Adobe ออกแพตช์แก้ไขช่องโหว่ใน ColdFusion, Commerce และ Campaign Classic รีบอัปเดตก่อนถูกสั่งรันโค้ด

ยอดเข้าชม: 68 views

ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ และพบกรณี Adobe ออกอัปเดตความมั่นคงปลอดภัยเพื่อแก้ไขช่องโหว่ในผลิตภัณฑ์ Adobe ColdFusion, Adobe Commerce และ Adobe Campaign Classic โดยหากถูกนำไปใช้โจมตีสำเร็จ อาจทำให้ผู้โจมตีสามารถสั่งรันโค้ดโดยพลการ (Arbitrary Code Execution) ยกระดับสิทธิ์ ข้ามมาตรการรักษาความปลอดภัย หรือทำให้ระบบไม่สามารถให้บริการได้ [1]

1. รายละเอียดช่องโหว่ จำนวน 6 รายการ ดังนี้
1.1 CVE-2026-48362 ช่องโหว่ประเภท OS Command Injection ผู้โจมตีจากเครือข่ายสามารถใช้ช่องโหว่เพื่อแทรกคำสั่งของระบบปฏิบัติการและนำไปสู่การ สั่งรันโค้ดโดยพลการ โดยไม่จำเป็นต้องผ่านการยืนยันตัวตนหรืออาศัยการดำเนินการจากผู้ใช้งาน
1.2 CVE-2026-48273 ช่องโหว่ประเภท Eval Injection อาจทำให้ผู้โจมตีที่มีสิทธิ์ในระดับต่ำสามารถแทรกและสั่งประมวลผลโค้ดที่ไม่ได้รับอนุญาต ส่งผลให้สามารถสั่งรันโค้ดบนระบบได้
1.3 CVE-2026-71384 ช่องโหว่ด้าน Incorrect Authorization ซึ่งอาจถูกใช้เพื่อทำให้แอปพลิเคชันเกิดภาวะปฏิเสธการให้บริการ (Application Denial-of-Service)
1.4 CVE-2026-71362 เกิดจากระบบตรวจสอบสิทธิ์การเข้าถึงทรัพยากรของ Adobe Commerce ทำงานไม่เหมาะสม ส่งผลให้ผู้โจมตีสามารถส่งคำขอผ่านเครือข่ายเพื่อเข้าถึงทรัพยากรที่ควรถูกจำกัดสิทธิ์ และอาจนำไปสู่การ ยกระดับสิทธิ์ (Privilege Escalation) ในระบบได้
1.5 CVE-2026-71398 ช่องโหว่ประเภท Incorrect Authorization
1.6 CVE-2026-27302 ช่องโหว่ประเภท Incorrect Authorization
1.7 CVE-2026-48381 ช่องโหว่ประเภท SQL Injection

นอกจากนี้ Adobe ColdFusion ยังได้รับการแก้ไขช่องโหว่อื่นหลายรายการที่อาจนำไปสู่การสั่งรันโค้ดโดยพลการ การยกระดับสิทธิ์ การข้ามมาตรการรักษาความปลอดภัย การเปิดเผยข้อมูลในหน่วยความจำ และการทำให้ระบบไม่สามารถให้บริการได้

2. ผลิตภัณฑ์และเวอร์ชันที่ได้รับผลกระทบ
2.1 ColdFusion 2025 เวอร์ชัน 2025.0.11 และก่อนหน้า
2.2 ColdFusion 2023 เวอร์ชัน 2023.0.22 และก่อนหน้า
2.3 Adobe Campaign Classic v7 เวอร์ชัน 7.4.3 build 9399 และก่อนหน้า
2.4 Adobe Commerce / Magento Open Source
2.5 Adobe Commerce เวอร์ชัน 2.4.4 – 2.4.9 ที่ใช้ชุดอัปเดต 2026-jul และก่อนหน้า
2.6 Adobe Commerce B2B รุ่นที่ระบุในประกาศ APSB26-92 ที่ใช้ชุดอัปเดต 2026-jul และก่อนหน้า
2.7 Magento Open Source เวอร์ชัน 2.4.6 – 2.4.9 ที่ใช้ชุดอัปเดต 2026-jul และก่อนหน้า

3. ผลกระทบที่อาจเกิดขึ้น
3.1 สั่งรันโค้ดหรือคำสั่งบนระบบโดยไม่ได้รับอนุญาต
3.2 เข้าควบคุมระบบหรือแอปพลิเคชันที่ได้รับผลกระทบ
3.3 ยกระดับสิทธิ์เพื่อเข้าถึงทรัพยากรที่มีสิทธิ์สูงขึ้น
3.3 ข้ามกลไกหรือมาตรการรักษาความปลอดภัยของระบบ
3.4 เข้าถึงหรือเปิดเผยข้อมูลสำคัญจากระบบหรือหน่วยความจำ
3.5 ทำให้แอปพลิเคชันหยุดให้บริการหรือเกิดภาวะ Denial-of-Service (DoS)

4. แนวทางการตรวจสอบและป้องกัน
4.1 ตรวจสอบเวอร์ชันของผลิตภัณฑ์ที่ใช้งานอยู่โดยทันที เพื่อประเมินว่าอยู่ในช่วงเวอร์ชันที่ได้รับผลกระทบหรือไม่
4.2 อัปเดต Adobe ColdFusion
4.3 อัปเดต Adobe Campaign Classic เป็นเวอร์ชัน ACC v7 7.4.4 build 9400 หรือใหม่กว่า สำหรับระบบที่ติดตั้งแบบ On-Premise และส่วน On-Premise ของระบบ Hybrid
4.4 อัปเดต Adobe Commerce, Adobe Commerce B2B และ Magento Open Source ไปยังชุดอัปเดต 2026-aug หรือเวอร์ชันล่าสุดตามสาขาที่ใช้งาน ตามประกาศ APSB26-92 ของ Adobe
4.5 สำหรับ Adobe ColdFusion ควรอัปเดต JDK/JRE LTS ให้เป็นรุ่นล่าสุดที่ผลิตภัณฑ์รองรับ รวมถึงตรวจสอบและปรับใช้ค่าความมั่นคงปลอดภัยตาม ColdFusion Security Configuration และ Lockdown Guide ของ Adobe
4.6 ตรวจสอบ Log ของ Web Server, Application Server และระบบรักษาความปลอดภัย เพื่อค้นหาพฤติกรรมผิดปกติ เช่น การเรียกใช้งานคำสั่งระบบที่ไม่คาดหมาย การเข้าถึงสิทธิ์ผิดปกติ การส่งคำขอที่มีลักษณะเป็น Command Injection หรือ SQL Injection และการสร้างหรือแก้ไขไฟล์ที่ไม่ทราบแหล่งที่มา
4.7 หากระบบดังกล่าวเปิดให้บริการผ่านอินเทอร์เน็ต ควรพิจารณาจำกัดการเข้าถึงส่วนบริหารจัดการจากเครือข่ายภายนอก ใช้ Firewall หรือ Web Application Firewall (WAF) เพื่อลดความเสี่ยงระหว่างดำเนินการอัปเดต และตรวจสอบบัญชีผู้ใช้งานที่มีสิทธิ์สูงว่ามีกิจกรรมผิดปกติหรือไม่

แหล่งอ้างอิง
[1] https://dg.th/03d6yr7f4w