
ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ และพบรายงานการโจมตีช่องโหว่ใน Zimbra Collaboration Suite (ZCS) ซึ่งเป็นระบบอีเมลสำหรับองค์กร โดยผู้ไม่หวังดีมีการนำช่องโหว่ดังกล่าวไปใช้โจมตีจริง (Active Exploitation) ผ่านส่วนประกอบ SNMP Notification ส่งผลให้สามารถเรียกใช้คำสั่งบนระบบ (Remote Code Execution: RCE) ได้ [1]
แนะนำให้ผู้ดูแลระบบเร่งตรวจสอบเวอร์ชันของ Zimbra Collaboration ที่ใช้งาน รวมถึงดำเนินการติดตั้งแพตช์ด้านความมั่นคงปลอดภัยตามคำแนะนำของผู้พัฒนาโดยเร็ว [2]
1. รายละเอียดช่องโหว่
CVE-2026-73570 – Command Injection / Remote Code Execution(CVSS v3.1: 8.9)[3] ช่องโหว่เกิดจากการตรวจสอบและจัดการข้อมูลนำเข้า (Input Validation) ที่ไม่เหมาะสมในส่วน SNMP Notification Handler ของ Zimbra Collaboration ส่งผลให้ผู้โจมตีสามารถส่งข้อมูลที่ถูกสร้างขึ้นเป็นพิเศษเพื่อแทรกคำสั่งระบบ และทำให้ระบบประมวลผลคำสั่งที่ไม่ได้รับอนุญาต
2. ผลิตภัณฑ์ที่ได้รับผลกระทบ
– Zimbra Collaboration เวอร์ชันก่อน 10.1.20
3. แนวทางการแก้ไข
– อัปเดต Zimbra Collaboration เป็นเวอร์ชัน 10.1.20 หรือใหม่กว่า
4. แนวทางการป้องกันกรณียังไม่สามารถอัปเดตได้
4.1 ปิดการใช้งาน SNMP Notification หากไม่มีความจำเป็น
4.2 จำกัดการเข้าถึงบริการ SNMP เฉพาะเครือข่ายที่ได้รับอนุญาต
4.3 จำกัดสิทธิ์บัญชีผู้ดูแลระบบของ Zimbra ให้น้อยที่สุดเท่าที่จำเป็น
4.4 ตรวจสอบ Log ของ Zimbra และระบบปฏิบัติการอย่างต่อเนื่อง
4.5 เฝ้าระวังการสร้างไฟล์ คำสั่ง หรือ Process ที่ผิดปกติ
4.6 เปิดใช้งานระบบตรวจจับและตอบสนอง เช่น Endpoint Detection and Response (EDR) หากมี
4.7 สำรองข้อมูลระบบและทดสอบการกู้คืนข้อมูล เพื่อเตรียมพร้อมกรณีเกิดเหตุการณ์
แหล่งอ้างอิง
[1] https://dg.th/7l4ov2hj6e
[2] https://dg.th/n1lxcgmsdh
[3] https://dg.th/41e2q7j0gm
