แจ้งเตือน ช่องโหว่ใน Admin By Request เสี่ยงยกระดับสิทธิ์เป็น Administrator และ root

ยอดเข้าชม: 69 views

ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) พบรายงานช่องโหว่ด้านความมั่นคงปลอดภัยใน Admin By Request (ABR) เป็นโซลูชันสำหรับบริหารจัดการและควบคุมการยกระดับสิทธิ์ของผู้ใช้งานบนอุปกรณ์ปลายทาง โดยพบช่องโหว่จำนวน 2 รายการในเวอร์ชันสำหรับระบบปฏิบัติการ macOS ที่อาจทำให้ผู้ใช้งานที่มีสิทธิ์ระดับต่ำสามารถยกระดับสิทธิ์เป็น Administrator และในบางกรณีอาจได้รับสิทธิ์ระดับ root ได้ [1]

1. รายละเอียดช่องโหว่
1.1 CVE-2026-78236 ( CVSS v3.1: 8.8 ) เป็นช่องโหว่ประเภท Local Privilege Escalation มีระดับความรุนแรง High โดยผู้ใช้งานที่มีสิทธิ์ระดับต่ำอาจอาศัยการสื่อสารผ่าน XPC และปลอมตัวเป็นกระบวนการที่ลงนามโดย Apple เพื่อยกระดับสิทธิ์บนระบบเป็น Administrator ได้โดยไม่ได้รับอนุญาต [2]
1.2 CVE-2026-78237 ( CVSS v3.1: 7.8 ) เป็นช่องโหว่ประเภท Local Privilege Escalation เกิดจากการตรวจสอบข้อมูลไม่เพียงพอ ซึ่งผู้โจมตีอาจใช้ร่วมกับช่องโหว่ CVE-2026-78236 เพื่อแทรกรายการที่เป็นอันตรายลงในไฟล์ sudoers และทำให้ได้รับสิทธิ์ระดับ root แม้เซสชันของ Admin By Request จะสิ้นสุดลง [3]

2. รูปแบบการโจมตีจากช่องโหว่
2.1 ผู้โจมตีสามารถเข้าถึงอุปกรณ์ macOS ด้วยบัญชีผู้ใช้งานที่มีสิทธิ์ระดับต่ำ
2.2 ใช้ช่องโหว่ CVE-2026-78236 เพื่อสื่อสารกับบริการของ Admin By Request ผ่าน XPC โดยปลอมตัวเป็นกระบวนการที่ได้รับการลงนามโดย Apple
2.3 เมื่อดำเนินการสำเร็จ ผู้โจมตีอาจสามารถยกระดับสิทธิ์ของบัญชีเป็น Administrator ได้โดยไม่ได้รับอนุญาต
2.4 ผู้โจมตีอาจใช้ช่องโหว่ CVE-2026-78237 ร่วมกับ CVE-2026-78236 เพื่อแก้ไขไฟล์ sudoers และทำให้สามารถคงสิทธิ์ระดับ root บนระบบได้

3. ระบบที่ได้รับผลกระทบ
Admin By Request for macOS เวอร์ชัน 5.2.2 และต่ำกว่า ช่องโหว่ดังกล่าวได้รับการแก้ไขแล้วใน Admin By Request 5.3 for Mac

4.แนวทางการแก้ไขช่องโหว่
ผู้ดูแลระบบควรตรวจสอบเวอร์ชันของ Admin By Request for macOS ที่ใช้งานอยู่ และหากใช้งานเวอร์ชัน 5.2.2 หรือต่ำกว่า ให้ดำเนินการอัปเดตเป็น Admin By Request 5.3 for Mac หรือเวอร์ชันใหม่กว่า

5. คำแนะนำด้านความปลอดภัยเพิ่มเติม
5.1 จำกัดสิทธิ์ของบัญชีผู้ใช้งานบนอุปกรณ์ macOS ตามหลัก Least Privilege และหลีกเลี่ยงการให้สิทธิ์ Administrator แก่บัญชีที่ไม่มีความจำเป็น
5.2 ตรวจสอบเหตุการณ์การยกระดับสิทธิ์และกิจกรรมที่เกี่ยวข้องกับ Admin By Request เพื่อค้นหาพฤติกรรมที่ผิดปกติ
5.3 ตรวจสอบการเปลี่ยนแปลงไฟล์ sudoers รวมถึงรายการสิทธิ์ที่ถูกเพิ่มหรือแก้ไขโดยไม่ได้รับอนุญาต
5.4 ตรวจสอบบัญชีผู้ใช้งาน กระบวนการที่ทำงานอยู่ และการเปลี่ยนแปลงสิทธิ์บนระบบ หากพบพฤติกรรมที่อาจเกี่ยวข้องกับการยกระดับสิทธิ์โดยไม่ได้รับอนุญาต
5.5 ติดตามประกาศด้านความมั่นคงปลอดภัยจากผู้พัฒนา และดำเนินการอัปเดตซอฟต์แวร์ให้เป็นเวอร์ชันล่าสุด

แหล่งอ้างอิง
[1] https://dg.th/wlkr5bumx4
[2] https://dg.th/ab2n1hloyc
[3] https://dg.th/l5iytfpxn8