
ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามรายงานช่องโหว่ CVE-2026-91843 ใน Check Point Security Management และ Log Servers ซึ่งอาจเปิดโอกาสให้ผู้โจมตีที่ไม่มีบัญชีผู้ใช้สั่งรันโค้ดบนเซิร์ฟเวอร์ด้วยสิทธิ์ root ผ่านกระบวนการเข้าสู่ระบบได้ Check Point เผยแพร่ส่วนแก้ไขผ่าน LivePatch แล้ว และแนะนำให้ผู้ดูแลระบบจำกัดการเข้าถึงช่องทางบริหารจัดการให้เฉพาะเครื่องที่เชื่อถือได้ [1]
1. รายละเอียดช่องโหว่
CVE-2026-91843 (CVSS v3.1: 9.8) [2] เป็นช่องโหว่ในกระบวนการเข้าสู่ระบบ ซึ่งรับคำขอก่อนการยืนยันตัวตน หากโจมตีสำเร็จ ผู้ไม่หวังดีอาจสั่งรันโค้ดด้วยสิทธิ์ root บนเซิร์ฟเวอร์บริหารจัดการ และส่งผลกระทบต่อข้อมูลหรือการตั้งค่าระบบได้ Check Point ระบุว่าเส้นทางที่ได้รับผลกระทบเข้าถึงได้ผ่านการตั้งค่า Trusted Clients ซึ่งกำหนดว่าเครื่องใดสามารถเชื่อมต่อระบบบริหารจัดการผ่าน SmartConsole จึงควรตรวจสอบว่าไม่ได้อนุญาตการเชื่อมต่อจากทุก IP Address
2. ผลิตภัณฑ์ที่ได้รับผลกระทบ [3]
2.1 ระบบที่ได้รับผลกระทบรวมถึง Security Management Server, Log Server, Multi-Domain Server และระบบแบบ Standalone ที่รวมหน้าที่บริหารจัดการกับ Gateway ไว้ในเครื่องเดียว
2.2 เวอร์ชันที่ควรตรวจสอบ ได้แก่
– R82.10: Jumbo Hotfix Take 44 หรือต่ำกว่า
– R82: Jumbo Hotfix Take 126 หรือต่ำกว่า
– R81.20: Jumbo Hotfix Take 166 หรือต่ำกว่า
– R81.10: Jumbo Hotfix Take 190 หรือต่ำกว่า รวมถึงรุ่นเก่าที่สิ้นสุดการสนับสนุน
– R82.20: Check Point ยืนยันว่าได้รับผลกระทบเช่นกัน
2.3 บริการ Smart-1 Cloud ได้รับการติดตั้งส่วนแก้ไขแล้วและไม่ได้รับผลกระทบ
3. แนวทางการแก้ไข
3.1 เร่งติดตั้ง LivePatch ตามประกาศ sk1000155 บนระบบที่ได้รับผลกระทบ
3.2 แม้เปิดการอัปเดตอัตโนมัติไว้ ให้ตรวจสอบว่า LivePatch ติดตั้งสำเร็จแล้ว โดยใช้คำสั่ง cplp list ตรวจสอบรายการและสถานะของแพตช์
3.3 ตรวจสอบการตั้งค่า Trusted Clients ให้ยอมรับเฉพาะ IP Address ของเครื่องผู้ดูแลระบบที่เชื่อถือได้ และหลีกเลี่ยงการเปิดช่องทางบริหารจัดการสู่อินเทอร์เน็ตโดยตรง
3.4 หากใช้รุ่นที่สิ้นสุดการสนับสนุน ให้ติดต่อ Check Point Support เพื่อขอส่วนแก้ไขและแนวทางติดตั้งที่ตรงกับรุ่นของระบบ
4. แนวทางปฏิบัติกรณีไม่สามารถติดตั้ง LivePatch ได้ทันที
4.1 จำกัด Trusted Clients ให้เหลือเฉพาะเครื่องหรือ IP Address ที่จำเป็นสำหรับการบริหารจัดการ และปิดการเข้าถึงจากอินเทอร์เน็ตโดยตรง
4.2 ตรวจสอบบันทึกการเข้าสู่ระบบและการเปลี่ยนแปลงค่าบริหารจัดการ โดยเฉพาะการเชื่อมต่อจาก IP Address ที่ไม่รู้จัก และการเปลี่ยนแปลงนโยบายหรือบัญชีผู้ดูแลระบบโดยไม่ได้รับอนุญาต
4.3 จัดเก็บ Log ที่เกี่ยวข้องให้เพียงพอต่อการตรวจสอบย้อนหลัง ทั้งนี้ การจำกัดการเข้าถึงเป็นมาตรการลดความเสี่ยงชั่วคราว ผู้ดูแลระบบยังควรติดตั้ง LivePatch โดยเร็ว
แหล่งอ้างอิง
[1] https://dg.th/ful79ibqpm
[2] https://dg.th/z6cfehmvkl
[3] https://dg.th/jm38i9yrnk
