เตือนช่องโหว่ร้ายแรงบน VMware เสี่ยงถูกเจาะระบบ ย้ำผู้ดูแลระบบเร่งแก้ไขด่วน

ยอดเข้าชม: 94 views

ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ข้อมูลข่าวสารเกี่ยวกับภัยคุกคามทางไซเบอร์กรณีช่องโหว่ใน VMware vCenter, ESX/ESXi, Workstation และ Fusion พบประกาศช่องโหว่ใน VMware vCenter, VMware ESX, VMware Workstation และ VMware Fusion โดยมีช่องโหว่ระดับร้ายแรงจำนวน 3 รายการ ซึ่งอาจทำให้ผู้โจมตีข้ามการยืนยันตัวตน รันโค้ดบน vCenter หรือหลบเลี่ยงออกจากเครื่องเสมือนไปดำเนินการบนระบบโฮสต์ได้ ช่องโหว่ยังส่งผลกระทบต่อผลิตภัณฑ์ที่มี vCenter หรือ ESX เป็นส่วนประกอบ เช่น VMware Cloud Foundation และ VMware vSphere Foundation [1]

1. รายละเอียดช่องโหว่ [2]
ช่องโหว่ที่ได้รับการแก้ไขมี 5 รายการ ดังนี้
1.1 ช่องโหว่ CVE-2026-59309 (CVSS v3.1: 9.8) [3] เป็นช่องโหว่เกิดขึ้นใน VMware Directory Service ของ vCenter โดยผู้โจมตีที่ไม่ผ่านการยืนยันตัวตนและสามารถเชื่อมต่อไปยังระบบ vCenter อาจใช้ช่องโหว่เพื่อข้ามขั้นตอนการยืนยันตัวตนและเข้าถึงระบบโดยไม่ได้รับอนุญาต
1.2 ช่องโหว่ CVE-2026-59310 (CVSS v3.1: 9.8) [4] ช่องโหว่อยู่ในบริการ Syslog Server ของ vCenter โดยผู้โจมตีที่สามารถเข้าถึงระบบผ่านเครือข่ายอาจใช้ช่องโหว่ Directory Traversal เพื่อรันโค้ดบนระบบ vCenter ได้
1.3 ช่องโหว่ CVE-2026-47876 (CVSS v3.1: 9.3) [5] เป็นช่องโหว่ Out-of-Bounds Write ใน Adapter เครือข่ายเสมือน VMXNET3 ของ VMware ESX โดยผู้โจมตีที่มีสิทธิ์ผู้ดูแลระบบภายในเครื่องเสมือนที่ใช้งาน VMXNET3 อาจใช้ช่องโหว่เพื่อรันโค้ดบน Host ได้ ส่งผลให้เกิดการหลบเลี่ยงออกจากเครื่องเสมือน หรือ Virtual Machine Escape ทั้งนี้ เครื่องเสมือนที่ใช้ Adapter เครือข่ายเสมือนชนิดอื่นไม่ได้รับผลกระทบจากช่องโหว่
1.4 ช่องโหว่ CVE-2026-41703 (CVSS v3.1: 7.6 บน ESX) [6] เป็นช่องโหว่ Out-of-Bounds Read ใน VMware ESX, Workstation และ Fusion โดยผู้โจมตีที่มีสิทธิ์ในการ deploy เครื่องเสมือน อาจใช้ช่องโหว่เพื่อเปิดเผยข้อมูล หรือทำให้กระบวนการบน Host เกิดภาวะ Denial-of-Service ได้ สำหรับ Workstation และ Fusion ผลกระทบจำกัดอยู่ที่การเปิดเผยข้อมูล
1.5 ช่องโหว่ CVE-2026-41709 (CVSS v3.1: 2.7) [7] เป็นช่องโหว่ด้านการบันทึกเหตุการณ์ไม่เพียงพอใน VMware ESX ซึ่งอาจทำให้ผู้ดูแลระบบที่ประสงค์ร้ายดำเนินการบางอย่างโดยไม่ถูกบันทึกใน log ได้

2. ผลิตภัณฑ์ที่ได้รับผลกระทบ
– VMware vCenter
– VMware ESX/ESXi
– VMware Workstation
– VMware Fusion
– VMware Cloud Foundation
– VMware vSphere Foundation
– VMware Telco Cloud Platform
– VMware Telco Cloud Infrastructure

3. เวอร์ชันที่แก้ไขแล้ว
3.1 VMware vCenter
– vCenter 9.1.x อัปเดตเป็น 9.1.0.0300 หรือใหม่กว่า
– vCenter 9.0.x อัปเดตเป็น 9.0.2.0100 หรือใหม่กว่า
– vCenter 8.0 อัปเดตเป็น 8.0 Update 3k หรือใหม่กว่า
– VMware Cloud Foundation 5.x ติดตั้ง Async Patch ไปยัง vCenter 8.0 Update 3k
3.2 VMware ESX หรือ ESXi
– ESX 9.1.x อัปเดตเป็น ESXi 9.1.0.0200 Build 25557999 หรือใหม่กว่า
– ESX 9.0.x อัปเดตเป็น ESXi 9.0.2.0100 Build 25595025 หรือใหม่กว่า
– ESX 8.0.x อัปเดตเป็น ESXi 8.0 Update 3k Build 25595708 หรือใหม่กว่า
3.3 VMware Workstation และ Fusion
– VMware Workstation 25H2 ให้ปรับปรุงเป็น 26H1
– VMware Fusion 25H2 ให้ปรับปรุงเป็น 26H1

4. ผลกระทบที่อาจเกิดขึ้น
4.1 ผู้โจมตีอาจข้ามการยืนยันตัวตนและเข้าถึงระบบ vCenter โดยไม่ได้รับอนุญาต
4.2 ผู้โจมตีอาจรันโค้ดบน vCenter หรือ Host ที่ได้รับผลกระทบ
4.3 ผู้โจมตีที่มีสิทธิ์ผู้ดูแลระบบภายใน VM อาจหลบเลี่ยงออกจาก VM ไปยัง ESX Host ได้ หาก VM ใช้ VMXNET3
4.4 ผู้โจมตีอาจเข้าถึงข้อมูลภายในระบบ หรือทำให้บริการบางส่วนเกิดภาวะหยุดชะงัก
4.5 หากระบบ vCenter หรือ ESX/ESXi ถูกบุกรุก อาจส่งผลกระทบต่อเครื่องเสมือนจำนวนมากและระบบสำคัญภายในองค์กร

5. แนวทางการป้องกันและแก้ไข
5.1 ติดตั้งแพตช์หรืออัปเดต VMware vCenter, ESX/ESXi, Workstation และ Fusion เป็นเวอร์ชันที่ Broadcom ระบุในประกาศ VMSA-2026-0006
5.2 จัดลำดับความสำคัญในการอัปเดตระบบ vCenter ที่เปิดให้เข้าถึงผ่านเครือข่าย และ ESX/ESXi Host ที่มี VM ใช้งาน Adapter VMXNET3
5.3 จำกัดการเข้าถึง vCenter และ Management Interface ให้เฉพาะเครือข่ายบริหารจัดการ, VPN หรือ IP Allowlist ที่จำเป็น
5.4 ตรวจสอบ VM ที่ใช้งาน VMXNET3 โดยเฉพาะ VM ที่ผู้ใช้งานหรือระบบภายนอกมีสิทธิ์ระดับผู้ดูแลระบบภายใน Guest OS
5.5 ตรวจสอบ log และกิจกรรมผิดปกติบน vCenter, ESX/ESXi และระบบบริหารจัดการ virtualization โดยเฉพาะการเข้าสู่ระบบผิดปกติ การ deploy VM ที่ไม่ทราบที่มา หรือการเปลี่ยนแปลง configuration โดยไม่ได้รับอนุญาต
5.6 หลังอัปเดต ESX/ESXi ควรวางแผน reboot Host ตามรอบการบำรุงรักษา โดยใช้ vMotion หรือ rolling update เพื่อลดผลกระทบต่อบริการ หากสภาพแวดล้อมรองรับ

แหล่งอ้างอิง
[1] https://dg.th/40tsrxdk1f
[2] https://dg.th/c4iwlj95g7
[3] https://dg.th/brdamf8iq3
[4] https://dg.th/htfmic9w2z
[5] https://dg.th/qnet3gd46s
[6] https://dg.th/3as17m2frx
[7] https://dg.th/dzr8lpe61x