
ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ และพบว่า Microsoft และ CISA ได้ออกประกาศแจ้งเตือนช่องโหว่ด้านความปลอดภัยใน Windows Internet Key Exchange (IKE) Extension ซึ่งถูกเพิ่มเข้าสู่รายการ Known Exploited Vulnerabilities (KEV) ของ CISA เนื่องจากพบการนำช่องโหว่ดังกล่าวไปใช้ในการโจมตีจริง โดยช่องโหว่ดังกล่าวอาจเปิดโอกาสให้ผู้โจมตีจากระยะไกลที่ไม่ได้รับอนุญาตสามารถสั่งรันโค้ดอันตรายบนระบบเป้าหมายผ่านเครือข่าย ส่งผลให้เกิดความเสี่ยงต่อการควบคุมระบบหรือเข้าถึงทรัพยากรภายในองค์กรได้ [1]
1. รายละเอียดช่องโหว่
1.1 CVE-2026-33824 (CVSS v3.1: 9.8) [2] เป็นช่องโหว่ประเภท Double Free Vulnerability ในส่วนประกอบ Windows Internet Key Exchange (IKE) Extension ซึ่งเป็นกลไกที่ใช้สำหรับการแลกเปลี่ยนคีย์และการสร้างการเชื่อมต่อ VPN แบบ IPsec โดยช่องโหว่ดังกล่าวเกิดจากการจัดการหน่วยความจำที่ไม่ถูกต้อง ทำให้ผู้โจมตีที่ไม่ได้รับการยืนยันตัวตนสามารถส่งข้อมูลที่ถูกสร้างขึ้นเป็นพิเศษผ่านเครือข่าย และอาจทำให้เกิดการเรียกใช้โค้ดที่ไม่ได้รับอนุญาตบนระบบเป้าหมายได้
2. ผลิตภัณฑ์ที่ได้รับผลกระทบ
ระบบปฏิบัติการ Microsoft Windows ที่มีการใช้งาน Windows IKE Extension และยังไม่ได้ติดตั้งแพตช์ล่าสุด ได้แก่
– Windows 10
– Windows 11
– Windows Server 2016
– Windows Server 2019
– Windows Server 2022
– Windows Server รุ่นที่ได้รับการสนับสนุนอื่น ๆ
3. แนวทางการแก้ไข
3.1 ติดตั้ง Security Update ล่าสุดจาก Microsoft เพื่อแก้ไขช่องโหว่
3.2 ตรวจสอบเครื่องคอมพิวเตอร์และเซิร์ฟเวอร์ภายในหน่วยงานได้รับการอัปเดตแพตช์ความปลอดภัยครบถ้วน
3.3 ตรวจสอบระบบที่เปิดใช้งานบริการ VPN หรือ IPsec และจำกัดการเข้าถึงจากเครือข่ายภายนอกเฉพาะผู้ใช้งานหรือระบบที่จำเป็น
3.4 ตรวจสอบ Event Logs และระบบตรวจจับภัยคุกคาม (EDR/SIEM) เพื่อค้นหาพฤติกรรมผิดปกติ เช่น การเชื่อมต่อ VPN ที่ไม่ได้รับอนุญาต หรือการทำงานของโปรเซสที่ผิดปกติ
4. หากยังไม่สามารถอัปเดตได้ทันที ควรดำเนินการดังนี้
4.1 จำกัดการเข้าถึงบริการ VPN หรือพอร์ตที่เกี่ยวข้องกับ IKE/IPsec จากอินเทอร์เน็ตจนกว่าจะติดตั้งแพตช์
4.2 อนุญาตการเชื่อมต่อ VPN เฉพาะจากแหล่งที่เชื่อถือได้ และใช้มาตรการควบคุมการเข้าถึงเพิ่มเติม
4.3 เฝ้าระวัง Log ของ Firewall, VPN Gateway และ Windows Event Log เพื่อค้นหาความพยายามโจมตี
4.4 หากพบระบบที่อาจได้รับผลกระทบ ควรดำเนินการแยกระบบออกจากเครือข่ายและตรวจสอบเพิ่มเติม
แหล่งอ้างอิง
[1] https://dg.th/1r27pfhg4z
[2] https://dg.th/9y7ex6g4dq
