
ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ช่องโหว่ด้านความมั่นคงปลอดภัย และพบรายงานการโจมตีช่องโหว่ใน Oracle WebLogic Server และ Oracle HTTP Server WebLogic Server Proxy Plug-in ที่เปิดโอกาสให้ผู้โจมตีที่ไม่ได้ผ่านการยืนยันตัวตนสามารถส่งคำร้องขอผ่านเครือข่ายเพื่อเข้าถึงหรือแก้ไขข้อมูลสำคัญของระบบได้ จึงขอให้ผู้ดูแลระบบที่ใช้งานผลิตภัณฑ์ที่ได้รับผลกระทบดำเนินการตรวจสอบและอัปเดตโดยเร็วที่สุด [1]
1. รายละเอียดช่องโหว่
ช่องโหว่ CVE-2026-21962 (CVSS v3.1: 10.0) [2] เกิดจากปัญหาการควบคุมสิทธิ์การเข้าถึง (Improper Access Control) ในส่วนประกอบ Oracle HTTP Server และ Oracle WebLogic Server Proxy Plug-in ส่งผลให้ผู้โจมตีที่สามารถเข้าถึงระบบผ่านเครือข่ายและส่งคำร้องขอผ่าน HTTP ส่งผลกระทบต่อความลับ ความถูกต้อง และความพร้อมใช้งานของข้อมูลในระบบได้
2. รูปแบบการโจมตีจากช่องโหว่
จากการติดตามสถานการณ์ของ Cybersecurity and Infrastructure Security Agency (CISA) พบว่าช่องโหว่ดังกล่าวได้รับการเพิ่มลงในบัญชี Known Exploited Vulnerabilities (KEV) ซึ่งยืนยันว่ามีการนำช่องโหว่ไปใช้ในการโจมตีแล้ว [3] โดยมีรูปแบบการโจมตีที่ตรวจพบ ดังนี้
2.1 สแกนหาเซิร์ฟเวอร์ที่มีการเปิดให้บริการ Oracle HTTP Server หรือ Oracle WebLogic Server Proxy Plug-in ผ่านอินเทอร์เน็ต
2.2 ผู้โจมตีส่ง Request ที่อาศัยช่องโหว่ด้านการควบคุมสิทธิ์ เพื่อหลีกเลี่ยงข้อจำกัดการเข้าถึงของระบบ
2.3 เมื่อโจมตีสำเร็จ ผู้โจมตีอาจสามารถเข้าถึงข้อมูลสำคัญ หรือดำเนินการแก้ไขข้อมูลภายในระบบได้
2.4 ผู้โจมตีอาจใช้สิทธิ์ที่ได้รับเพื่อสำรวจระบบภายใน ขโมยข้อมูล หรือดำเนินการโจมตีเพิ่มเติม
จากรายงานของ GreyNoise [4] พบว่าผู้โจมตีมีการใช้การสแกนอัตโนมัติและเครื่องมือโจมตีเพื่อค้นหาระบบ Oracle WebLogic ที่มีช่องโหว่ โดยพบความพยายามโจมตีจากหมายเลข IP Address 193.24.123[.]42 ซึ่งพยายามใช้ประโยชน์จากช่องโหว่หลายรายการที่ส่งผลกระทบต่อ Oracle WebLogic, Ivanti Endpoint Manager Mobile, GNU InetUtils และ GLPI
ข้อมูลการตรวจสอบเครือข่าย Honeypot โดย CloudSEK [5] พบว่าผู้โจมตียังคงใช้ช่องโหว่ Oracle WebLogic ที่มีประสิทธิภาพสูงและสามารถโจมตีได้ง่าย (Highly Effective, Simple-to-Exploit Vulnerabilities) เพื่อเข้าควบคุมระบบ โดยนอกจาก CVE-2026-21962 แล้ว ยังพบความพยายามโจมตีช่องโหว่อื่น เช่น CVE-2020-14882/CVE-2020-14883 (WebLogic Console Remote Code Execution), CVE-2020-2551 (IIOP Remote Code Execution) และ CVE-2017-10271 (WLS-WSAT Remote Code Execution) ซึ่งสะท้อนให้เห็นว่าผู้โจมตียังคงมุ่งเป้าไปยังระบบ Oracle WebLogic ที่ไม่ได้รับการปรับปรุงแพตช์อย่างต่อเนื่อง
3. ผลิตภัณฑ์ที่ได้รับผลกระทบ
3.1 Oracle HTTP Server
3.2 Oracle WebLogic Server Proxy Plug-in
โดยช่องโหว่ดังกล่าว ส่งผลกระทบต่อระบบที่มีการใช้งานส่วนประกอบดังกล่าวและยังไม่ได้ติดตั้งแพตช์ด้านความปลอดภัยที่ Oracle จัดเตรียมไว้
4. แนวทางการแก้ไขช่องโหว่
ผู้ดูแลระบบควรดำเนินการติดตั้งแพตช์ความปลอดภัยจาก Oracle โดยเร็วที่สุด ตามประกาศ Security Advisory และ Critical Patch Update (CPU) ที่เกี่ยวข้อง [6] หากไม่สามารถติดตั้งแพตช์ได้ทันที ให้ดำเนินมาตรการลดความเสี่ยงชั่วคราว ดังนี้
4.1 จำกัดการเข้าถึง Oracle WebLogic Server จากอินเทอร์เน็ตโดยตรง
4.2 อนุญาตการเชื่อมต่อเฉพาะจาก IP Address หรือเครือข่ายที่ได้รับอนุญาต
4.3 ใช้งาน Web Application Firewall (WAF) เพื่อช่วยตรวจจับและป้องกัน Request ที่มีลักษณะผิดปกติ
4.4 ปิดบริการหรือส่วนประกอบที่ไม่ได้มีความจำเป็นต้องใช้งาน
4.5 เพิ่มการตรวจสอบ Log ของ WebLogic และ HTTP Server เพื่อค้นหาพฤติกรรมผิดปกติ
5. คำแนะนำด้านความปลอดภัยเพิ่มเติม
5.1 ตรวจสอบ HTTP Access Log, WebLogic Log และ Security Log เพื่อค้นหาการเข้าถึงที่ผิดปกติ
5.2 ตรวจสอบบัญชีผู้ใช้งาน สิทธิ์การเข้าถึง การเปลี่ยนแปลงไฟล์สำคัญ และการปรับเปลี่ยนค่า Configuration ที่อาจเกิดขึ้นโดยไม่ได้รับอนุญาต
5.3 หลีกเลี่ยงการเปิดเผย Oracle WebLogic Server หรือ WebLogic Administration Console ออกสู่อินเทอร์เน็ตโดยตรง และกำหนดสิทธิ์การเข้าถึงเฉพาะผู้ใช้งานหรือเครือข่ายที่ได้รับอนุญาต
5.4 แยกเครือข่ายของระบบ Application Server ออกจากระบบอื่นที่มีความสำคัญ ใช้หลักการ Least Privilege และปิดบริการหรือส่วนประกอบที่ไม่มีความจำเป็น
5.5 ตรวจสอบและติดตามช่องโหว่ของซอฟต์แวร์ที่ใช้งานเป็นประจำ รวมถึงจัดลำดับความสำคัญในการแก้ไขช่องโหว่ที่มีรายงานการถูกโจมตีจริง
แหล่งอ้างอิง
[1] https://dg.th/6q7nbphl4m
[2] https://dg.th/mc4e9k80pf
[3] https://dg.th/lc0nauv9ig
[4] https://dg.th/01geb5wvum
[5] https://dg.th/zn3cjs90yv
[6] https://dg.th/0r3ea64pm9
