SonicWall ออกแพตช์แก้ 2 ช่องโหว่ Zero-Day ใน SMA 1000 VPN หลังพบถูกใช้โจมตี

ยอดเข้าชม: 55 views

485/69 (IT) ประจำวันศุกร์ที่ 4 กันยายน 2569

SonicWall ออกอัปเดตความปลอดภัยเพื่อแก้ไขช่องโหว่ Zero-Day จำนวน 2 รายการในอุปกรณ์ SMA 1000 VPN หลังยืนยันว่าช่องโหว่ดังกล่าวถูกใช้โจมตีแล้ว โดยช่องโหว่แรกคือ CVE-2026-83548 มีค่า CVSS 10.0 เป็นช่องโหว่ประเภท Server-Side Request Forgery หรือ SSRF ก่อนการ Authentication ในส่วน Appliance Work Place Interface ซึ่งอาจเปิดโอกาสให้ผู้โจมตีจากระยะไกลที่ไม่ต้องมีข้อมูลรับรองสิทธิ์ สามารถเข้าถึงฟังก์ชันที่มีความอ่อนไหวและดำเนินการที่ไม่ได้รับอนุญาตได้ ส่วนช่องโหว่ที่สองคือ CVE-2026-83549 มีค่า CVSS 7.8 เป็นช่องโหว่ Operating System Command Injection หลังการ Authentication ในส่วน Appliance Management Console หรือ AMC ซึ่งผู้โจมตีที่มีสิทธิ์ระดับผู้ดูแลระบบอาจใช้ภายใต้เงื่อนไขเฉพาะ เพื่อสั่งรันคำสั่งใด ๆ และนำไปสู่ Remote Code Execution ได้

SonicWall ระบุว่าช่องโหว่ทั้งสองรายการถูกค้นพบโดยนักวิจัยของบริษัท ได้แก่ William Perry และ Adam Babis โดยผลการสอบสวนของ SonicWall PSIRT พบกรณีที่บ่งชี้ว่ามีการใช้ประโยชน์จากช่องโหว่ดังกล่าวในการโจมตีจริง และมีความเป็นไปได้ว่าผู้โจมตีใช้การ Chain ช่องโหว่ทั้งสองรายการเพื่อให้สามารถสั่งรันโค้ดบนอุปกรณ์ที่มีช่องโหว่ได้ ช่องโหว่นี้ส่งผลกระทบต่ออุปกรณ์รุ่น 6210, 7210 และ 8200v ที่ใช้งานเวอร์ชัน 12.4.3-03453 หรือต่ำกว่า และ 12.5.0-02835 หรือต่ำกว่า โดย SonicWall ได้แก้ไขช่องโหว่แล้วในเวอร์ชัน 12.4.3-03526 และ 12.5.0-02952 พร้อมแนะนำให้ลูกค้าเร่งติดตั้ง Hotfix โดยเร็วที่สุด

SonicWall แนะนำให้ผู้ดูแลระบบติดตั้ง Hotfix ล่าสุด และตรวจสอบระบบเพื่อหาสัญญาณการถูก Compromise หากพบ Indicators of Compromise หรือ IoC ควร Re-image หรือ Redeploy อุปกรณ์ที่ได้รับผลกระทบ เปลี่ยน Password ของผู้ใช้งานและผู้ดูแลระบบทั้งหมด รวมถึง Reset Time-based One-Time Password หรือ TOTP ทั้งนี้ SonicWall ยังไม่ได้เปิดเผยรายละเอียดทางเทคนิคของการโจมตีหรือระบุว่ากลุ่มใดอยู่เบื้องหลังเหตุการณ์ดังกล่าว เหตุการณ์นี้ถือเป็นอีกหนึ่งกรณีสำคัญที่กระทบผลิตภัณฑ์ตระกูล SMA ในช่วงไม่นานมานี้ หลังจากก่อนหน้านี้ SonicWall เพิ่งแก้ไขช่องโหว่ CVE-2026-15409 ซึ่งมีค่า CVSS 10.0 และ CVE-2026-15410 ซึ่งมีค่า CVSS 7.2 โดย Volexity เคยรายงานว่าอุปกรณ์ SonicWall SMA 1000 Series VPN ถูกโจมตีด้วย Zero-Day ตั้งแต่วันที่ 22 มิถุนายน 2569 และเชื่อมโยงกับกลุ่ม UTA0533 ซึ่งใช้ช่องโหว่ร่วมกันเพื่อเข้าถึงอุปกรณ์ระดับ Root และติดตั้งสคริปต์ Python อันตรายชื่อ KNUCKLEBALL

แหล่งข่าว : https://securityaffairs.com/198303/security/sonicwall-patches-two-new-actively-exploited-zero-days-in-sma-1000-vpns.html