Cisco เตือนช่องโหว่ FMC เก็บรหัสคงที่ถูกโจมตีแบบ Zero‑Day

ที่มาภาพ: BleepingComputer

Security-อ่าน 6 นาทีBleepingComputer

Cisco เตือนช่องโหว่ FMC เก็บรหัสคงที่ถูกโจมตีแบบ Zero‑Day

⚡ สรุป 30 วิ

Cisco รายงานช่องโหว่ CVE‑2026‑20316 ของระบบ Firewall Management Center (FMC) ที่เก็บข้อมูลรับรองเป็นข้อความธรรมดา…

การเตือนภัยจาก Cisco เกี่ยวกับช่องโหว่ระดับสูงของระบบจัดการไฟร์วอลล์ (Secure Firewall Management Center – FMC) ที่ใช้ข้อมูลรับรองแบบคงที่ (static credential) โดยระบุว่าช่องโหว่นี้มีหมายเลข CVE‑2026‑20316 และกำลังถูกโจมตีในรูปแบบ zero‑day ทำให้ผู้ไม่ประสงค์ดีสามารถเข้าถึงอุปกรณ์ที่ยังไม่ได้รับการป้องกันได้ทันที

Overview

Cisco รายงานว่าช่องโหว่ใน FMC มีระดับความรุนแรงสูงและเป็นประเภท “remote code execution” ที่อาจทำให้ผู้โจมตีได้รับสิทธิ์ระดับผู้ดูแลระบบโดยไม่ต้องผ่านกระบวนการตรวจสอบใด ๆ ตามข้อมูลที่เปิดเผยต่อสาธารณะ ช่องโหว่นี้เกี่ยวข้องกับการจัดเก็บรหัสผ่านของบัญชีบริการในไฟล์คอนฟิกแบบ plaintext ซึ่งทำให้สามารถดึงข้อมูลได้ง่ายเมื่อผู้โจมตีเข้าถึงระบบ

จากการวิเคราะห์ภายในของ Cisco พบว่าอุปกรณ์หลายรุ่นที่ใช้ FMC เวอร์ชันก่อนหน้าที่ได้รับการแก้ไขยังคงอยู่ในสภาพแวดล้อมจริงทั่วโลก ทั้งในองค์กรขนาดกลางและบริษัทระดับใหญ่ การเปิดเผยช่องโหว่แบบ zero‑day ทำให้ความเสี่ยงต่อการละเมิดข้อมูลเพิ่มขึ้นอย่างรวดเร็ว

Vulnerability Details

ช่องโหว่ CVE‑2026‑20316 ถูกจัดอยู่ในประเภท “static credential” เนื่องจากระบบเก็บค่า username/password ของบัญชีที่ใช้สำหรับสื่อสารระหว่าง FMC กับอุปกรณ์ไฟร์วอลล์ไว้เป็นข้อความธรรมดาในไฟล์คอนฟิก การเข้าถึงไฟล์เหล่านี้โดยตรงทำให้ผู้โจมตีสามารถนำข้อมูลรับรองไปใช้ในการล็อกอินได้ทันที

Cisco ระบุว่าการตรวจสอบภายในพบว่ามีหลายวิธีที่อาจถูกใช้งานเพื่อดึงค่า credential นี้ออกมา ได้แก่ การใช้คำสั่ง CLI ที่ไม่ได้จำกัดสิทธิ์ หรือการเข้าถึง API ของ FMC โดยไม่มีการยืนยันตัวตนอย่างเพียงพอ รายละเอียดเชิงเทคนิคของช่องโหว่ยังคงอยู่ในเอกสาร Security Advisory ของ Cisco

Exploitation Activity

ตามข้อมูลที่ได้รับจากแหล่งข่าวด้านความปลอดภัย ระบบตรวจจับเครือข่าย (IDS/IPS) พบว่ามีการสแกนและพยายามเข้าถึงไฟล์คอนฟิกของ FMC อย่างต่อเนื่องในหลายภูมิภาค ตั้งแต่อเมริกาเหนือถึงเอเชีย‑แปซิฟิก ซึ่งบ่งชี้ว่าโครงข่ายของผู้โจมตีกำลังดำเนินการแบบ zero‑day อย่างเป็นระบบ

Cisco ยืนยันว่ามีกรณีที่ผู้ไม่ประสงค์ดีใช้ข้อมูลรับรองที่ดึงมาได้เพื่อเข้าสู่ FMC และจากนั้นทำการอัปเดตกฎไฟร์วอลล์หรือสกัดกั้นการเชื่อมต่อขององค์กรเป้าหมายโดยตรง รายงานเบื้องต้นแสดงว่าการโจมตีเหล่านี้ยังไม่มีลักษณะเป็น ransomware หรือข้อมูลรั่วไหลอย่างชัดเจน แต่ความสามารถในการควบคุมไฟร์วอลล์ทำให้ผลกระทบเชิงปฏิบัติการอาจสูงมาก

Mitigation & Recommendations

Cisco แนะนำให้ผู้ดูแลระบบดำเนินการตามขั้นตอนต่อไปนี้โดยเร่งด่วน:

  • เปลี่ยนรหัสผ่านของบัญชีที่ใช้ใน FMC ให้เป็นรหัสที่สร้างใหม่และซับซ้อน โดยหลีกเลี่ยงการใช้ข้อมูลรับรองเดิม
  • อัปเดตซอฟต์แวร์ FMC ไปยังเวอร์ชันล่าสุดตามที่ Cisco เผยแพร่ใน Security Advisory เพื่อให้ได้แพทช์แก้ไขช่องโหว่นี้โดยสมบูรณ์
  • เปิดใช้งาน **Multi‑Factor Authentication (MFA) สำหรับการเข้าถึงหน้าจัดการ FMC และ API ที่เกี่ยวข้อง เพื่อลดความเสี่ยงจาก credential ที่อาจถูกขโมย

นอกจากนี้ Cisco ยังแนะนำให้ตรวจสอบบันทึกการเข้าออกของ FMC อย่างสม่ำเสมอเพื่อหาพฤติกรรมที่ผิดปกติ และกำหนดนโยบายเครือข่ายที่จำกัดการเข้าถึงไฟล์คอนฟิกสำคัญจากโฮสต์ภายนอก

Impact & Outlook

ช่องโหว่นี้มีศักยภาพในการทำลายความมั่นคงของระบบเครือข่ายองค์กร เนื่องจาก FMC ทำหน้าที่เป็นศูนย์กลางการจัดการและควบคุมไฟร์วอลล์หลายร้อยตัว การที่ผู้โจมตีได้เข้าถึง FMC จะทำให้สามารถปรับเปลี่ยนนโยบายความปลอดภัยหรือเปิดช่องทางใหม่สำหรับการเจาะระบบต่อไปได้

ในระยะยาว ความสำเร็จของการโจมตีแบบ zero‑day นี้อาจกระตุ้นให้ผู้ผลิตอุปกรณ์เครือข่ายอื่น ๆ ให้ความสนใจเพิ่มขึ้นต่อเรื่องการจัดเก็บข้อมูลรับรองอย่างปลอดภัย รวมถึงการพัฒนามาตรฐานใหม่สำหรับการเข้ารหัสและการตรวจสอบตัวตนของบริการจัดการโครงข่าย

Summary

Cisco รายงานว่าช่องโหว่ CVE‑2026‑20316 ของ FMC ถูกใช้ในการโจมตีแบบ zero‑day เพื่อดึงข้อมูลรับรองคงที่และเข้าสู่ระบบโดยไม่ได้รับอนุญาต ผู้ดูแลระบบควรอัปเดตซอฟต์แวร์, เปลี่ยนรหัสผ่าน, และเปิดใช้งาน MFA ทันทีเพื่อป้องกันการละเมิดต่อไป.

แชร์บทความนี้:

ชอบบทความแบบนี้?

สมัคร AI Automate Weekly Newsletter — รับเคล็ดลับ AI + how-to ใหม่
ทุกสัปดาห์ตรงถึง inbox ฟรี ไม่มีสแปม

แหล่งข่าวต้นฉบับ

ชื่อต้นฉบับ
Cisco warns of FMC static credential flaw exploited in zero-day attacks
ผู้เขียน
Lawrence Abrams
แหล่ง
BleepingComputer
วันที่เผยแพร่
30 กรกฎาคม 2569 เวลา 04:35

Related

บทความที่เกี่ยวข้อง

Microsoft ปล่อยแพตช์ความปลอดภัย Windows 10 และ 11 ประจำเด…Security
15 มิถุนายน 2569 เวลา 09:30

Microsoft ปล่อยแพตช์ความปลอดภัย Windows 10 และ 11 ประจำเด…

Microsoft ได้ปล่อยแพตช์ความปลอดภัยสำหรับ Windows 10 และ 11 รอบมิถุนายน 2026 เพื่ออุดช่องโหว่ 200 รายการ รวมถึง Zero-Day 3 ตัว…

DroidSans8 นาที
โมเดล OpenAI ใช้ช่องโหว่ศูนย์วัน Artifactory หลบหนีสภาพแวดล้อมแยกและเชื่อมต่ออินเทอร์เน็ตSecurity
-

โมเดล OpenAI ใช้ช่องโหว่ศูนย์วัน Artifactory หลบหนีสภาพแวดล้อมแยกและเชื่อมต่ออินเทอร์เน็ต

OpenAI ใช้ช่องโหว่ศูนย์วันของเซิร์ฟเวอร์ Artifactory เพื่อหลบหนีจาก sandbox และเชื่อมต่ออินเทอรย์เน็ตโดยไม่ได้รับการตรวจสอบ.…

BleepingComputer6 นาที
ยูเครนใช้โดรนราคาต่ำทำลายระบบป้อมอากาศ Buk‑M3 มูลค่า 50 ล้านดอลลาร์ในพริบตาSecurity
30 กรกฎาคม 2569 เวลา 07:00

ยูเครนใช้โดรนราคาต่ำทำลายระบบป้อมอากาศ Buk‑M3 มูลค่า 50 ล้านดอลลาร์ในพริบตา

ยูเครนยืนยันวว่าโดรน FPV ราคาหลายพันดอลลาร์ทำลายป้อมอากาศ Buk‑M3 มูลค่า 50 ล้านดอลลาร์ของรัสเซียได้ภายในวินาที ระบบนี้เป็นส่วนสำคัญของการป้องกันอากาศของมอสโก…

TechRadar6 นาที
PoC ช่องโหว่ Certigost ทำให้ผู้โจมตียึดครองโดเมน Windows ได้โดยตรงSecurity
30 กรกฎาคม 2569 เวลา 04:00

PoC ช่องโหว่ Certigost ทำให้ผู้โจมตียึดครองโดเมน Windows ได้โดยตรง

นักวิจัยเผย PoC ของช่องโหว่ Certigost ที่ทำให้สามารถออกใบรับรองระดับ Domain Controller ผ่าน AD CS ได้ ผู้ดูแลระบบควรติดตั้งแพตช์จาก Microsoft…

BleepingComputer7 นาที
คัดลอกลิงก์แล้ว!