ช่องโหว่ CVE-2026-59310 ของ vCenter Syslog Server ใช้ Reverse SSH ให้ผู้โจมตีเข้าถึงระบบระยะไกล

ที่มาภาพ: BleepingComputer

Security-อ่าน 5 นาทีBleepingComputer

ช่องโหว่ CVE-2026-59310 ของ vCenter Syslog Server ใช้ Reverse SSH ให้ผู้โจมตีเข้าถึงระบบระยะไกล

⚡ สรุป 30 วิ

ช่องโหว่ CVE-2026-59310 ของ vCenter Syslog Server ใช้ Reverse SSH ให้ผู้โจมตีเข้าถึงระบบระยะไกล. ควรอัปเดตแพทช์ทันทีและตรวจสอบบันทึก Syslog เพื่อตรวจจับการโจมตี

การเปิดเผยช่องโหว่ระดับวิกฤต (CVE‑2026‑59310) ในส่วนของ VMware vCenter Syslog Server ทำให้ผู้ไม่ประสงค์ดีสามารถใช้เทคนิค Reverse SSH เพื่อสร้างการเข้าถึงระยะไกลและคงสภาพการควบคุมไว้ได้อย่างต่อเนื่อง การโจมตีนี้กำลังดำเนินอยู่ในแคมเปญจริงจัง จึงเป็นเหตุผลสำคัญที่องค์กรหลายแห่งต้องเร่งอัปเดตระบบและตรวจสอบพฤติกรรมเครือข่ายโดยทันที

Overview

ช่องโหว่ดังกล่าวได้รับการแก้ไขเมื่อไม่นานมานี้ แต่ตามรายงานของ BleepingComputer พบว่าผู้โจมตีได้ใช้ RCE (Remote Code Execution) เพื่อรันคำสั่งอิสระผ่านข้อความ Syslog ที่ปลอมแปลง การเจาะระบบนี้ไม่ต้องการสิทธิ์ผู้ใช้ล่วงหน้า ทำให้การป้องกันแบบดั้งเดิมที่พึ่งพาการตรวจสอบการล็อกอินมีประสิทธิภาพจำกัด

จากข้อมูลเบื้องต้น ช่องโหว่ส่งผลกระทบต่อส่วนประกอบ Syslog Server ของ vCenter Server ที่ทำหน้าที่รับและเก็บบันทึกเหตุการณ์ของเครื่องเสมือน การที่ผู้โจมตีสามารถแทรกคำสั่งได้โดยตรงหมายความว่าพวกเขาสามารถควบคุมระบบแม่ข่ายทั้งหมดที่เชื่อมต่อกับ vCenter ได้

Exploit Mechanics

การทำงานของแคมเปญนี้เริ่มจากการส่งข้อความ Syslog ที่มีโค้ดอันตรายไปยังพอร์ตที่เปิดให้รับข้อมูลโดยไม่มีการตรวจสอบความถูกต้อง หลังจากคำสั่งประสบความสำเร็จ ระบบจะดาวน์โหลดและติดตั้งเครื่องมือ Reverse SSH ลงบนเซิร์ฟเวอร์เป้าหมาย

เครื่องมือนี้ทำหน้าที่สร้างการเชื่อมต่อกลับไปยังเซิร์ฟเวอร์ควบคุมของผู้โจมตีโดยอัตโนมัติ ทำให้แฮกเกอร์สามารถเปิดช่องทางสื่อสารแบบเข้ารหัสและดำเนินการต่อได้แม้ว่าไฟร์วอลล์ภายนอกจะปิดกั้นพอร์ต SSH ปกติ

การใช้ Reverse SSH ยังช่วยให้ผู้โจมตีสร้าง persistence – ความคงอยู่ของการเข้าถึงระบบ – โดยไม่ต้องอาศัยสิทธิ์ผู้ดูแลระบบเพิ่มเติมหลังจากที่ช่องโหว่ถูกปิดหรือแพทช์แล้ว

Detection & Mitigation

องค์กรควรตรวจสอบบันทึก Syslog อย่างละเอียดเพื่อหาสัญญาณของข้อความที่มีรูปแบบผิดปกติ หรือการเชื่อมต่อ SSH ที่ไม่ได้รับอนุมัติกลับคืนจากเซิร์ฟเวอร์ vCenter

  • อัปเดตแพทช์ ล่าสุดของ VMware ที่แก้ไข CVE‑2026‑59310
  • จำกัดการเข้าถึง พอร์ต 514 (Syslog) ให้เฉพาะแหล่งที่มาที่เชื่อถือได้ผ่าน firewall หรือ ACLs
  • เฝ้าระวังการสร้าง tunnel SSH โดยใช้ระบบตรวจจับการบุกรุก (IDS/IPS) เพื่อตรวจสอบพฤติกรรม reverse connection

นอกจากนี้ การทำ hardening ของ vCenter Server เช่น ปิดฟังก์ชัน Syslog ที่ไม่จำเป็นและกำหนดค่า logging level ให้สูงขึ้น จะช่วยลดพื้นที่โจมตีที่ผู้ร้ายสามารถใช้ได้

Impact & Scope

ด้วยการที่ VMware vCenter เป็นศูนย์กลางการจัดการเครื่องเสมือนในองค์กรขนาดใหญ่ การถูกคุกคามโดยช่องโหว่นี้อาจทำให้ข้อมูลสำคัญของหลายแผนกตกอยู่ในความเสี่ยง ทั้งระบบฐานข้อมูล, แอปพลิเคชันระดับธุรกิจ และบริการคลาวด์ส่วนบุคคล

ผลกระทบที่อาจเกิดขึ้นรวมถึงการขโมยข้อมูลลับ, การเปลี่ยนแปลงการตั้งค่าภายในเครื่องเสมือน, หรือแม้แต่การทำให้ระบบทั้งหมดหยุดทำงาน (Denial‑of‑Service) หากผู้โจมตีใช้สิทธิ์เต็มรูปแบบที่ได้จาก Reverse SSH

Industry Response

VMware ได้ออกคำแถลงอย่างเป็นทางการโดยยืนยันว่ามีการปล่อยอัปเดตแก้ไขช่องโหว่ใน vCenter Server 7.0 Update 3c และเวอร์ชันล่าสุดของ 8.0 พร้อมทั้งให้คำแนะนำในการตรวจสอบระบบและลบเครื่องมือที่อาจถูกติดตั้งโดยผู้โจมตี

องค์กรด้านความปลอดภัยไซเบอร์หลายแห่งได้เพิ่มระดับความเสี่ยงของ CVE‑2026‑59310 ในฐานข้อมูลของตนเป็น Critical และเผยแพร่ตัวอย่าง Indicators of Compromise (IOCs) เพื่อช่วยให้ทีมตอบโต้เหตุการณ์สามารถระบุและกักกันการโจมตีได้เร็วขึ้น

Summary

ช่องโหว่ CVE‑2026‑59310 ของ VMware vCenter Syslog Server ถูกใช้ในแคมเปญจริงเพื่อเปิดใช้งาน Reverse SSH ทำให้ผู้โจมตีได้เข้าถึงระบบอย่างต่อเนื่อง การอัปเดตแพทช์และการตรวจสอบพฤติกรรมเครือข่ายจึงเป็นขั้นตอนสำคัญในการป้องกันผลกระทบที่อาจเกิดขึ้นกับองค์กร.

แชร์บทความนี้:

ชอบบทความแบบนี้?

สมัคร AI Automate Weekly Newsletter — รับเคล็ดลับ AI + how-to ใหม่
ทุกสัปดาห์ตรงถึง inbox ฟรี ไม่มีสแปม

แหล่งข่าวต้นฉบับ

ชื่อต้นฉบับ
Critical VMware vCenter RCE flaw exploited for reverse SSH access
ผู้เขียน
Bill Toulas
แหล่ง
BleepingComputer
วันที่เผยแพร่
13 สิงหาคม 2569 เวลา 23:40

Related

บทความที่เกี่ยวข้อง

AWS เปิดตัว Continuum ผสาน Claude Code และ OpenAI Codex เพื่อเสริมความปลอดภัยขั้นเขียนโค้ดSecurity
13 สิงหาคม 2569 เวลา 02:30

AWS เปิดตัว Continuum ผสาน Claude Code และ OpenAI Codex เพื่อเสริมความปลอดภัยขั้นเขียนโค้ด

AWS ประกาศที่งาน Black Hat USA 2026 ว่าแพลตฟอร์ม Continuum จะรวมการตรวจจับช่องโหว่กับ Claude Code ของ Anthropic และ Codex ของ OpenAI ภายใน IDE Kiro.…

VentureBeat8 นาที
ดรอนท์ทะเล K3 Scout ของกองทัพเรืออังกฤษส่งข้อมูลไปจีนโดยไม่เปิดเผยSecurity
12 สิงหาคม 2569 เวลา 17:30

ดรอนท์ทะเล K3 Scout ของกองทัพเรืออังกฤษส่งข้อมูลไปจีนโดยไม่เปิดเผย

กล้องบนดรอนท์ K3 Scout ของกองทัพเรือออังกฤษพบว่าส่วนประกอบจีนสั่งข้อมูลไปยังเซิร์ฟเวอร์ในประเทศนั้น กระทรวงกลาโหมอธิบายว่าเป็นสัญญาณ heartbeat…

Tom's Hardware7 นาที
Verizon เผชิญการหยุดบริการใน Southern California หลังสายไฟเบอร์หลายเส้นถูกตัดโดยผู้กระทำความเสียหายSecurity
12 สิงหาคม 2569 เวลา 10:00

Verizon เผชิญการหยุดบริการใน Southern California หลังสายไฟเบอร์หลายเส้นถูกตัดโดยผู้กระทำความเสียหาย

สายไฟเบอร์หลายเส้นใน Southern California ถูกตัดโดยผู้ก่อวินาศกรรม ทำให้บริการมือถือและอินเทอร์เน็ตของ Verizon ขัดข้องอย่างกว้างขวาง. Verizon…

Android Authority6 นาที
ISP ของฉันเปิดใช้ CGNAT อย่างเงียบ ทำให้ระบบ Home Lab เกือบพังครึ่งหนึ่งก่อนสังเกตSecurity
12 สิงหาคม 2569 เวลา 04:00

ISP ของฉันเปิดใช้ CGNAT อย่างเงียบ ทำให้ระบบ Home Lab เกือบพังครึ่งหนึ่งก่อนสังเกต

ผู้ให้บริการอินเทอร์เน็ตเปิดใช้ CGNAT โดยไม่ได้แจ้งเตือน ทำให้พอร์ตฟอร์เวิร์ดบนเราเตอร์ไม่ทำงานและ Home Lab ไม่สามารถเข้าถึงจากภายนอกได้ ผู้เขียนตรวจพบการแปลง…

XDA Developers7 นาที
คัดลอกลิงก์แล้ว!