
ที่มาภาพ: BleepingComputer
ช่องโหว่ CVE-2026-59310 ของ vCenter Syslog Server ใช้ Reverse SSH ให้ผู้โจมตีเข้าถึงระบบระยะไกล
⚡ สรุป 30 วิ
ช่องโหว่ CVE-2026-59310 ของ vCenter Syslog Server ใช้ Reverse SSH ให้ผู้โจมตีเข้าถึงระบบระยะไกล. ควรอัปเดตแพทช์ทันทีและตรวจสอบบันทึก Syslog เพื่อตรวจจับการโจมตี
การเปิดเผยช่องโหว่ระดับวิกฤต (CVE‑2026‑59310) ในส่วนของ VMware vCenter Syslog Server ทำให้ผู้ไม่ประสงค์ดีสามารถใช้เทคนิค Reverse SSH เพื่อสร้างการเข้าถึงระยะไกลและคงสภาพการควบคุมไว้ได้อย่างต่อเนื่อง การโจมตีนี้กำลังดำเนินอยู่ในแคมเปญจริงจัง จึงเป็นเหตุผลสำคัญที่องค์กรหลายแห่งต้องเร่งอัปเดตระบบและตรวจสอบพฤติกรรมเครือข่ายโดยทันที
Overview
ช่องโหว่ดังกล่าวได้รับการแก้ไขเมื่อไม่นานมานี้ แต่ตามรายงานของ BleepingComputer พบว่าผู้โจมตีได้ใช้ RCE (Remote Code Execution) เพื่อรันคำสั่งอิสระผ่านข้อความ Syslog ที่ปลอมแปลง การเจาะระบบนี้ไม่ต้องการสิทธิ์ผู้ใช้ล่วงหน้า ทำให้การป้องกันแบบดั้งเดิมที่พึ่งพาการตรวจสอบการล็อกอินมีประสิทธิภาพจำกัด
จากข้อมูลเบื้องต้น ช่องโหว่ส่งผลกระทบต่อส่วนประกอบ Syslog Server ของ vCenter Server ที่ทำหน้าที่รับและเก็บบันทึกเหตุการณ์ของเครื่องเสมือน การที่ผู้โจมตีสามารถแทรกคำสั่งได้โดยตรงหมายความว่าพวกเขาสามารถควบคุมระบบแม่ข่ายทั้งหมดที่เชื่อมต่อกับ vCenter ได้
Exploit Mechanics
การทำงานของแคมเปญนี้เริ่มจากการส่งข้อความ Syslog ที่มีโค้ดอันตรายไปยังพอร์ตที่เปิดให้รับข้อมูลโดยไม่มีการตรวจสอบความถูกต้อง หลังจากคำสั่งประสบความสำเร็จ ระบบจะดาวน์โหลดและติดตั้งเครื่องมือ Reverse SSH ลงบนเซิร์ฟเวอร์เป้าหมาย
เครื่องมือนี้ทำหน้าที่สร้างการเชื่อมต่อกลับไปยังเซิร์ฟเวอร์ควบคุมของผู้โจมตีโดยอัตโนมัติ ทำให้แฮกเกอร์สามารถเปิดช่องทางสื่อสารแบบเข้ารหัสและดำเนินการต่อได้แม้ว่าไฟร์วอลล์ภายนอกจะปิดกั้นพอร์ต SSH ปกติ
การใช้ Reverse SSH ยังช่วยให้ผู้โจมตีสร้าง persistence – ความคงอยู่ของการเข้าถึงระบบ – โดยไม่ต้องอาศัยสิทธิ์ผู้ดูแลระบบเพิ่มเติมหลังจากที่ช่องโหว่ถูกปิดหรือแพทช์แล้ว
Detection & Mitigation
องค์กรควรตรวจสอบบันทึก Syslog อย่างละเอียดเพื่อหาสัญญาณของข้อความที่มีรูปแบบผิดปกติ หรือการเชื่อมต่อ SSH ที่ไม่ได้รับอนุมัติกลับคืนจากเซิร์ฟเวอร์ vCenter
- อัปเดตแพทช์ ล่าสุดของ VMware ที่แก้ไข CVE‑2026‑59310
- จำกัดการเข้าถึง พอร์ต 514 (Syslog) ให้เฉพาะแหล่งที่มาที่เชื่อถือได้ผ่าน firewall หรือ ACLs
- เฝ้าระวังการสร้าง tunnel SSH โดยใช้ระบบตรวจจับการบุกรุก (IDS/IPS) เพื่อตรวจสอบพฤติกรรม reverse connection
นอกจากนี้ การทำ hardening ของ vCenter Server เช่น ปิดฟังก์ชัน Syslog ที่ไม่จำเป็นและกำหนดค่า logging level ให้สูงขึ้น จะช่วยลดพื้นที่โจมตีที่ผู้ร้ายสามารถใช้ได้
Impact & Scope
ด้วยการที่ VMware vCenter เป็นศูนย์กลางการจัดการเครื่องเสมือนในองค์กรขนาดใหญ่ การถูกคุกคามโดยช่องโหว่นี้อาจทำให้ข้อมูลสำคัญของหลายแผนกตกอยู่ในความเสี่ยง ทั้งระบบฐานข้อมูล, แอปพลิเคชันระดับธุรกิจ และบริการคลาวด์ส่วนบุคคล
ผลกระทบที่อาจเกิดขึ้นรวมถึงการขโมยข้อมูลลับ, การเปลี่ยนแปลงการตั้งค่าภายในเครื่องเสมือน, หรือแม้แต่การทำให้ระบบทั้งหมดหยุดทำงาน (Denial‑of‑Service) หากผู้โจมตีใช้สิทธิ์เต็มรูปแบบที่ได้จาก Reverse SSH
Industry Response
VMware ได้ออกคำแถลงอย่างเป็นทางการโดยยืนยันว่ามีการปล่อยอัปเดตแก้ไขช่องโหว่ใน vCenter Server 7.0 Update 3c และเวอร์ชันล่าสุดของ 8.0 พร้อมทั้งให้คำแนะนำในการตรวจสอบระบบและลบเครื่องมือที่อาจถูกติดตั้งโดยผู้โจมตี
องค์กรด้านความปลอดภัยไซเบอร์หลายแห่งได้เพิ่มระดับความเสี่ยงของ CVE‑2026‑59310 ในฐานข้อมูลของตนเป็น Critical และเผยแพร่ตัวอย่าง Indicators of Compromise (IOCs) เพื่อช่วยให้ทีมตอบโต้เหตุการณ์สามารถระบุและกักกันการโจมตีได้เร็วขึ้น
Summary
ช่องโหว่ CVE‑2026‑59310 ของ VMware vCenter Syslog Server ถูกใช้ในแคมเปญจริงเพื่อเปิดใช้งาน Reverse SSH ทำให้ผู้โจมตีได้เข้าถึงระบบอย่างต่อเนื่อง การอัปเดตแพทช์และการตรวจสอบพฤติกรรมเครือข่ายจึงเป็นขั้นตอนสำคัญในการป้องกันผลกระทบที่อาจเกิดขึ้นกับองค์กร.
แชร์บทความนี้:
ชอบบทความแบบนี้?
สมัคร AI Automate Weekly Newsletter — รับเคล็ดลับ AI + how-to ใหม่
ทุกสัปดาห์ตรงถึง inbox ฟรี ไม่มีสแปม
แหล่งข่าวต้นฉบับ
- ชื่อต้นฉบับ
- Critical VMware vCenter RCE flaw exploited for reverse SSH access
- ผู้เขียน
- Bill Toulas
- แหล่ง
- BleepingComputer
- วันที่เผยแพร่
- 13 สิงหาคม 2569 เวลา 23:40



