
ที่มาภาพ: BleepingComputer
Cisco เตือนช่องโหว่ FMC เก็บรหัสคงที่ถูกโจมตีแบบ Zero‑Day
⚡ สรุป 30 วิ
Cisco รายงานช่องโหว่ CVE‑2026‑20316 ของระบบ Firewall Management Center (FMC) ที่เก็บข้อมูลรับรองเป็นข้อความธรรมดา…
การเตือนภัยจาก Cisco เกี่ยวกับช่องโหว่ระดับสูงของระบบจัดการไฟร์วอลล์ (Secure Firewall Management Center – FMC) ที่ใช้ข้อมูลรับรองแบบคงที่ (static credential) โดยระบุว่าช่องโหว่นี้มีหมายเลข CVE‑2026‑20316 และกำลังถูกโจมตีในรูปแบบ zero‑day ทำให้ผู้ไม่ประสงค์ดีสามารถเข้าถึงอุปกรณ์ที่ยังไม่ได้รับการป้องกันได้ทันที
Overview
Cisco รายงานว่าช่องโหว่ใน FMC มีระดับความรุนแรงสูงและเป็นประเภท “remote code execution” ที่อาจทำให้ผู้โจมตีได้รับสิทธิ์ระดับผู้ดูแลระบบโดยไม่ต้องผ่านกระบวนการตรวจสอบใด ๆ ตามข้อมูลที่เปิดเผยต่อสาธารณะ ช่องโหว่นี้เกี่ยวข้องกับการจัดเก็บรหัสผ่านของบัญชีบริการในไฟล์คอนฟิกแบบ plaintext ซึ่งทำให้สามารถดึงข้อมูลได้ง่ายเมื่อผู้โจมตีเข้าถึงระบบ
จากการวิเคราะห์ภายในของ Cisco พบว่าอุปกรณ์หลายรุ่นที่ใช้ FMC เวอร์ชันก่อนหน้าที่ได้รับการแก้ไขยังคงอยู่ในสภาพแวดล้อมจริงทั่วโลก ทั้งในองค์กรขนาดกลางและบริษัทระดับใหญ่ การเปิดเผยช่องโหว่แบบ zero‑day ทำให้ความเสี่ยงต่อการละเมิดข้อมูลเพิ่มขึ้นอย่างรวดเร็ว
Vulnerability Details
ช่องโหว่ CVE‑2026‑20316 ถูกจัดอยู่ในประเภท “static credential” เนื่องจากระบบเก็บค่า username/password ของบัญชีที่ใช้สำหรับสื่อสารระหว่าง FMC กับอุปกรณ์ไฟร์วอลล์ไว้เป็นข้อความธรรมดาในไฟล์คอนฟิก การเข้าถึงไฟล์เหล่านี้โดยตรงทำให้ผู้โจมตีสามารถนำข้อมูลรับรองไปใช้ในการล็อกอินได้ทันที
Cisco ระบุว่าการตรวจสอบภายในพบว่ามีหลายวิธีที่อาจถูกใช้งานเพื่อดึงค่า credential นี้ออกมา ได้แก่ การใช้คำสั่ง CLI ที่ไม่ได้จำกัดสิทธิ์ หรือการเข้าถึง API ของ FMC โดยไม่มีการยืนยันตัวตนอย่างเพียงพอ รายละเอียดเชิงเทคนิคของช่องโหว่ยังคงอยู่ในเอกสาร Security Advisory ของ Cisco
Exploitation Activity
ตามข้อมูลที่ได้รับจากแหล่งข่าวด้านความปลอดภัย ระบบตรวจจับเครือข่าย (IDS/IPS) พบว่ามีการสแกนและพยายามเข้าถึงไฟล์คอนฟิกของ FMC อย่างต่อเนื่องในหลายภูมิภาค ตั้งแต่อเมริกาเหนือถึงเอเชีย‑แปซิฟิก ซึ่งบ่งชี้ว่าโครงข่ายของผู้โจมตีกำลังดำเนินการแบบ zero‑day อย่างเป็นระบบ
Cisco ยืนยันว่ามีกรณีที่ผู้ไม่ประสงค์ดีใช้ข้อมูลรับรองที่ดึงมาได้เพื่อเข้าสู่ FMC และจากนั้นทำการอัปเดตกฎไฟร์วอลล์หรือสกัดกั้นการเชื่อมต่อขององค์กรเป้าหมายโดยตรง รายงานเบื้องต้นแสดงว่าการโจมตีเหล่านี้ยังไม่มีลักษณะเป็น ransomware หรือข้อมูลรั่วไหลอย่างชัดเจน แต่ความสามารถในการควบคุมไฟร์วอลล์ทำให้ผลกระทบเชิงปฏิบัติการอาจสูงมาก
Mitigation & Recommendations
Cisco แนะนำให้ผู้ดูแลระบบดำเนินการตามขั้นตอนต่อไปนี้โดยเร่งด่วน:
- เปลี่ยนรหัสผ่านของบัญชีที่ใช้ใน FMC ให้เป็นรหัสที่สร้างใหม่และซับซ้อน โดยหลีกเลี่ยงการใช้ข้อมูลรับรองเดิม
- อัปเดตซอฟต์แวร์ FMC ไปยังเวอร์ชันล่าสุดตามที่ Cisco เผยแพร่ใน Security Advisory เพื่อให้ได้แพทช์แก้ไขช่องโหว่นี้โดยสมบูรณ์
- เปิดใช้งาน **Multi‑Factor Authentication (MFA) สำหรับการเข้าถึงหน้าจัดการ FMC และ API ที่เกี่ยวข้อง เพื่อลดความเสี่ยงจาก credential ที่อาจถูกขโมย
นอกจากนี้ Cisco ยังแนะนำให้ตรวจสอบบันทึกการเข้าออกของ FMC อย่างสม่ำเสมอเพื่อหาพฤติกรรมที่ผิดปกติ และกำหนดนโยบายเครือข่ายที่จำกัดการเข้าถึงไฟล์คอนฟิกสำคัญจากโฮสต์ภายนอก
Impact & Outlook
ช่องโหว่นี้มีศักยภาพในการทำลายความมั่นคงของระบบเครือข่ายองค์กร เนื่องจาก FMC ทำหน้าที่เป็นศูนย์กลางการจัดการและควบคุมไฟร์วอลล์หลายร้อยตัว การที่ผู้โจมตีได้เข้าถึง FMC จะทำให้สามารถปรับเปลี่ยนนโยบายความปลอดภัยหรือเปิดช่องทางใหม่สำหรับการเจาะระบบต่อไปได้
ในระยะยาว ความสำเร็จของการโจมตีแบบ zero‑day นี้อาจกระตุ้นให้ผู้ผลิตอุปกรณ์เครือข่ายอื่น ๆ ให้ความสนใจเพิ่มขึ้นต่อเรื่องการจัดเก็บข้อมูลรับรองอย่างปลอดภัย รวมถึงการพัฒนามาตรฐานใหม่สำหรับการเข้ารหัสและการตรวจสอบตัวตนของบริการจัดการโครงข่าย
Summary
Cisco รายงานว่าช่องโหว่ CVE‑2026‑20316 ของ FMC ถูกใช้ในการโจมตีแบบ zero‑day เพื่อดึงข้อมูลรับรองคงที่และเข้าสู่ระบบโดยไม่ได้รับอนุญาต ผู้ดูแลระบบควรอัปเดตซอฟต์แวร์, เปลี่ยนรหัสผ่าน, และเปิดใช้งาน MFA ทันทีเพื่อป้องกันการละเมิดต่อไป.
แชร์บทความนี้:
ชอบบทความแบบนี้?
สมัคร AI Automate Weekly Newsletter — รับเคล็ดลับ AI + how-to ใหม่
ทุกสัปดาห์ตรงถึง inbox ฟรี ไม่มีสแปม
แหล่งข่าวต้นฉบับ
- ชื่อต้นฉบับ
- Cisco warns of FMC static credential flaw exploited in zero-day attacks
- ผู้เขียน
- Lawrence Abrams
- แหล่ง
- BleepingComputer
- วันที่เผยแพร่
- 30 กรกฎาคม 2569 เวลา 04:35



