Cisco ออกประกาศเตือนช่องโหว่ Zero-day ระดับ Critical บน Catalyst SD-WAN Manager ที่เปิดให้ผู้โจมตีจากระยะไกลเรียกใช้ API ด้วยสิทธิ์ระดับผู้ดูแลระบบได้โดยไม่ต้อง login และยืนยันว่ามีการโจมตีเกิดขึ้นจริงแล้ว

Cisco เผยแพร่ security advisory แจ้งเตือนช่องโหว่ CVE-2026-76504 บน Cisco Catalyst SD-WAN Manager ระบบที่องค์กรใช้บริหารจัดการเครือข่าย SD-WAN ของ Cisco ช่องโหว่อยู่ในส่วนของ API ที่จัดการ login session และมีค่า CVSS 9.8 จาก 10 จัดอยู่ในระดับ Critical หน่วยงาน PSIRT ของ Cisco ระบุว่าพบการโจมตีจริงตั้งแต่เดือนกันยายน 2026 ระหว่างที่ทีม TAC ดูแลกรณีสนับสนุนลูกค้ารายหนึ่ง จึงเป็นช่องโหว่ Zero-day ที่ถูกใช้โจมตีตั้งแต่ก่อนมีแพตช์ โดยประกาศไม่ได้เปิดเผยจำนวนผู้เสียหายหรือผู้อยู่เบื้องหลัง
ต้นเหตุคือ SD-WAN Manager จัดการ URI encoding ใน HTTP request ได้ไม่ถูกต้อง ทำให้ request ที่สร้างขึ้นมาเป็นพิเศษ bypass กฎตรวจสอบ authentication ของ API endpoint หนึ่งได้ ผู้โจมตีไม่ต้องมี credential ใด ๆ เพียงส่ง request ไปยัง API ได้ก็จะได้สิทธิ์เทียบเท่าผู้ดูแลระบบ ซึ่งโดยค่าเริ่มต้นถือ role netadmin ที่สั่งงานได้ทุกอย่างบนอุปกรณ์ ช่องโหว่นี้กระทบ SD-WAN Manager ทุกรูปแบบการตั้งค่า และ Cisco เตือนว่าระบบที่เปิดให้เข้าถึงได้จากอินเทอร์เน็ตมีความเสี่ยงสูงที่จะถูกยึด
Cisco ปล่อยเวอร์ชันแก้ไขแล้วและยืนยันว่าไม่มี workaround โดยเวอร์ชันแรกที่แก้ไขของแต่ละ release train คือ 20.9.10.1, 20.12.8.2, 20.15.6.1, 20.18.4.1, 26.1.2.1 และ 26.2.1 ส่วนเวอร์ชันเก่ากว่า 20.9 ต้องย้ายไปเวอร์ชันที่แก้ไขแล้ว ขณะที่ Cisco SD-WAN Cloud แบบ Cisco Managed แก้ไขให้แล้วใน release 20.15.605 ข้อควรระวังคือเวอร์ชันแก้ไขของช่องโหว่ชุดก่อนหน้าอย่าง CVE-2026-20182, CVE-2026-20245 และ CVE-2026-20262 ล้วนเก่ากว่าชุดนี้ ระบบที่เพิ่งอัปเดตไปตามรอบพฤษภาคมหรือมิถุนายนจึงยังต้องอัปเดตซ้ำ ระหว่างรออัปเดต Cisco แนะนำให้จำกัดการเข้าถึงจากอินเทอร์เน็ต อนุญาตเฉพาะ host ที่เชื่อถือได้ และวาง control component ไว้หลัง firewall ตาม hardening guide ที่ระบุว่าไม่ควรเปิด port 443, 22 และ 830 ออกสู่อินเทอร์เน็ตโดยตรง
ส่วนการตรวจหาร่องรอยการถูกโจมตีให้ดูที่ path ชื่อ j_security_check ซึ่งใช้สำหรับ การ login แบบ session-based โดยตัวอย่างของ Cisco คือกรณีที่อักขระถูกเข้ารหัสแบบ URI กลายเป็น /%6a_security_check ผู้ดูแลระบบควรไล่ดู log ที่ /var/log/nms/containers/service-proxy/serviceproxy-access.log และ /var/log/nms/vmanage-server.log โดยเฉพาะผู้ใช้งานที่ชื่อขึ้นต้นด้วย viptela-reserved- แต่เนื่องจากอักขระตัวใดก็ถูกเข้ารหัสได้และรายการแบบเดียวกันเกิดขึ้นได้ตามปกติ จึงต้องเทียบกับกิจกรรมปกติเพื่อเลี่ยง false positive ที่สำคัญคือประกาศไม่ได้ระบุว่าการอัปเดตจะตัดผู้โจมตีที่เข้าถึงระบบไปแล้วออกได้หรือไม่ ขณะที่ประกาศรอบก่อนเคยระบุว่าการอัปเดตอย่างเดียวไม่พอ องค์กรจึงควรเก็บไฟล์จากคำสั่ง request admin-tech ไว้ก่อนอัปเดต และเปิด case ระดับ Severity 3 กับ TAC พร้อมระบุ CVE-2026-76504 ในหัวข้อเพื่อให้ช่วยตรวจสอบ ทั้งนี้ในปี 2026 มีช่องโหว่ Cisco SD-WAN ถูกเพิ่มเข้าฐานข้อมูล Known Exploited Vulnerabilities ของ CISA แล้วถึง 8 รายการ
ที่มา: https://thehackernews.com/2026/09/cisco-warns-of-attackers-exploiting.html
TechTalkThai ศูนย์รวมข่าว Enterprise IT ออนไลน์แห่งแรกในประเทศไทย






