Cisco เตือนช่องโหว่ระดับ Critical บน Secure FMC เปิดทางแฮกเกอร์เข้าถึง Root

Cisco ปล่อยแพตช์แก้ช่องโหว่ระดับ Critical สองรายการบน Secure Firewall Management Center (FMC) ที่เปิดโอกาสให้ผู้โจมตีเข้าถึงสิทธิ์ Root บนระบบปฏิบัติการได้จากระยะไกลโดยไม่ต้องผ่านการยืนยันตัวตน

Cisco Secure FMC เป็นอินเทอร์เฟซสำหรับผู้ดูแลระบบในการจัดการ Firewall ของ Cisco ผ่านทาง Web หรือ SSH รองรับการตั้งค่า Application Control, Intrusion Prevention, URL Filtering และ Advanced Malware Protection ช่องโหว่แรก CVE-2026-20079 เป็นช่องโหว่ประเภท Authentication Bypass ที่ผู้โจมตีสามารถส่ง HTTP Request พิเศษไปยังอุปกรณ์เป้าหมายเพื่อรันสคริปต์และคำสั่งต่างๆ จนได้สิทธิ์ Root ส่วนช่องโหว่ที่สอง CVE-2026-20131 เป็นช่องโหว่ Remote Code Execution (RCE) ที่ผู้โจมตีสามารถส่ง Serialized Java Object ผ่านทาง Web Management Interface เพื่อรันโค้ดและยกระดับสิทธิ์เป็น Root ได้เช่นกัน

ช่องโหว่ทั้งสองรายการส่งผลกระทบต่อ Cisco Secure FMC Software โดย CVE-2026-20131 ยังส่งผลกระทบต่อ Cisco Security Cloud Control (SCC) Firewall Management ซึ่งเป็นระบบจัดการ Security Policy บน Cloud อีกด้วย อย่างไรก็ตาม ทีม Product Security Incident Response Team (PSIRT) ของ Cisco ยืนยันว่ายังไม่พบหลักฐานการโจมตีจริงหรือ Proof-of-Concept (PoC) ที่เผยแพร่สู่สาธารณะ

นอกจากช่องโหว่ทั้งสองรายการนี้ Cisco ยังปล่อยแพตช์แก้ไขช่องโหว่อื่นๆ อีกหลายสิบรายการ รวมถึงช่องโหว่ระดับ High จำนวน 15 รายการบน Secure FMC, Secure Firewall Adaptive Security Appliance และ Secure Firewall Threat Defense ทั้งนี้ในช่วงที่ผ่านมา Cisco ได้แก้ไขช่องโหว่ระดับ Critical หลายรายการอย่างต่อเนื่อง ไม่ว่าจะเป็นช่องโหว่ Zero-day บน AsyncOS ที่ถูกใช้โจมตี Secure Email Appliance, ช่องโหว่ RCE บน Unified Communications และช่องโหว่ Authentication Bypass บน Catalyst SD-WAN ที่ถูกโจมตีมาตั้งแต่ปี 2023 ผู้ดูแลระบบที่ใช้งาน Cisco Secure FMC ควรอัปเดตแพตช์โดยด่วน

ที่มา: https://www.bleepingcomputer.com/news/security/cisco-warns-of-max-severity-secure-fmc-flaws-giving-root-access/

About เด็กฝึกงาน TechTalkThai หมายเลข 1

นักเขียนผู้มีความสนใจใน Enterprise IT ด้วยประสบการณ์กว่า 10 ปีในไทย ปัจจุบันใช้ชีวิตอยู่ที่สหรัฐอเมริกา แต่ยังคงมุ่งมั่นในการแบ่งปันความรู้และประสบการณ์ด้านเทคโนโลยีให้กับทุกคน

Check Also

ETDA เดินหน้า Digital ID ยกระดับ Trust Infrastructure ไทยเชื่อม e-Service รัฐ แล้ว 1,797 บริการเร่งปลดล็อกขยายการใช้งานในกลุ่มนิติบุคคล ต่างด้าวและกลุ่มเปราะบาง [PR]

ดร.ชัยชนะ มิตรพันธ์ ผู้อำนวยการ สำนักงานพัฒนาธุรกรรมทางอิเล็กทรอนิกส์ หรือ ETDA กระทรวงดิจิทัลเพื่อเศรษฐกิจและสังคม กล่าวว่า จากนโยบายผลักดันการดำเนินงานของกระทรวงดิจิทัลเพื่อเศรษฐกิจและสังคม (MDES) เพื่อให้กระบวนการพิสูจน์และยืนยันตัวตนดิจิทัล หรือ Digital ID เป็นโครงสร้างพื้นฐานความเชื่อมั่นของประเทศ …

Anthropic เตือนทั่วโลกหยุดพัฒนา AI ชั่วคราว ก่อนมนุษย์จะสูญเสียการควบคุม

Anthropic ได้ส่งสัญญาณเตือนภัยเกี่ยวกับความเร็วในการพัฒนาของปัญญาประดิษฐ์ที่ก้าวหน้าอย่างรวดเร็ว พร้อมทั้งเรียกร้องให้ห้องแล็บ AI ชั้นนำของโลกพิจารณาเหยียบเบรก