Cisco เตือนช่องโหว่ Zero-day ระดับสูงสุดบน Identity Services Engine ถูกใช้โจมตีจริงแล้ว

Cisco ปล่อยอัปเดตความปลอดภัยแก้ช่องโหว่ระดับความรุนแรงสูงสุดบน Identity Services Engine ที่เปิดให้ผู้โจมตีจากระยะไกลข้าม authentication เข้าควบคุมอุปกรณ์ได้ พร้อมยืนยันว่ากำลังถูกใช้โจมตีจริงอยู่ในขณะนี้

Cisco ISE เป็นแพลตฟอร์มบริหารจัดการ policy แบบรวมศูนย์ที่ผู้ดูแลระบบใช้จัดการ endpoint ผู้ใช้งาน และสิทธิ์การเข้าถึงทรัพยากรบนเครือข่ายของอุปกรณ์ต่าง ๆ ซึ่งในหลายองค์กรถูกวางไว้เป็นกลไกบังคับใช้นโยบายตามแนวทาง Zero Trust ช่องโหว่ที่พบครั้งนี้คือ CVE-2026-76460 ส่งผลกระทบทั้ง Cisco ISE และ Cisco ISE Passive Identity Connector (ISE-PIC) โดยไม่ขึ้นกับรูปแบบการตั้งค่าของระบบ

ตามประกาศด้านความปลอดภัยของ Cisco ต้นเหตุของช่องโหว่มาจากการควบคุม authentication ที่ไม่เพียงพอบน API endpoint หนึ่ง ทำให้ผู้โจมตีสามารถส่ง request ที่ถูกดัดแปลงเข้าไปยัง API ดังกล่าวเพื่อเข้าถึงอุปกรณ์โดยไม่ได้รับอนุญาตด้วยการข้าม web-based management interface และทาง Product Security Incident Response Team (PSIRT) ของ Cisco ก็ได้ระบุว่าช่องโหว่นี้กำลังถูกใช้โจมตีจริงแล้ว พร้อมแนะนำอย่างยิ่งให้ผู้ใช้งานอัปเกรดไปยังเวอร์ชันที่แก้ไขแล้ว เนื่องจากช่องโหว่นี้ไม่มี workaround การอัปเดตจึงเป็นทางแก้เดียวที่ Cisco แนะนำ โดยมีรายละเอียดดังนี้

  • Cisco ISE / ISE-PIC 3.1 ให้อัปเดตเป็น 3.1 Patch 12
  • Cisco ISE / ISE-PIC 3.2 ให้อัปเดตเป็น 3.2 Patch 11
  • Cisco ISE / ISE-PIC 3.3 ให้อัปเดตเป็น 3.3 Patch 12
  • Cisco ISE / ISE-PIC 3.4 ให้อัปเดตเป็น 3.4 Patch 7
  • Cisco ISE / ISE-PIC 3.5 ให้อัปเดตเป็น 3.5 Patch 4

นอกจากแพตช์แล้ว Cisco ยังเผยแพร่ชุด Indicator of Compromise (IoC) เพื่อให้ทีมความปลอดภัยตรวจสอบย้อนหลัง โดยแนะนำให้ไล่ดูไฟล์ access.log บน node ทุกตัวเพื่อหา username ที่น่าสงสัย และหากสงสัยว่ามีกิจกรรมที่เป็นอันตราย Cisco แนะนำอย่างหนักแน่นให้ re-image node นั้นแล้วกู้คืนจาก backup ขณะเดียวกันผู้ดูแลระบบควรตรวจสอบ log ของ firewall และ network ควบคู่กันไปด้วยเพื่อหาสัญญาณที่น่าสงสัย เช่น การดาวน์โหลดหรืออัปโหลดข้อมูลจากและไปยัง IP ภายนอกหรือ IP ที่เป็นอันตราย เนื่องจากเมื่อผู้โจมตีได้สิทธิ์รันคำสั่งระดับ root แล้ว ผู้โจมตีอาจลบหลักฐานการโจมตีบนตัวอุปกรณ์ทิ้งไปได้

ก่อนหน้านี้หนึ่งวัน Cisco เพิ่งออกแพตช์แก้ช่องโหว่ authentication bypass ระดับสูงสุดอีกหนึ่งรายการคือ CVE-2026-76423 พร้อมกับช่องโหว่ระดับ Critical อีก 5 รายการบน Cisco ISE และ ISE-PIC ซึ่งช่องโหว่ในกลุ่มนี้ยังไม่ถูกระบุว่ามีการโจมตีจริง ด้าน CISA ได้เพิ่ม CVE-2026-76460 เข้าไปในบัญชี Known Exploited Vulnerabilities (KEV) แล้วเมื่อวันที่ 16 กันยายน 2026 พร้อมสั่งให้หน่วยงานรัฐบาลกลางสหรัฐฯ แพตช์ระบบของตนให้เสร็จภายใน 3 วัน

อนึ่ง Cisco ISE เคยตกเป็นเป้าโจมตีลักษณะนี้มาแล้วเมื่อเดือนกรกฎาคม 2025 โดยกลุ่มผู้โจมตีอาศัยช่องโหว่ Zero-day ระดับสูงสุดอีกรายการหนึ่งคือ CVE-2025-20337 ในการโจมตีแบบ Remote Code Execution เพื่อวาง web shell ที่พัฒนาขึ้นเองชื่อ IdentityAuditAction ซึ่งปลอมตัวเป็น component ปกติของ ISE ทั้งนี้ในช่วง 5 ปีที่ผ่านมา CISA ระบุว่ามีช่องโหว่บนผลิตภัณฑ์ของ Cisco ถึง 99 รายการที่ถูกใช้โจมตีจริง และในจำนวนนี้มี 7 รายการที่ถูกนำไปใช้ในการโจมตีด้วย ransomware

ที่มา: https://www.bleepingcomputer.com/news/security/cisco-warns-of-identity-service-engine-zero-day-exploited-in-attacks/

About เด็กฝึกงาน TechTalkThai หมายเลข 1

นักเขียนผู้มีความสนใจใน Enterprise IT ด้วยประสบการณ์กว่า 10 ปีในไทย ปัจจุบันใช้ชีวิตอยู่ที่สหรัฐอเมริกา แต่ยังคงมุ่งมั่นในการแบ่งปันความรู้และประสบการณ์ด้านเทคโนโลยีให้กับทุกคน

Check Also

AWS เป็นผู้ให้บริการคลาวด์รายแรกที่ผ่านการรับรองเวิร์กโหลดระดับ NATO Restricted ครอบคลุมทุกประเทศสมาชิก [PR]

Amazon Web Services (AWS) ประกาศความสำเร็จในฐานะผู้ให้บริการคลาวด์รายแรกที่มีขีดความสามารถผ่านการรับรองให้ใช้งานได้ในทุกประเทศสมาชิกขององค์การสนธิสัญญาแอตแลนติกเหนือ (NATO) สำหรับการประมวลผลและจัดการข้อมูลความมั่นคงระดับ NATO RESTRICTED (NR)

Kaspersky เปิดตัว AI Protect ในเอเชียแปซิฟิก ปกป้ององค์กรจากภัยคุกคามรูปแบบใหม่ที่ขับเคลื่อนด้วย AI [PR]

แคสเปอร์สกี้ประกาศเปิดตัว Kaspersky AI Protect (KAIP) อย่างเป็นทางการทั่วภูมิภาคเอเชียแปซิฟิก โดยนำเสนอโซลูชันที่พัฒนาขึ้นโดยเฉพาะเพื่อปกป้องโครงสร้างพื้นฐานด้าน AI ขององค์กรจากภัยคุกคามยุคใหม่ ซึ่งครอบคลุมตั้งแต่ไฟล์โมเดลภาษาขนาดใหญ่ (LLM) ที่ถูกปนเปื้อนด้วยข้อมูลอันตรายและ AI Agent ที่มุ่งร้าย …