Cisco เตือนช่องโหว่ Zero-day ระดับสูงสุดบน Identity Services Engine ถูกใช้โจมตีจริงแล้ว

Cisco ปล่อยอัปเดตความปลอดภัยแก้ช่องโหว่ระดับความรุนแรงสูงสุดบน Identity Services Engine ที่เปิดให้ผู้โจมตีจากระยะไกลข้าม authentication เข้าควบคุมอุปกรณ์ได้ พร้อมยืนยันว่ากำลังถูกใช้โจมตีจริงอยู่ในขณะนี้

Cisco ISE เป็นแพลตฟอร์มบริหารจัดการ policy แบบรวมศูนย์ที่ผู้ดูแลระบบใช้จัดการ endpoint ผู้ใช้งาน และสิทธิ์การเข้าถึงทรัพยากรบนเครือข่ายของอุปกรณ์ต่าง ๆ ซึ่งในหลายองค์กรถูกวางไว้เป็นกลไกบังคับใช้นโยบายตามแนวทาง Zero Trust ช่องโหว่ที่พบครั้งนี้คือ CVE-2026-76460 ส่งผลกระทบทั้ง Cisco ISE และ Cisco ISE Passive Identity Connector (ISE-PIC) โดยไม่ขึ้นกับรูปแบบการตั้งค่าของระบบ

ตามประกาศด้านความปลอดภัยของ Cisco ต้นเหตุของช่องโหว่มาจากการควบคุม authentication ที่ไม่เพียงพอบน API endpoint หนึ่ง ทำให้ผู้โจมตีสามารถส่ง request ที่ถูกดัดแปลงเข้าไปยัง API ดังกล่าวเพื่อเข้าถึงอุปกรณ์โดยไม่ได้รับอนุญาตด้วยการข้าม web-based management interface และทาง Product Security Incident Response Team (PSIRT) ของ Cisco ก็ได้ระบุว่าช่องโหว่นี้กำลังถูกใช้โจมตีจริงแล้ว พร้อมแนะนำอย่างยิ่งให้ผู้ใช้งานอัปเกรดไปยังเวอร์ชันที่แก้ไขแล้ว เนื่องจากช่องโหว่นี้ไม่มี workaround การอัปเดตจึงเป็นทางแก้เดียวที่ Cisco แนะนำ โดยมีรายละเอียดดังนี้

  • Cisco ISE / ISE-PIC 3.1 ให้อัปเดตเป็น 3.1 Patch 12
  • Cisco ISE / ISE-PIC 3.2 ให้อัปเดตเป็น 3.2 Patch 11
  • Cisco ISE / ISE-PIC 3.3 ให้อัปเดตเป็น 3.3 Patch 12
  • Cisco ISE / ISE-PIC 3.4 ให้อัปเดตเป็น 3.4 Patch 7
  • Cisco ISE / ISE-PIC 3.5 ให้อัปเดตเป็น 3.5 Patch 4

นอกจากแพตช์แล้ว Cisco ยังเผยแพร่ชุด Indicator of Compromise (IoC) เพื่อให้ทีมความปลอดภัยตรวจสอบย้อนหลัง โดยแนะนำให้ไล่ดูไฟล์ access.log บน node ทุกตัวเพื่อหา username ที่น่าสงสัย และหากสงสัยว่ามีกิจกรรมที่เป็นอันตราย Cisco แนะนำอย่างหนักแน่นให้ re-image node นั้นแล้วกู้คืนจาก backup ขณะเดียวกันผู้ดูแลระบบควรตรวจสอบ log ของ firewall และ network ควบคู่กันไปด้วยเพื่อหาสัญญาณที่น่าสงสัย เช่น การดาวน์โหลดหรืออัปโหลดข้อมูลจากและไปยัง IP ภายนอกหรือ IP ที่เป็นอันตราย เนื่องจากเมื่อผู้โจมตีได้สิทธิ์รันคำสั่งระดับ root แล้ว ผู้โจมตีอาจลบหลักฐานการโจมตีบนตัวอุปกรณ์ทิ้งไปได้

ก่อนหน้านี้หนึ่งวัน Cisco เพิ่งออกแพตช์แก้ช่องโหว่ authentication bypass ระดับสูงสุดอีกหนึ่งรายการคือ CVE-2026-76423 พร้อมกับช่องโหว่ระดับ Critical อีก 5 รายการบน Cisco ISE และ ISE-PIC ซึ่งช่องโหว่ในกลุ่มนี้ยังไม่ถูกระบุว่ามีการโจมตีจริง ด้าน CISA ได้เพิ่ม CVE-2026-76460 เข้าไปในบัญชี Known Exploited Vulnerabilities (KEV) แล้วเมื่อวันที่ 16 กันยายน 2026 พร้อมสั่งให้หน่วยงานรัฐบาลกลางสหรัฐฯ แพตช์ระบบของตนให้เสร็จภายใน 3 วัน

อนึ่ง Cisco ISE เคยตกเป็นเป้าโจมตีลักษณะนี้มาแล้วเมื่อเดือนกรกฎาคม 2025 โดยกลุ่มผู้โจมตีอาศัยช่องโหว่ Zero-day ระดับสูงสุดอีกรายการหนึ่งคือ CVE-2025-20337 ในการโจมตีแบบ Remote Code Execution เพื่อวาง web shell ที่พัฒนาขึ้นเองชื่อ IdentityAuditAction ซึ่งปลอมตัวเป็น component ปกติของ ISE ทั้งนี้ในช่วง 5 ปีที่ผ่านมา CISA ระบุว่ามีช่องโหว่บนผลิตภัณฑ์ของ Cisco ถึง 99 รายการที่ถูกใช้โจมตีจริง และในจำนวนนี้มี 7 รายการที่ถูกนำไปใช้ในการโจมตีด้วย ransomware

ที่มา: https://www.bleepingcomputer.com/news/security/cisco-warns-of-identity-service-engine-zero-day-exploited-in-attacks/

About เด็กฝึกงาน TechTalkThai หมายเลข 1

นักเขียนผู้มีความสนใจใน Enterprise IT ด้วยประสบการณ์กว่า 10 ปีในไทย ปัจจุบันใช้ชีวิตอยู่ที่สหรัฐอเมริกา แต่ยังคงมุ่งมั่นในการแบ่งปันความรู้และประสบการณ์ด้านเทคโนโลยีให้กับทุกคน

Check Also

การ์ทเนอร์เผย 3 เทรนด์เทคโนโลยีภาครัฐปี 2570 แนะเร่งยกเครื่ององค์กร ปรับกลยุทธ์ไซเบอร์-AI เชิงรุก [PR]

การ์ทเนอร์ อิงก์ บริษัทให้คำปรึกษาและวิจัยด้านธุรกิจและเทคโนโลยี เผยเทรนด์เทคโนโลยีสำคัญสำหรับหน่วยงานภาครัฐในปี พ.ศ. 2570 ที่กำลังจะมาถึง โดยเทรนด์เหล่านี้สะท้อนถึงแรงกดดันของผู้นำภาครัฐที่เพิ่มขึ้นในการต้องมุ่งปรับปรุงการดำเนินงานให้มีความทันสมัย พร้อมเสริมสร้างความแข็งแกร่งด้านความมั่นคงทางไซเบอร์ รวมถึงการกำกับดูแลการใช้ AI ในระดับองค์กร พร้อมตอบสนองต่อความคาดหวังของประชาชนที่สูงขึ้น ท่ามกลางความไม่แน่นอนทางเศรษฐกิจและภูมิรัฐศาสตร์

GitLab เดินหน้าคุมทราฟฟิก บีบ Rate Limit ควบคุม AI Coder กระทบกลุ่มผู้ใช้ฟรีและการใช้ที่ไม่ยืนยันตัวตน

GitLab ยกระดับมาตรการ Rate Limit ให้มีความเข้มงวดยิ่งขึ้น โดยมีเป้าหมายหลักในการจำกัดการประมวลผลมหาศาลที่เกิดขึ้นจากการใช้งานเครื่องมือประเภท AI Coding Assistant และระบบ Automation ซึ่งมาตรการนี้จะเริ่มมีผลบังคับใช้ตั้งแต่เดือนหน้าเป็นต้นไป โดยมีผลกับกลุ่มผู้ใช้ฟรี และผู้ใช้ที่ไม่ได้ยืนยันตัวตนก่อน สะท้อนให้เห็นถึงภาระที่มากขึ้นของระบบหลังการมาถึงของ …