Cisco เตือนช่องโหว่ Critical บน Secure Email Gateway ถูกใช้โจมตีจริงแล้ว เปิดทางรันคำสั่งระดับ root

Cisco ออกประกาศเตือนช่องโหว่ระดับ Critical บน AsyncOS ของ Cisco Secure Email Gateway ที่เปิดให้ผู้โจมตีซึ่งไม่ต้องยืนยันตัวตนส่งอีเมลดัดแปลงเข้ามารันคำสั่งด้วยสิทธิ์ root บนอุปกรณ์ได้ และ Cisco ยืนยันว่ามีการโจมตีจริงเกิดขึ้นแล้ว

ช่องโหว่ดังกล่าวคือ CVE-2026-76461 ซึ่งมีคะแนน CVSS สูงถึง 9.8 จากคะแนนเต็ม 10.0 โดยตามประกาศด้านความปลอดภัยของ Cisco ต้นเหตุมาจากการตรวจสอบข้อมูลที่ไม่เพียงพอใน email parsing logic ทำให้ผู้โจมตีสามารถส่งอีเมลที่แฝงคำสั่ง SQL ที่เป็นอันตรายผ่านอุปกรณ์ที่ได้รับผลกระทบ และนำไปสู่การรันคำสั่งด้วยสิทธิ์ root บนระบบปฏิบัติการที่อยู่เบื้องหลังได้ กล่าวคือผู้โจมตีไม่จำเป็นต้องมีบัญชีผู้ใช้งานหรือสิทธิ์ใด ๆ บนอุปกรณ์มาก่อน เพียงส่งอีเมลเข้ามาให้ระบบประมวลผลก็เพียงพอแล้ว

ผลกระทบครอบคลุมอุปกรณ์ Cisco Secure Email Gateway ทั้งแบบ physical และ virtual โดยไม่ขึ้นกับรูปแบบการตั้งค่าของอุปกรณ์ ขณะที่ Secure Email and Web Manager และ Secure Web Appliance ไม่ได้รับผลกระทบ ที่สำคัญคือช่องโหว่นี้ไม่มี workaround ใด ๆ ทำให้การอัปเดตเป็นทางแก้เดียวเท่านั้น โดย Cisco ได้ปล่อยเวอร์ชันที่แก้ไขแล้วออกมาดังนี้

  • AsyncOS 15.5 และเก่ากว่า ให้อัปเดตเป็น 15.5.5-0141
  • AsyncOS 16.0 ให้อัปเดตเป็น 16.0.4-302
  • AsyncOS 16.5 ให้อัปเดตเป็น 16.5.0-780

Cisco ระบุว่ารับทราบถึงการโจมตีจริงที่เกิดขึ้นเมื่อเดือนนี้ พร้อมเผยแพร่แนวทางตรวจสอบร่องรอยการบุกรุก โดยให้ผู้ดูแลระบบไล่ดู mail_logs เพื่อหาคำสั่ง SQL ที่น่าสงสัย และหากอุปกรณ์ทำงานแบบ cluster จะต้องตรวจสอบ log ของสมาชิกทุกตัวในกลุ่ม วิธีตรวจเบื้องต้นคือใช้คำสั่ง grep ค้นหา entry ที่มีรูปแบบ COPY…TO PROGRAM ใน IronPort Text Mail Logs ซึ่งหากพบผลลัพธ์ใด ๆ ก็อาจบ่งชี้ถึงกิจกรรมที่เป็นอันตราย

ทั้งนี้ Cisco ได้ติดต่อลูกค้า Cisco Secure Email Cloud ที่ตรวจพบกิจกรรมที่เป็นอันตรายเป็นรายกรณีแล้ว แต่ยังไม่เปิดเผยขอบเขตของการโจมตีครั้งนี้ พร้อมเตือนว่าเมื่อผู้โจมตีได้สิทธิ์ root แล้ว หลักฐานและร่องรอยการบุกรุกบนอุปกรณ์อาจถูกลบหรือซ่อนไปได้ จึงแนะนำให้ตรวจสอบ log ของ network และ firewall ที่อยู่นอกอุปกรณ์ควบคู่กันไปด้วย เช่น การอัปโหลดข้อมูลไปยัง IP ภายนอกที่ไม่ควรเกิดขึ้น หรือการดาวน์โหลดจาก IP ที่เป็นอันตราย

ด้าน CISA ได้เพิ่ม CVE-2026-76461 เข้าไปในบัญชี Known Exploited Vulnerabilities เรียบร้อยแล้ว พร้อมกำหนดให้หน่วยงาน FCEB ของสหรัฐฯ ต้องแพตช์ให้เสร็จภายในวันที่ 17 กันยายน 2026 องค์กรที่ใช้ Cisco Secure Email Gateway จึงควรวางแผนอัปเดตโดยด่วน และตรวจสอบย้อนหลังว่าอุปกรณ์ของตนถูกโจมตีไปแล้วหรือไม่

ที่มา: https://thehackernews.com/2026/09/cisco-secure-email-gateway-flaw.html

About เด็กฝึกงาน TechTalkThai หมายเลข 1

นักเขียนผู้มีความสนใจใน Enterprise IT ด้วยประสบการณ์กว่า 10 ปีในไทย ปัจจุบันใช้ชีวิตอยู่ที่สหรัฐอเมริกา แต่ยังคงมุ่งมั่นในการแบ่งปันความรู้และประสบการณ์ด้านเทคโนโลยีให้กับทุกคน

Check Also

GABLE ชี้โลกธุรกิจก้าวสู่ “Economy of Speed” ในยุค AICFO แนะองค์กรลงทุน AI อย่างมีเป้าหมาย เปลี่ยนเทคโนโลยีให้เป็นผลลัพธ์ทางธุรกิจ [PR]

เมื่อ AI กลายเป็นเทคโนโลยีที่องค์กรเข้าถึงได้อย่างแพร่หลาย ความได้เปรียบในการแข่งขันจึงไม่ได้อยู่ที่การลงทุนมากที่สุด แต่อยู่ที่ความสามารถในการเรียนรู้ ตัดสินใจ และขยายผลสิ่งที่สร้างคุณค่าทางธุรกิจได้เร็วที่สุด โดย CFO มีบทบาทสำคัญในการจัดสรรเงินทุน ปลดล็อกต้นทุนเดิม และวางรากฐานด้านข้อมูลและความมั่นคงปลอดภัยทางไซเบอร์ เพื่อสร้างขีดความสามารถสำหรับการแข่งขันในยุค AI

AIUC สตาร์ทอัพรับรองเอเจนต์ AI ระดมทุน 40 ล้านดอลลาร์ เดินหน้าตรวจสอบโมเดลชั้นแนวหน้า

Artificial Intelligence Underwriting Company สตาร์ทอัพด้านการรับรองเอเจนต์ AI ประกาศว่าบริษัทได้ระดมทุนรอบใหม่จำนวน 40 ล้านดอลลาร์เพื่อเริ่มต้นการตรวจสอบโมเดล AI ระดับแนวหน้า