Cisco เตือนช่องโหว่ Critical บน Secure Email Gateway ถูกใช้โจมตีจริงแล้ว เปิดทางรันคำสั่งระดับ root

Cisco ออกประกาศเตือนช่องโหว่ระดับ Critical บน AsyncOS ของ Cisco Secure Email Gateway ที่เปิดให้ผู้โจมตีซึ่งไม่ต้องยืนยันตัวตนส่งอีเมลดัดแปลงเข้ามารันคำสั่งด้วยสิทธิ์ root บนอุปกรณ์ได้ และ Cisco ยืนยันว่ามีการโจมตีจริงเกิดขึ้นแล้ว

ช่องโหว่ดังกล่าวคือ CVE-2026-76461 ซึ่งมีคะแนน CVSS สูงถึง 9.8 จากคะแนนเต็ม 10.0 โดยตามประกาศด้านความปลอดภัยของ Cisco ต้นเหตุมาจากการตรวจสอบข้อมูลที่ไม่เพียงพอใน email parsing logic ทำให้ผู้โจมตีสามารถส่งอีเมลที่แฝงคำสั่ง SQL ที่เป็นอันตรายผ่านอุปกรณ์ที่ได้รับผลกระทบ และนำไปสู่การรันคำสั่งด้วยสิทธิ์ root บนระบบปฏิบัติการที่อยู่เบื้องหลังได้ กล่าวคือผู้โจมตีไม่จำเป็นต้องมีบัญชีผู้ใช้งานหรือสิทธิ์ใด ๆ บนอุปกรณ์มาก่อน เพียงส่งอีเมลเข้ามาให้ระบบประมวลผลก็เพียงพอแล้ว

ผลกระทบครอบคลุมอุปกรณ์ Cisco Secure Email Gateway ทั้งแบบ physical และ virtual โดยไม่ขึ้นกับรูปแบบการตั้งค่าของอุปกรณ์ ขณะที่ Secure Email and Web Manager และ Secure Web Appliance ไม่ได้รับผลกระทบ ที่สำคัญคือช่องโหว่นี้ไม่มี workaround ใด ๆ ทำให้การอัปเดตเป็นทางแก้เดียวเท่านั้น โดย Cisco ได้ปล่อยเวอร์ชันที่แก้ไขแล้วออกมาดังนี้

  • AsyncOS 15.5 และเก่ากว่า ให้อัปเดตเป็น 15.5.5-0141
  • AsyncOS 16.0 ให้อัปเดตเป็น 16.0.4-302
  • AsyncOS 16.5 ให้อัปเดตเป็น 16.5.0-780

Cisco ระบุว่ารับทราบถึงการโจมตีจริงที่เกิดขึ้นเมื่อเดือนนี้ พร้อมเผยแพร่แนวทางตรวจสอบร่องรอยการบุกรุก โดยให้ผู้ดูแลระบบไล่ดู mail_logs เพื่อหาคำสั่ง SQL ที่น่าสงสัย และหากอุปกรณ์ทำงานแบบ cluster จะต้องตรวจสอบ log ของสมาชิกทุกตัวในกลุ่ม วิธีตรวจเบื้องต้นคือใช้คำสั่ง grep ค้นหา entry ที่มีรูปแบบ COPY…TO PROGRAM ใน IronPort Text Mail Logs ซึ่งหากพบผลลัพธ์ใด ๆ ก็อาจบ่งชี้ถึงกิจกรรมที่เป็นอันตราย

ทั้งนี้ Cisco ได้ติดต่อลูกค้า Cisco Secure Email Cloud ที่ตรวจพบกิจกรรมที่เป็นอันตรายเป็นรายกรณีแล้ว แต่ยังไม่เปิดเผยขอบเขตของการโจมตีครั้งนี้ พร้อมเตือนว่าเมื่อผู้โจมตีได้สิทธิ์ root แล้ว หลักฐานและร่องรอยการบุกรุกบนอุปกรณ์อาจถูกลบหรือซ่อนไปได้ จึงแนะนำให้ตรวจสอบ log ของ network และ firewall ที่อยู่นอกอุปกรณ์ควบคู่กันไปด้วย เช่น การอัปโหลดข้อมูลไปยัง IP ภายนอกที่ไม่ควรเกิดขึ้น หรือการดาวน์โหลดจาก IP ที่เป็นอันตราย

ด้าน CISA ได้เพิ่ม CVE-2026-76461 เข้าไปในบัญชี Known Exploited Vulnerabilities เรียบร้อยแล้ว พร้อมกำหนดให้หน่วยงาน FCEB ของสหรัฐฯ ต้องแพตช์ให้เสร็จภายในวันที่ 17 กันยายน 2026 องค์กรที่ใช้ Cisco Secure Email Gateway จึงควรวางแผนอัปเดตโดยด่วน และตรวจสอบย้อนหลังว่าอุปกรณ์ของตนถูกโจมตีไปแล้วหรือไม่

ที่มา: https://thehackernews.com/2026/09/cisco-secure-email-gateway-flaw.html

About เด็กฝึกงาน TechTalkThai หมายเลข 1

นักเขียนผู้มีความสนใจใน Enterprise IT ด้วยประสบการณ์กว่า 10 ปีในไทย ปัจจุบันใช้ชีวิตอยู่ที่สหรัฐอเมริกา แต่ยังคงมุ่งมั่นในการแบ่งปันความรู้และประสบการณ์ด้านเทคโนโลยีให้กับทุกคน

Check Also

Tenable Webinar : พลิกโฉมระบบป้องกันแบบ Prompt AI สู่การทำงานแบบ Agentic ด้วย Tenable Hexa AI [28 ต.ค. 2569 — 14.00น.]

Tenable ขอเชิญ IT Manager, IT Security Consultant, SecOps, Network Operation, IT security operation, System Engineer, …

รับมือกับ ‘Vulnami’ ในการมาของ claude mythos ด้วย Tenable Hexa Agentic AI

Mythos สร้างความตื่นตาตื่นใจให้กับวงการ Cybersecurity ไม่น้อย ด้วยการค้นพบช่องโหว่บน OpenBSD ที่ถูกมองข้ามมาหลายทศวรรษ และซึ่งเพิ่มขีดความสามารถของ Attacker ในการประเมินหาเส้นทางในหลายระบบเเละหลายอุปกรณ์ที่พบโหว่เพื่อสร้างเส้นทางการโจมตีได้อย่างรวดเร็ว  “การมาของ AI ทำให้การ Scan ช่องโหว่เพียงครั้งเดียวต่อเดือน …