Cisco ยืนยันแล้วว่าช่องโหว่ประเภท Authentication Bypass ระดับความรุนแรงสูงสุด CVSS 10.0 รหัส CVE-2026-20079 บน Secure Firewall Management Center (FMC) กำลังถูกใช้โจมตีจริง เปิดทางให้ผู้โจมตีระยะไกลที่ไม่ต้องยืนยันตัวตนสามารถรันสคริปต์และคำสั่งด้วยสิทธิ์ root บนอุปกรณ์ที่ทำหน้าที่บริหารจัดการ firewall ได้

ช่องโหว่นี้ถูกเปิดเผยครั้งแรกตั้งแต่เดือนมีนาคม 2026 ซึ่งในตอนนั้น Cisco ระบุว่ายังไม่พบหลักฐานว่ามีการนำไปใช้โจมตีจริง แต่ล่าสุดทางบริษัทได้อัปเดตประกาศด้านความปลอดภัยของ CVE-2026-20079 โดยระบุว่าทีม PSIRT รับทราบถึงการโจมตีที่เกิดขึ้นจริงตั้งแต่เดือนสิงหาคม 2026 อย่างไรก็ตาม Cisco ไม่ได้เปิดเผยว่าการโจมตีเริ่มต้นขึ้นเมื่อใด ใครอยู่เบื้องหลัง หรือพบพฤติกรรมหลังการเจาะระบบในลักษณะใดบ้าง ตัวช่องโหว่มีสาเหตุมาจาก system process ที่ถูกสร้างขึ้นอย่างไม่เหมาะสมในขั้นตอน boot และสามารถถูกโจมตีได้ด้วยการส่ง HTTP request ที่ถูกสร้างขึ้นมาเป็นพิเศษไปยัง web interface ของอุปกรณ์ที่มีช่องโหว่ ผลลัพธ์คือผู้โจมตีสามารถรันสคริปต์และคำสั่งบนอุปกรณ์ด้วยสิทธิ์ root ได้ทันที
ผลิตภัณฑ์ที่ได้รับผลกระทบคือ Cisco Secure FMC Software และ Cisco Security Cloud Control Firewall Management โดย Cisco ระบุว่าบริการ Security Cloud Control ในรูปแบบ cloud-hosted ได้รับการแพตช์เรียบร้อยแล้ว จุดที่ผู้ดูแลระบบต้องให้ความสำคัญเป็นพิเศษคือช่องโหว่นี้ไม่มี workaround ใดๆ ทางเลือกเดียวคือการอัปเกรดไปยังซอฟต์แวร์เวอร์ชันล่าสุดตามคำแนะนำของผู้ผลิต ขณะเดียวกัน CISA ของสหรัฐฯ ได้เพิ่ม CVE-2026-20079 เข้าไปในแคตตาล็อก Known Exploited Vulnerabilities (KEV) พร้อมสั่งการให้หน่วยงานรัฐบาลกลางฝ่ายพลเรือนดำเนินการปิดช่องโหว่ให้เสร็จสิ้นภายในวันที่ 12 กันยายน 2026
แม้ Cisco จะระบุว่าเพิ่งรับทราบการโจมตีในเดือนสิงหาคม แต่ indicators of compromise (IOCs) ที่ถูกเผยแพร่ในการอัปเดตประกาศเมื่อเดือนกรกฎาคมบ่งชี้ว่าช่องโหว่นี้อาจถูกใช้โจมตีมาก่อนหน้านั้น โดยเมื่อวันที่ 29 กรกฎาคม 2026 Cisco ได้เปิดเผยช่องโหว่อีกรายการบน Secure FMC รหัส CVE-2026-20316 ซึ่งเกิดจาก static credentials ของบัญชีที่มีสิทธิ์ต่ำ และถูกจัดระดับความรุนแรงเป็น High เพราะสิทธิ์การเข้าถึงดังกล่าวสามารถนำไปใช้ร่วมกับช่องโหว่อื่นบน Secure FMC เพื่อยกระดับสิทธิ์ได้ ในเวลานั้น Cisco ยืนยันว่า CVE-2026-20316 ถูกใช้โจมตีจริงแล้ว พร้อมกับอัปเดตประกาศของ CVE-2026-20079 ให้มี indicators ชุดเดียวกัน แต่ยังไม่ยืนยันว่า CVE-2026-20079 ถูกใช้โจมตีด้วย นอกจากนี้ Cisco ยังปล่อย hot fix ชุดเดียวกันสำหรับช่องโหว่ทั้งสองรายการ ซึ่งเมื่อประกอบกับตัวอย่าง log ที่ลงวันที่ 23 กรกฎาคม 2026 ก่อนหน้าที่ PSIRT จะรับทราบการโจมตีในเดือนสิงหาคมหลายสัปดาห์ จึงมีความเป็นไปได้ว่าช่องโหว่ทั้งสองถูกใช้ในการโจมตีชุดเดียวกัน ทั้งนี้ BleepingComputer ได้สอบถาม Cisco โดยตรงว่าช่องโหว่ทั้งสองเกี่ยวข้องกันหรือไม่ แต่ Cisco ไม่ได้ตอบคำถามดังกล่าวโดยตรง และให้เพียงคำแถลงทั่วไปที่แนะนำให้ลูกค้าติดตั้งแพตช์ที่มีอยู่ทันที และติดต่อ Cisco Technical Assistance Center (TAC) หากต้องการความช่วยเหลือ
สำหรับผู้ดูแลระบบที่ต้องการตรวจสอบว่าอุปกรณ์ของตนถูกโจมตีไปแล้วหรือไม่ Cisco แนะนำให้ค้นหาใน /var/log/messages เพื่อดูกิจกรรมที่เกี่ยวข้องกับไฟล์ /var/tmp/license.tmp พร้อมยกตัวอย่าง log entry ดังนี้
Jul 23 16:16:33 firepower sudo: www : PWD=/ ; USER=root ; COMMAND=/usr/local/sf/bin/package_info.pl /var/tmp/license.tmp --lsm
หากพบ log ในลักษณะนี้ แสดงว่าอุปกรณ์ Secure FMC เครื่องดังกล่าวอาจถูกโจมตีผ่านช่องโหว่ไปแล้ว จุดสำคัญที่สุดคือการติดตั้ง hot fix จะช่วยป้องกันการโจมตีในอนาคตเท่านั้น แต่ไม่ได้แก้ไขอุปกรณ์ที่ถูกเจาะระบบไปเรียบร้อยแล้ว ดังนั้นองค์กรที่ตรวจพบ IOCs ควรติดต่อ Cisco TAC เพื่อขอความช่วยเหลือ ควบคู่ไปกับการอัปเกรดซอฟต์แวร์เป็นเวอร์ชันล่าสุด
TechTalkThai ศูนย์รวมข่าว Enterprise IT ออนไลน์แห่งแรกในประเทศไทย









