SolarWinds ออกแพตช์แก้ช่องโหว่ Critical บน Web Help Desk ทั้ง RCE และ Authentication Bypass

SolarWinds ปล่อยอัปเดตความปลอดภัยเพื่อแก้ไขช่องโหว่ระดับ Critical หลายรายการบน Web Help Desk ซึ่งรวมถึงช่องโหว่ Authentication Bypass และ Remote Code Execution ที่ผู้โจมตีสามารถใช้โจมตีได้โดยไม่ต้องผ่านการยืนยันตัวตน

ช่องโหว่ Authentication Bypass สองรายการ (CVE-2025-40552 และ CVE-2025-40554) สามารถถูกโจมตีได้จากระยะไกลโดยผู้โจมตีที่ไม่ต้องผ่านการยืนยันตัวตน ผ่านเทคนิคการโจมตีที่ไม่ซับซ้อน นอกจากนี้ยังพบช่องโหว่ Remote Code Execution (RCE) ระดับ Critical (CVE-2025-40553) ที่เกิดจากปัญหา Untrusted Data Deserialization ซึ่งทำให้ผู้โจมตีสามารถรันคำสั่งบนระบบที่มีช่องโหว่ได้โดยไม่ต้องมีสิทธิ์ใดๆ

ช่องโหว่ RCE อีกรายการหนึ่ง (CVE-2025-40551) เปิดโอกาสให้ผู้โจมตีที่ไม่ต้องผ่านการยืนยันตัวตนสามารถรันคำสั่งได้จากระยะไกลเช่นกัน นอกจากนี้ SolarWinds ยังได้แพตช์ช่องโหว่ Hardcoded Credentials ระดับ High-severity (CVE-2025-40537) ที่อาจทำให้ผู้โจมตีที่มีสิทธิ์ต่ำสามารถเข้าถึง administrative functions ได้โดยไม่ได้รับอนุญาต

ผู้ดูแลระบบควรอัปเกรดไปยัง Web Help Desk 2026.1 โดยด่วน เนื่องจากช่องโหว่บน Web Help Desk เคยถูกใช้โจมตีจริงหลายครั้งในอดีต โดย CISA เคยเพิ่มช่องโหว่ RCE และ Hardcoded Credentials ของ Web Help Desk เข้าสู่รายการช่องโหว่ที่ถูกโจมตีจริง และสั่งให้หน่วยงานรัฐบาลกลางของสหรัฐฯ แพตช์ระบบภายในสามสัปดาห์ ทั้งนี้ Web Help Desk ถูกใช้งานอย่างแพร่หลายโดยองค์กรขนาดใหญ่ สถานพยาบาล สถาบันการศึกษา และหน่วยงานภาครัฐ โดย SolarWinds ระบุว่าผลิตภัณฑ์ IT management ของบริษัทมีลูกค้ามากกว่า 300,000 รายทั่วโลก

ที่มา: https://www.bleepingcomputer.com/news/security/solarwinds-warns-of-critical-web-help-desk-rce-auth-bypass-flaws/

About เด็กฝึกงาน TechTalkThai หมายเลข 1

นักเขียนผู้มีความสนใจใน Enterprise IT ด้วยประสบการณ์กว่า 10 ปีในไทย ปัจจุบันใช้ชีวิตอยู่ที่สหรัฐอเมริกา แต่ยังคงมุ่งมั่นในการแบ่งปันความรู้และประสบการณ์ด้านเทคโนโลยีให้กับทุกคน

Check Also

Bitdefender MDR: ผสมผสาน ‘ บุคลากร, กระบวนการ และ เทคโนโลยี’ เพื่อปกป้องระบบธุรกิจสำคัญตลอด 24/7

การโจมตีไซเบอร์ในปัจจุบันมักเกิดขึ้นนอกเวลาทำการ อาจเป็นกลางดึกหรือวันหยุด ซึ่งเป็นช่วงที่ทีมไอทีส่วนใหญ่ไม่ได้เฝ้าระวัง ปัญหาจึงไม่ได้อยู่ที่คุณภาพของเทคโนโลยีป้องกันภัย แต่อยู่ที่ว่ามี บุคลากรคอยตรวจสอบและตอบสนองต่อสัญญาณเตือนตลอดเวลาหรือไม่ Bitdefender Managed Detection and Response (MDR) จึงถูกออกแบบมาเพื่อเติมเต็มช่องว่างนี้ ด้วยการรวมทีมผู้เชี่ยวชาญที่เฝ้าระวังตลอด 24 …

Cloudflare จับมือ OpenAI ใช้โมเดล Daybreak ค้นหาและบล็อกช่องโหว่โค้ด

Cloudflare เปิดให้ใช้งานบริการ Vulnerability Discovery and Remediation ในรูปแบบ early access แล้ววันนี้ โดยเป็นบริการที่ใช้โมเดลด้านความมั่นคงปลอดภัยของ OpenAI เพื่อค้นหาจุดบกพร่องในซอฟต์แวร์ของแอปพลิเคชันลูกค้า พร้อมทั้งสกัดกั้นการโจมตีที่ชายขอบของเครือข่าย