SolarWinds ออกแพตช์แก้ช่องโหว่ Critical บน Web Help Desk ทั้ง RCE และ Authentication Bypass

SolarWinds ปล่อยอัปเดตความปลอดภัยเพื่อแก้ไขช่องโหว่ระดับ Critical หลายรายการบน Web Help Desk ซึ่งรวมถึงช่องโหว่ Authentication Bypass และ Remote Code Execution ที่ผู้โจมตีสามารถใช้โจมตีได้โดยไม่ต้องผ่านการยืนยันตัวตน

ช่องโหว่ Authentication Bypass สองรายการ (CVE-2025-40552 และ CVE-2025-40554) สามารถถูกโจมตีได้จากระยะไกลโดยผู้โจมตีที่ไม่ต้องผ่านการยืนยันตัวตน ผ่านเทคนิคการโจมตีที่ไม่ซับซ้อน นอกจากนี้ยังพบช่องโหว่ Remote Code Execution (RCE) ระดับ Critical (CVE-2025-40553) ที่เกิดจากปัญหา Untrusted Data Deserialization ซึ่งทำให้ผู้โจมตีสามารถรันคำสั่งบนระบบที่มีช่องโหว่ได้โดยไม่ต้องมีสิทธิ์ใดๆ

ช่องโหว่ RCE อีกรายการหนึ่ง (CVE-2025-40551) เปิดโอกาสให้ผู้โจมตีที่ไม่ต้องผ่านการยืนยันตัวตนสามารถรันคำสั่งได้จากระยะไกลเช่นกัน นอกจากนี้ SolarWinds ยังได้แพตช์ช่องโหว่ Hardcoded Credentials ระดับ High-severity (CVE-2025-40537) ที่อาจทำให้ผู้โจมตีที่มีสิทธิ์ต่ำสามารถเข้าถึง administrative functions ได้โดยไม่ได้รับอนุญาต

ผู้ดูแลระบบควรอัปเกรดไปยัง Web Help Desk 2026.1 โดยด่วน เนื่องจากช่องโหว่บน Web Help Desk เคยถูกใช้โจมตีจริงหลายครั้งในอดีต โดย CISA เคยเพิ่มช่องโหว่ RCE และ Hardcoded Credentials ของ Web Help Desk เข้าสู่รายการช่องโหว่ที่ถูกโจมตีจริง และสั่งให้หน่วยงานรัฐบาลกลางของสหรัฐฯ แพตช์ระบบภายในสามสัปดาห์ ทั้งนี้ Web Help Desk ถูกใช้งานอย่างแพร่หลายโดยองค์กรขนาดใหญ่ สถานพยาบาล สถาบันการศึกษา และหน่วยงานภาครัฐ โดย SolarWinds ระบุว่าผลิตภัณฑ์ IT management ของบริษัทมีลูกค้ามากกว่า 300,000 รายทั่วโลก

ที่มา: https://www.bleepingcomputer.com/news/security/solarwinds-warns-of-critical-web-help-desk-rce-auth-bypass-flaws/

About เด็กฝึกงาน TechTalkThai หมายเลข 1

นักเขียนผู้มีความสนใจใน Enterprise IT ด้วยประสบการณ์กว่า 10 ปีในไทย ปัจจุบันใช้ชีวิตอยู่ที่สหรัฐอเมริกา แต่ยังคงมุ่งมั่นในการแบ่งปันความรู้และประสบการณ์ด้านเทคโนโลยีให้กับทุกคน

Check Also

Microsoft เปิดตัว Integrated Security Operations Center บน Defender ยกเครื่อง SOC รองรับ AI Agent

Microsoft เปิดตัว Integrated Security Operations Center (ISOC) บน Microsoft Defender พร้อมย้ายความสามารถด้าน SIEM จาก Microsoft Sentinel …

[วีดีโอย้อนหลัง] SendQuick Webinar : Identity Under Attack “ถอดบทเรียนการโจมตีในไทย และวิธีป้องกันด้วย MFA”

เรื่อง MFA กำลังเป็นประเด็นใหญ่ โดยเฉพาะกับหน่วยงานภาครัฐ และหน่วยงานโครงสร้างพื้นฐานของประเทศ ซึ่งวันนี้ได้เริ่มประกาศบังคับใช้เป็นข้อบังคับพื้นฐานแล้วในประกาศจาก สกมช. โดยใครที่พลาด SendQuick Webinar เรื่อง “Identity Under Attack : ถอดบทเรียนการโจมตีในไทย …