ที่มา: The Hacker News
หมวด: ความปลอดภัย
Cisco ปล่อยแพตช์ปิดช่องโหว่ 9 รายการในผลิตภัณฑ์ Crosswork และ Secure Workload ซึ่ง 5 รายการได้คะแนนความรุนแรงเต็ม 10.0 ทั้งหมดถูกพบจากการตรวจสอบภายในของบริษัทเอง และยังไม่พบว่ามีการนำไปใช้โจมตีจริง
Cisco ประกาศแพตช์ความปลอดภัยชุดใหญ่ที่ปิดช่องโหว่รวม 9 รายการ ครอบคลุมผลิตภัณฑ์ตระกูล Crosswork ได้แก่ Data Gateway, Network Controller และ Planning รวมถึง Secure Workload ทั้งแบบ SaaS และแบบติดตั้งในองค์กร โดยจุดที่ทำให้ประกาศชุดนี้ถูกจับตาคือมีถึง 5 รายการที่ได้คะแนน CVSS 10.0 ซึ่งเป็นระดับสูงสุดของมาตรวัด
ในฝั่ง Crosswork ช่องโหว่ระดับวิกฤตประกอบด้วย CVE-2026-20030 ซึ่งเป็นการแทรกคำสั่ง SQL, CVE-2026-20357 ที่ฟังก์ชันสำคัญไม่มีการตรวจสอบตัวตน และ CVE-2026-20358 ที่เปิดให้ควบคุมระบบไฟล์จากภายนอกได้ ส่วนฝั่ง Secure Workload คือ CVE-2026-20315 เรื่องการควบคุมสิทธิ์ที่ไม่รัดกุมซึ่งครอบคลุมทั้งการข้ามการอนุญาตและการยืนยันตัวตน และ CVE-2026-20317 ที่เกี่ยวกับการยืนยันตัวตนที่ขาดหายหรือถูกข้ามได้
ภาพประกอบข่าวหมวดความปลอดภัย
นอกจากห้ารายการข้างต้นยังมีช่องโหว่ระดับรองลงมาที่ไม่ควรมองข้าม ได้แก่ CVE-2026-20359 คะแนน 9.9 เรื่องการเก็บข้อมูลรับรองที่ป้องกันไม่เพียงพอ, CVE-2026-20231 คะแนน 9.9 เรื่องการแทรกคำสั่งระบบปฏิบัติการ, CVE-2026-20318 คะแนน 9.6 เรื่องการตรวจสอบข้อมูลนำเข้า และ CVE-2026-20319 คะแนน 7.5 เรื่องบัฟเฟอร์ล้น
เวอร์ชันที่ต้องอัปเกรดคือ Crosswork 7.2.1 และเก่ากว่าให้ไปที่ 7.2.1-SP ส่วน Secure Workload 3.10 และเก่ากว่าให้ไปที่ 3.10.9.1 และสาย 4.0 ให้ไปที่ 4.0.4.16 ทั้งนี้ Cisco ระบุว่าช่องโหว่ทั้งหมดถูกค้นพบจากการทดสอบภายในของบริษัทเอง และยังไม่พบว่าถูกนำไปใช้โจมตีจริง ซึ่งเป็นสถานการณ์ที่ดีที่สุดสำหรับผู้ใช้ เพราะได้เวลาเตรียมตัวก่อนที่โค้ดโจมตีจะปรากฏ
ภาพประกอบข่าวหมวดความปลอดภัย
สำหรับองค์กรไทยที่ใช้ผลิตภัณฑ์กลุ่มนี้ ประเด็นสำคัญคือทั้ง Crosswork และ Secure Workload เป็นระบบที่มองเห็นและควบคุมเครือข่ายทั้งองค์กร การถูกยึดจึงไม่ใช่แค่เสียเซิร์ฟเวอร์หนึ่งเครื่อง แต่เท่ากับเสียแผนที่และกุญแจของเครือข่ายทั้งหมด แนวปฏิบัติที่ควรทำคือจัดระบบบริหารจัดการเครือข่ายไว้ในโซนที่เข้าถึงได้เฉพาะจากเครือข่ายผู้ดูแล ไม่เปิดสู่อินเทอร์เน็ตโดยตรง กำหนดกรอบเวลาแพตช์สำหรับช่องโหว่ระดับวิกฤตให้ชัดเจน และซ้อมขั้นตอนอัปเกรดในสภาพแวดล้อมทดสอบก่อนลงมือกับระบบจริง
แหล่งข่าวเรียบเรียงจาก The Hacker News —
อ่านต้นฉบับภาพปก: The Hacker News · ลิขสิทธิ์ภาพเป็นของเจ้าของต้นฉบับ ใช้ประกอบการรายงานพร้อมอ้างอิงแหล่งที่มา
เนื้อหาบนหน้านี้เป็นการสรุปและเรียบเรียงเพื่อผู้อ่านชาวไทย หากพบข้อผิดพลาดโปรดแจ้งที่
info@smart-cyber-tech.com
บริการที่เกี่ยวข้องจากทีมงาน Smart Cyber Tech
แบ่งปันข่าวนี้:
LINE
Facebook
X
ปรึกษาทีมของเรา