12 สิงหาคม 2569
ที่มา: The Hacker News
หมวด: ความปลอดภัย
ช่องโหว่ร้ายแรง CVE-2026-59310 (CVSS 9.8) ใน VMware vCenter ถูกโจมตีจริงแล้วภายในไม่กี่วันหลังเปิดเผย โดยพบเหยื่อราว 361 IP ใน 47 ประเทศ ผู้เชี่ยวชาญเตือนว่าการแพตช์อย่างเดียวอาจไม่พอ ต้องตรวจสอบร่องรอยการฝังตัวของแฮกเกอร์ด้วย
ตามรายงานของ The Hacker News เมื่อวันที่ 12 สิงหาคม 2026 ผู้ไม่หวังดีกำลังโจมตีช่องโหว่ CVE-2026-59310 ใน VMware vCenter Server อย่างต่อเนื่อง ช่องโหว่นี้เป็นแบบ directory traversal ในส่วน Syslog server ที่นำไปสู่การรันโค้ดจากระยะไกล (RCE) มีคะแนนความรุนแรง CVSS สูงถึง 9.8 และผู้โจมตีที่เข้าถึงเครือข่ายได้สามารถใช้งานได้โดยไม่ต้องยืนยันตัวตน
บริษัทความปลอดภัยไซเบอร์จากเยอรมนี QUIRSO ตรวจพบการโจมตีจริงครั้งแรกจากงาน incident response โดยระบบของเหยื่อเริ่มติดต่อไปยังโครงสร้างพื้นฐานสั่งการ (C2) ของผู้โจมตีตั้งแต่วันที่ 3 สิงหาคม หรือเพียง 5 วันหลัง Broadcom เปิดเผยช่องโหว่ ปัจจุบันพบ IP ของเหยื่อราว 361 รายการใน 47 ประเทศ กระจุกตัวในเยอรมนี สหรัฐฯ ตุรกี อิหร่าน และฝรั่งเศส
ภาพประกอบข่าวหมวดความปลอดภัย
รูปแบบการโจมตีเริ่มจากการใช้ path traversal ตามด้วยการฝัง cron job อันตรายเพื่อสร้างช่องทางเข้าถึงถาวรด้วยเครื่องมือโอเพนซอร์ส reverse_ssh ซึ่งใช้เปิดการเชื่อมต่อ SSH กลับไปยังเซิร์ฟเวอร์ของผู้โจมตี นักวิเคราะห์เชื่อว่าเป็นฝีมือของกลุ่ม APT แม้จะยังระบุตัวตนชัดเจนไม่ได้ นอกจากนี้รายงานฉบับเดียวกันยังกล่าวถึงช่องโหว่ CVE-2026-59309 ซึ่งเป็น authentication bypass ใน vmdir ที่มีความรุนแรงระดับ 9.8 เช่นกัน
Broadcom ออกแพตช์แก้ไขตั้งแต่ปลายเดือนกรกฎาคม 2026 และระบุว่าไม่มีวิธีแก้ขัด (workaround) สำหรับ CVE-2026-59310 การอัปเดตจึงเป็นทางออกหลักเพียงทางเดียว แต่ผู้เชี่ยวชาญย้ำว่าองค์กรที่แพตช์ช้าอาจถูกเจาะไปก่อนแล้ว การแพตช์เพียงอย่างเดียวจึงไม่เพียงพอ ต้องตรวจหาความผิดปกติ เช่น cron job แปลกปลอมและการเชื่อมต่อขาออกที่น่าสงสัยด้วย
ภาพประกอบเพิ่มเติมของข่าวนี้
องค์กรไทยจำนวนมากใช้ VMware เป็นแกนหลักของระบบ virtualization ทีมไอทีจึงควรตรวจสอบเวอร์ชัน vCenter ของตนทันที ปิดการเข้าถึง management interface จากอินเทอร์เน็ต และทำ threat hunting ย้อนหลังตั้งแต่ต้นเดือนสิงหาคมเป็นอย่างน้อย กรณีนี้ตอกย้ำว่าช่วงเวลาระหว่างการเปิดเผยช่องโหว่กับการโจมตีจริงสั้นลงเหลือเพียงไม่กี่วันเท่านั้น
แหล่งข่าว เรียบเรียงจาก The Hacker News —
อ่านต้นฉบับภาษาอังกฤษ เนื้อหาบนหน้านี้เป็นการสรุปและเรียบเรียงเพื่อผู้อ่านชาวไทย หากพบข้อผิดพลาดโปรดแจ้งที่
info@smart-cyber-tech.com
แบ่งปันข่าวนี้: ปรึกษาทีมของเรา