Cisco เตือนด่วน! พบช่องโหว่ Zero-Day บน SD-WAN ถูกแฮกเกอร์โจมตีแล้ว
Cisco ยักษ์ใหญ่ด้านอุปกรณ์เครือข่าย ออกประกาศเตือนภัยความปลอดภัยระดับวิกฤต พร้อมปล่อยอัปเดตแก้ช่องโหว่ Zero-Day บนระบบ Catalyst SD-WAN Manager (รหัส CVE-2026-76504) หลังพบว่ามีผู้โจมตีเริ่มนำช่องโหว่นี้ไปใช้เจาะระบบจริงในวงกว้าง เพื่อยึดสิทธิ์ผู้ดูแลระบบ (Admin) แล้ว
ยึดเครื่องโดยไม่ต้องใส่รหัส
ช่องโหว่ดังกล่าวเกิดขึ้นกับระบบจัดการเครือข่าย Catalyst SD-WAN Manager (หรือชื่อเดิม SD-WAN vManage) ซึ่งเป็นศูนย์กลางที่ผู้ดูแลระบบใช้ควบคุมอุปกรณ์ SD-WAN ได้มากถึง 6,000 เครื่องพร้อมกัน โดยต้นเหตุเกิดจากความผิดพลาดในการจัดการการเข้ารหัส URI บนคำขอ HTTP ส่งผลให้ผู้โจมตีที่ไม่มีสิทธิ์เข้าถึง สามารถส่งคำขอที่สร้างขึ้นมาเป็นพิเศษเพื่อข้ามขั้นตอนการยืนยันตัวตนของ API และเข้าถึงระบบในสิทธิ์ Admin จากระยะไกลได้ทันที โดยส่งผลกระทบกับ Catalyst SD-WAN Manager ทุกการติดตั้งไม่ว่าจะตั้งค่าระบบไว้แบบใดก็ตาม
สำหรับทีมรักษาความปลอดภัยที่ต้องการตรวจสอบว่าระบบถูกเจาะแล้วหรือไม่ Cisco แนะนำให้ตรวจสอบไฟล์บันทึกการทำงาน (Log Files) ในส่วน serviceproxy-access.log และ vmanage-server.log โดยให้เฝ้าระวังรายการที่พบการใช้รหัส URI %6a (ซึ่งแทนตัวอักษร “j”) หรือคำขอที่เรียกไปยัง j_security_check จากหมายเลข IP ที่ไม่ได้รับอนุญาต
ความน่ากังวลของข่าวนี้คือ CVE-2026-76504 นับเป็นช่องโหว่ Zero-Day รายการที่ 5 แล้วที่พบการโจมตีจริงบนระบบ SD-WAN ของ Cisco นับตั้งแต่ต้นปี 2026 โดยก่อนหน้านี้ในเดือนกุมภาพันธ์ พฤษภาคม และมิถุนายนที่ผ่านมา Cisco เพิ่งปิดช่องโหว่ความรุนแรงสูงหลายรายการที่ถูกแฮกเกอร์ใช้ยึดสิทธิ์ Admin และ root ไปอย่างต่อเนื่อง
ความเสี่ยงที่เพิ่มสูงขึ้นทำให้หน่วยงานด้านความมั่นคงไซเบอร์ของสหรัฐฯ (CISA) ลิสต์ช่องโหว่นี้ลงในบัญชี Known Exploited Vulnerabilities (KEV) ทันที พร้อมสั่งการให้หน่วยงานภาครัฐดำเนินการอัปเดตแพตช์ปิดช่องโหว่ให้เสร็จสิ้นภายในวันที่ 3 ตุลาคมนี้
แนวทางแก้ไข
Cisco แนะนำให้องค์กรที่ใช้งาน Catalyst SD-WAN Manager ดำเนินการอัปเดตซอฟต์แวร์เป็นเวอร์ชันที่ได้รับการแก้ไขแล้วโดยเร็วที่สุด ดังนี้:
- เวอร์ชันเก่ากว่า 20.9: ต้องย้ายไปใช้งานเวอร์ชันที่ได้รับการอัปเดตแล้ว
- เวอร์ชัน 20.9: อัปเดตเป็น 20.9.10.1
- เวอร์ชัน 20.12: อัปเดตเป็น 20.12.8.2
- เวอร์ชัน 20.15: อัปเดตเป็น 20.15.6.1
- เวอร์ชัน 20.18: อัปเดตเป็น 20.18.4.1
- เวอร์ชัน 26.1: อัปเดตเป็น 26.1.2.1
- เวอร์ชัน 26.2: อัปเดตเป็น 26.2.1
หากผู้ดูแลระบบไม่แน่ใจว่าอุปกรณ์ตกเป็นเป้าหมายการโจมตีไปแล้วหรือไม่ สามารถดึงไฟล์ Admin-Tech เพื่อส่งประสานงานตรวจสอบกับศูนย์สนับสนุนทางเทคนิคของ Cisco (TAC) ได้โดยตรง

