← 返回新闻首页
网络安全官方

แจ้งเตือน ช่องโหว่ใน Check Point Security Management Server ถูกใช้ในการโจมตีจริงแล้ว ขอให้ผู้ดูแลระบบเร่งติดตั้งแพตช์โดยด่วน - Thailand Computer Emergency Response Team (ThaiCERT)

ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่ง

ThaiCERT查看原文 ↗
警报:Check Point 安全管理服务器存在漏洞,正被攻击者利用进行攻击。系统管理员务必立即安装补丁。——泰国计算机应急响应小组 (ThaiCERT)

ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ช่องโหว่ด้านความมั่นคงปลอดภัยในผลิตภัณฑ์ Check Point Security Management Server ซึ่งเปิดโอกาสให้ผู้โจมตีที่ไม่ผ่านการยืนยันตัวตนสามารถเข้าถึงไฟล์และโฟลเดอร์ที่อยู่นอกขอบเขตที่กำหนด รวมถึงอัปโหลดและเรียกใช้สคริปต์ที่เป็นอันตรายบนระบบได้ โดยมีรายงานการตรวจพบการโจมตีช่องโหว่ดังกล่าวแล้ว จึงขอให้ผู้ดูแลระบบเร่งตรวจสอบและดำเนินการแก้ไขโดยเร็ว [1]

1. รายละเอียดช่องโหว่ ช่องโหว่ CVE-2026-93616 (CVSS v3.1 : 9.8) [2] เป็นช่องโหว่ประเภท Path Traversal ใน Web Service ของ Check Point Security Management Server เกิดจากการตรวจสอบเส้นทางไฟล์ (File Path) ที่ไม่เพียงพอ ทำให้ผู้โจมตีสามารถเข้าถึงไฟล์หรือไดเรกทอรีที่อยู่นอกขอบเขตที่ระบบอนุญาตได้โดยไม่ต้องผ่านการยืนยันตัวตน และสามารถนำช่องโหว่ดังกล่าวไปใช้ร่วมกับการอัปโหลดไฟล์เพื่อวางสคริปต์ที่เป็นอันตรายและเรียกใช้งานบน Management Server ได้ โดย Check Point ระบุว่าพบการใช้ประโยชน์จากช่องโหว่นี้ในการโจมตีแบบเจาะจงเป้าหมายแล้ว โดยเหตุการณ์ที่ตรวจพบเกิดขึ้นเมื่อวันที่ 23 กรกฎาคม 2569

2. รูปแบบการโจมตี ผู้โจมตีสามารถส่งคำขอที่มีการดัดแปลงเส้นทาง (Path Traversal) ไปยัง Web Service ของ Management Server โดยไม่จำเป็นต้องผ่านกระบวนการ Authentication จากนั้นอาศัยช่องโหว่เพื่อเข้าถึงตำแหน่งไฟล์ที่อยู่นอกขอบเขตที่ระบบกำหนด ในกรณีที่สามารถอัปโหลดไฟล์ได้สำเร็จ ผู้โจมตีอาจนำสคริปต์ที่เป็นอันตรายเข้าสู่ระบบและเรียกใช้งานสคริปต์ดังกล่าวบน Management Server ส่งผลให้ผู้โจมตีสามารถดำเนินการต่าง ๆ ภายใต้สิทธิ์ของระบบ และอาจนำไปสู่การเข้าถึงหรือควบคุมระบบเพิ่มเติมได้ เนื่องจาก Security Management Server ทำหน้าที่เป็นศูนย์กลางในการจัดการนโยบายความปลอดภัย การเปลี่ยนแปลงค่าการตั้งค่า และข้อมูล Log ของระบบ การถูกโจมตีสำเร็จจึงอาจส่งผลกระทบต่อการบริหารจัดการระบบรักษาความปลอดภัยขององค์กร

3. ผลิตภัณฑ์ที่ได้รับผลกระทบและแนวทางการแก้ไข ผู้ดูแลระบบควรตรวจสอบรายละเอียดผลิตภัณฑ์ รุ่นที่ได้รับผลกระทบ และแนวทางการแก้ไขจาก Check Point Security Advisory – SK1000171 เพื่อดำเนินการอัปเดตแพตช์ให้เหมาะสมกับรุ่นที่ใช้งาน ทั้งนี้ ผลิตภัณฑ์รุ่น R81, R80.40, R80.30, R80.20, R80.10 และ R80 หมดระยะการสนับสนุนแล้ว จึงควรวางแผนอัปเกรดไปยังรุ่นที่ยังได้รับการสนับสนุน ในกรณีที่ยังไม่สามารถติดตั้งแพตช์ได้ทันที ควรจำกัดการเข้าถึง Management Server จากเครือข่ายภายนอก และอนุญาตเฉพาะ IP Address หรือ Trusted Clients ที่จำเป็น เพื่อลดความเสี่ยงจากการเข้าถึงโดยไม่ได้รับอนุญาต [3]

4. คำแนะนำด้านความปลอดภัยเพิ่มเติม 4.1 ตรวจสอบรุ่นและ Jumbo Hotfix Take ของ Security Management Server ทุกเครื่อง เพื่อยืนยันว่าได้รับการแก้ไข CVE-2026-93616 แล้ว 4.2 ตรวจสอบ Log และเหตุการณ์ย้อนหลัง โดยเฉพาะกิจกรรมที่เกี่ยวข้องกับการเข้าถึงไฟล์ การอัปโหลดไฟล์ และการเรียกใช้สคริปต์ที่ผิดปกติ 4.3 ตรวจสอบ Indicators of Compromise (IoCs) และแนวทาง Threat Hunting ที่ Check Point เผยแพร่สำหรับ CVE-2026-93616 4.4 หากพบพฤติกรรมที่อาจเกี่ยวข้องกับการโจมตี ควรแยกระบบที่ได้รับผลกระทบออกจากเครือข่ายและเก็บรักษา Log/หลักฐานดิจิทัลเพื่อดำเนินการตรวจสอบเพิ่มเติม 4.5 ตรวจสอบบัญชีผู้ดูแลระบบและการเปลี่ยนแปลง Security Policy ที่เกิดขึ้นในช่วงเวลาที่สงสัยว่าอาจมีการโจมตี 4.6 ควรติดตาม Security Advisory ของ Check Point อย่างต่อเนื่อง เพื่อรับทราบข้อมูลเกี่ยวกับช่องโหว่ การอัปเดตแพตช์ แนวทางการแก้ไข และมาตรการรักษาความปลอดภัยที่เกี่ยวข้อง

แหล่งอ้างอิง [1] https://dg.th/sun5x4wjed [2] https://dg.th/r72jlcnqha [3] https://dg.th/lztsyvfn47

手机左右滑动,电脑按 ← → 键,也能切换新闻