Cisco CVE-2026-20079 ถูกโจมตีจริง: ช่องโหว่ CVSS 10.0 กระทบ Secure FMC
Cisco ยืนยันว่าช่องโหว่ CVE-2026-20079 ในผลิตภัณฑ์ Cisco Secure Firewall Management Center (FMC) ถูกนำไปใช้ในการโจมตีจริงแล้ว โดยเป็นช่องโหว่ประเภท Authentication Bypass ที่มีระดับความรุนแรงสูงสุด คะแนน CVSS 10.0
ช่องโหว่นี้อาจเปิดทางให้ผู้โจมตีจากระยะไกลที่ไม่ต้องล็อกอิน สามารถข้ามการยืนยันตัวตนและรันคำสั่งหรือสคริปต์ด้วยสิทธิ์ระดับ root บนอุปกรณ์ที่มีช่องโหว่ได้
CVE-2026-20079 คืออะไร
CVE-2026-20079 เกิดจากการสร้าง system process ที่ไม่เหมาะสมในระหว่างขั้นตอนบูตระบบ ผู้โจมตีสามารถส่ง HTTP request ที่ถูกออกแบบมาเป็นพิเศษไปยังเว็บอินเทอร์เฟซของ Cisco FMC เพื่อใช้ประโยชน์จากช่องโหว่นี้
หากโจมตีสำเร็จ ผู้โจมตีอาจสามารถ:
- ข้ามระบบล็อกอินของ Cisco Secure FMC
- รันคำสั่งและสคริปต์บนอุปกรณ์จากระยะไกล
- ได้รับสิทธิ์ระดับ root
- เข้าควบคุมหรือแก้ไขการตั้งค่าระบบความปลอดภัยได้
Cisco ระบุว่า ทีม Cisco PSIRT รับทราบการใช้ช่องโหว่นี้ในการโจมตีจริงในเดือนสิงหาคม 2026 แต่ไม่ได้เปิดเผยรายละเอียดเกี่ยวกับกลุ่มผู้โจมตี ระยะเวลาที่เริ่มโจมตี หรือกิจกรรมหลังการเจาะระบบ
ระบบที่ได้รับผลกระทบ
ช่องโหว่ CVE-2026-20079 ส่งผลต่อผลิตภัณฑ์ต่อไปนี้:
- Cisco Secure Firewall Management Center Software
- Cisco Security Cloud Control Firewall Management
สำหรับบริการ Cisco Security Cloud Control ที่โฮสต์บนคลาวด์ Cisco ระบุว่าได้ดำเนินการแพตช์เรียบร้อยแล้ว
CISA เพิ่ม CVE-2026-20079 ในรายการ KEV
CISA หรือหน่วยงานด้านความมั่นคงปลอดภัยไซเบอร์ของสหรัฐฯ ได้เพิ่ม CVE-2026-20079 เข้าสู่รายการ Known Exploited Vulnerabilities (KEV) ซึ่งเป็นรายการช่องโหว่ที่มีหลักฐานยืนยันว่าถูกใช้โจมตีจริง
หน่วยงานรัฐบาลพลเรือนฝ่ายบริหารของสหรัฐฯ ถูกกำหนดให้แก้ไขระบบที่ได้รับผลกระทบภายในวันที่ 12 กันยายน 2026 สะท้อนให้เห็นถึงความเร่งด่วนและระดับความเสี่ยงของช่องโหว่นี้
พบความเชื่อมโยงกับ CVE-2026-20316
ก่อนหน้านี้ Cisco เปิดเผยช่องโหว่อีกตัวหนึ่งใน Secure FMC คือ CVE-2026-20316 เมื่อวันที่ 29 กรกฎาคม 2026 ซึ่งเกี่ยวข้องกับการใช้ข้อมูลรับรองแบบคงที่ (Static Credentials) สำหรับบัญชีสิทธิ์ต่ำ
แม้ CVE-2026-20316 จะมีระดับความรุนแรง High แต่ Cisco เตือนว่าผู้โจมตีอาจใช้ร่วมกับช่องโหว่อื่นเพื่อยกระดับสิทธิ์ในระบบได้
หลักฐานหลายส่วนชี้ว่า CVE-2026-20079 และ CVE-2026-20316 อาจถูกใช้ร่วมกันในการโจมตี ได้แก่:
- ทั้งสองช่องโหว่มี Indicators of Compromise หรือ IOC ที่เหมือนกัน
- Cisco ออก hotfix ชุดเดียวกันเพื่อแก้ไขทั้งสองช่องโหว่
- มีบันทึกเหตุการณ์ที่พบตั้งแต่วันที่ 23 กรกฎาคม 2026
- ช่องโหว่ทั้งสองเกี่ยวข้องกับการยกระดับสิทธิ์บน Secure FMC
วิธีตรวจสอบว่า Cisco FMC อาจถูกโจมตี
Cisco แนะนำให้ผู้ดูแลระบบตรวจสอบไฟล์ log ที่ /var/log/messages เพื่อค้นหากิจกรรมที่เกี่ยวข้องกับไฟล์ /var/tmp/license.tmp
ตัวอย่าง log ที่ควรตรวจสอบ:
text
Jul 23 16:16:33 firepower sudo: www : PWD=/ ; USER=root ; COMMAND=/usr/local/sf/bin/package_info.pl /var/tmp/license.tmp --lsm
หากพบ log ลักษณะนี้ Cisco ระบุว่าอุปกรณ์ Secure FMC ดังกล่าว อาจถูกใช้ประโยชน์จากช่องโหว่แล้ว
แนวทางป้องกัน CVE-2026-20079
Cisco ระบุว่าไม่มีวิธีแก้ไขชั่วคราวหรือ workaround สำหรับช่องโหว่นี้ ผู้ดูแลระบบจึงควรดำเนินการดังนี้โดยเร็วที่สุด:
- อัปเกรด Cisco Secure FMC เป็นเวอร์ชันล่าสุดที่มีแพตช์
- ติดตั้ง hotfix ที่ Cisco เผยแพร่สำหรับ CVE-2026-20079
- ตรวจสอบไฟล์
/var/log/messagesตาม IOC ที่ระบุ - ตรวจสอบบัญชีผู้ใช้ การตั้งค่าระบบ และกิจกรรมที่ผิดปกติ
- ติดต่อ Cisco Technical Assistance Center (TAC) หากพบหลักฐานหรือข้อสงสัยว่าระบบถูกเจาะ
ทั้งนี้ การติดตั้ง hotfix จะช่วยป้องกันการโจมตีครั้งใหม่ แต่ ไม่สามารถกู้คืนหรือกำจัดผลกระทบจากระบบที่ถูกเจาะไปแล้วได้ ดังนั้นองค์กรที่พบ IOC ควรดำเนินการตรวจสอบเหตุการณ์เชิงลึกและตอบสนองต่อเหตุการณ์ (Incident Response) ทันที
ที่มา : bleepingcomputer.com

