Cisco ยืนยันช่องโหว่ CVE-2026-20079 ถูกโจมตีจริง เสี่ยงรันคำสั่ง Root บน Secure FMC

Cisco CVE-2026-20079 ถูกโจมตีจริง: ช่องโหว่ CVSS 10.0 กระทบ Secure FMC

Cisco ยืนยันว่าช่องโหว่ CVE-2026-20079 ในผลิตภัณฑ์ Cisco Secure Firewall Management Center (FMC) ถูกนำไปใช้ในการโจมตีจริงแล้ว โดยเป็นช่องโหว่ประเภท Authentication Bypass ที่มีระดับความรุนแรงสูงสุด คะแนน CVSS 10.0

ช่องโหว่นี้อาจเปิดทางให้ผู้โจมตีจากระยะไกลที่ไม่ต้องล็อกอิน สามารถข้ามการยืนยันตัวตนและรันคำสั่งหรือสคริปต์ด้วยสิทธิ์ระดับ root บนอุปกรณ์ที่มีช่องโหว่ได้

CVE-2026-20079 คืออะไร

CVE-2026-20079 เกิดจากการสร้าง system process ที่ไม่เหมาะสมในระหว่างขั้นตอนบูตระบบ ผู้โจมตีสามารถส่ง HTTP request ที่ถูกออกแบบมาเป็นพิเศษไปยังเว็บอินเทอร์เฟซของ Cisco FMC เพื่อใช้ประโยชน์จากช่องโหว่นี้

หากโจมตีสำเร็จ ผู้โจมตีอาจสามารถ:

  • ข้ามระบบล็อกอินของ Cisco Secure FMC
  • รันคำสั่งและสคริปต์บนอุปกรณ์จากระยะไกล
  • ได้รับสิทธิ์ระดับ root
  • เข้าควบคุมหรือแก้ไขการตั้งค่าระบบความปลอดภัยได้

Cisco ระบุว่า ทีม Cisco PSIRT รับทราบการใช้ช่องโหว่นี้ในการโจมตีจริงในเดือนสิงหาคม 2026 แต่ไม่ได้เปิดเผยรายละเอียดเกี่ยวกับกลุ่มผู้โจมตี ระยะเวลาที่เริ่มโจมตี หรือกิจกรรมหลังการเจาะระบบ

ระบบที่ได้รับผลกระทบ

ช่องโหว่ CVE-2026-20079 ส่งผลต่อผลิตภัณฑ์ต่อไปนี้:

  • Cisco Secure Firewall Management Center Software
  • Cisco Security Cloud Control Firewall Management

สำหรับบริการ Cisco Security Cloud Control ที่โฮสต์บนคลาวด์ Cisco ระบุว่าได้ดำเนินการแพตช์เรียบร้อยแล้ว

CISA เพิ่ม CVE-2026-20079 ในรายการ KEV

CISA หรือหน่วยงานด้านความมั่นคงปลอดภัยไซเบอร์ของสหรัฐฯ ได้เพิ่ม CVE-2026-20079 เข้าสู่รายการ Known Exploited Vulnerabilities (KEV) ซึ่งเป็นรายการช่องโหว่ที่มีหลักฐานยืนยันว่าถูกใช้โจมตีจริง

หน่วยงานรัฐบาลพลเรือนฝ่ายบริหารของสหรัฐฯ ถูกกำหนดให้แก้ไขระบบที่ได้รับผลกระทบภายในวันที่ 12 กันยายน 2026 สะท้อนให้เห็นถึงความเร่งด่วนและระดับความเสี่ยงของช่องโหว่นี้

พบความเชื่อมโยงกับ CVE-2026-20316

ก่อนหน้านี้ Cisco เปิดเผยช่องโหว่อีกตัวหนึ่งใน Secure FMC คือ CVE-2026-20316 เมื่อวันที่ 29 กรกฎาคม 2026 ซึ่งเกี่ยวข้องกับการใช้ข้อมูลรับรองแบบคงที่ (Static Credentials) สำหรับบัญชีสิทธิ์ต่ำ

แม้ CVE-2026-20316 จะมีระดับความรุนแรง High แต่ Cisco เตือนว่าผู้โจมตีอาจใช้ร่วมกับช่องโหว่อื่นเพื่อยกระดับสิทธิ์ในระบบได้

หลักฐานหลายส่วนชี้ว่า CVE-2026-20079 และ CVE-2026-20316 อาจถูกใช้ร่วมกันในการโจมตี ได้แก่:

  • ทั้งสองช่องโหว่มี Indicators of Compromise หรือ IOC ที่เหมือนกัน
  • Cisco ออก hotfix ชุดเดียวกันเพื่อแก้ไขทั้งสองช่องโหว่
  • มีบันทึกเหตุการณ์ที่พบตั้งแต่วันที่ 23 กรกฎาคม 2026
  • ช่องโหว่ทั้งสองเกี่ยวข้องกับการยกระดับสิทธิ์บน Secure FMC

วิธีตรวจสอบว่า Cisco FMC อาจถูกโจมตี

Cisco แนะนำให้ผู้ดูแลระบบตรวจสอบไฟล์ log ที่ /var/log/messages เพื่อค้นหากิจกรรมที่เกี่ยวข้องกับไฟล์ /var/tmp/license.tmp

ตัวอย่าง log ที่ควรตรวจสอบ:

text

Jul 23 16:16:33 firepower sudo: www : PWD=/ ; USER=root ; COMMAND=/usr/local/sf/bin/package_info.pl /var/tmp/license.tmp --lsm

หากพบ log ลักษณะนี้ Cisco ระบุว่าอุปกรณ์ Secure FMC ดังกล่าว อาจถูกใช้ประโยชน์จากช่องโหว่แล้ว

แนวทางป้องกัน CVE-2026-20079

Cisco ระบุว่าไม่มีวิธีแก้ไขชั่วคราวหรือ workaround สำหรับช่องโหว่นี้ ผู้ดูแลระบบจึงควรดำเนินการดังนี้โดยเร็วที่สุด:

  • อัปเกรด Cisco Secure FMC เป็นเวอร์ชันล่าสุดที่มีแพตช์
  • ติดตั้ง hotfix ที่ Cisco เผยแพร่สำหรับ CVE-2026-20079
  • ตรวจสอบไฟล์ /var/log/messages ตาม IOC ที่ระบุ
  • ตรวจสอบบัญชีผู้ใช้ การตั้งค่าระบบ และกิจกรรมที่ผิดปกติ
  • ติดต่อ Cisco Technical Assistance Center (TAC) หากพบหลักฐานหรือข้อสงสัยว่าระบบถูกเจาะ

ทั้งนี้ การติดตั้ง hotfix จะช่วยป้องกันการโจมตีครั้งใหม่ แต่ ไม่สามารถกู้คืนหรือกำจัดผลกระทบจากระบบที่ถูกเจาะไปแล้วได้ ดังนั้นองค์กรที่พบ IOC ควรดำเนินการตรวจสอบเหตุการณ์เชิงลึกและตอบสนองต่อเหตุการณ์ (Incident Response) ทันที

ที่มา : bleepingcomputer.com