พบช่องโหว่ Pre-Auth Exploit Chains ใน Commvault อาจทำให้สามารถโจมตีแบบ Remote Code Execution ได้

Commvault ออกอัปเดตเพื่อแก้ไขช่องโหว่ด้านความปลอดภัยจำนวน 4 รายการ ซึ่งอาจถูกใช้โจมตีเพื่อทำการรันโค้ดที่เป็นอันตรายจากระยะไกลบนระบบที่มีความเสี่ยงได้

รายการช่องโหว่ที่ตรวจพบใน Commvault เวอร์ชันก่อนหน้า 11.36.60 มีดังนี้

  • CVE-2025-57788 (CVSS score: 6.9) – ช่องโหว่ในกลไกการเข้าสู่ระบบ ทำให้ผู้โจมตีที่ไม่ผ่านการยืนยันตัวตน สามารถเรียกใช้งาน API ได้โดยไม่ต้องใช้ข้อมูล Credentials ของผู้ใช้
  • CVE-2025-57789 (CVSS score: 5.3) – ช่องโหว่ที่เกิดขึ้นระหว่างขั้นตอนการตั้งค่า และการเข้าสู่ระบบของผู้ดูแลระบบครั้งแรก ทำให้ผู้โจมตีจากภายนอกสามารถใช้ข้อมูล default credentials เพื่อควบคุมการทำงานของระบบได้
  • CVE-2025-57790 (CVSS score: 8.7) – ช่องโหว่ Path Traversal ที่ทำให้ผู้โจมตีจากภายนอกสามารถเข้าถึง file system โดยไม่ได้รับอนุญาตผ่าน Path Traversal และนำไปสู่การรันโค้ดที่เป็นอันตรายจากระยะไกล
  • CVE-2025-57791 (CVSS score: 6.9) – ช่องโหว่ที่ทำให้ผู้โจมตีจากภายนอก สามารถแทรก หรือแก้ไข command-line arguments ที่ถูกส่งไปยัง components ภายใน เนื่องจากการตรวจสอบข้อมูลนำเข้าอย่างไม่เหมาะสม ส่งผลให้สามารถเข้าถึงเซสชันของผู้ใช้ที่ถูกต้องแต่มีสิทธิ์ต่ำได้

นักวิจัยจาก watchTowr Labs อย่าง Sonny Macdonald และ Piotr Bazydlo ได้รับเครดิตในการค้นพบ และรายงานช่องโหว่ด้านความปลอดภัยทั้ง 4 รายการในเดือนเมษายน 2025 โดยช่องโหว่ทั้งหมดได้รับการแก้ไขแล้วในเวอร์ชัน 11.32.102 และ 11.36.60 และสำหรับ Commvault SaaS solution ไม่ได้รับผลกระทบจากปัญหานี้

จากการวิเคราะห์ที่เผยแพร่เมื่อวันพุธ บริษัทด้านความมั่นคงปลอดภัยทางไซเบอร์แห่งนี้ระบุว่า ผู้โจมตีสามารถนำช่องโหว่เหล่านี้มาประกอบกันเป็นชุดการโจมตี Pre-authenticated Exploit Chains จำนวน 2 รูปแบบเพื่อให้สามารถรันโค้ดบนระบบที่มีความเสี่ยงได้ ชุดแรกประกอบด้วย CVE-2025-57791 และ CVE-2025-57790 และอีกชุดประกอบด้วย CVE-2025-57788, CVE-2025-57789 และ CVE-2025-57790

สิ่งที่น่าสังเกตคือ ชุดการโจมตีแบบที่สองจะสำเร็จได้ก็ต่อเมื่อ built-in admin password ยังไม่ได้ถูกเปลี่ยน

การเปิดเผยครั้งนี้เกิดขึ้นเกือบสี่เดือนหลังจากที่ watchTowr Labs รายงานช่องโหว่ระดับ Critical ใน Commvault Command Center (CVE-2025-34028, CVSS score: 10.0) ซึ่งอาจทำให้ผู้โจมตีรันโค้ดใด ๆ บนระบบที่ได้รับผลกระทบได้

หนึ่งเดือนต่อมา สำนักงานความมั่นคงปลอดภัยไซเบอร์ และโครงสร้างพื้นฐานแห่งสหรัฐ (CISA) ได้เพิ่มช่องโหว่นี้ลงในแค็ตตาล็อก Known Exploited Vulnerabilities (KEV) โดยมีหลักฐานยืนยันว่ามีการถูกโจมตีจริง

ที่มา : thehackernews