
ช่องโหว่ Zero-Day ที่เพิ่งมีการเปิดเผยบน AnyDesk หมายเลข CVE-2026-15682 ทำให้ผู้โจมตีที่อยู่ในระดับ Local สามารถทำให้ระบบที่ติดตั้งโปรแกรมหยุดทำงานได้ โดยอาศัยการโจมตีผ่านฟีเจอร์ Support หลักของตัวโปรแกรม ซึ่งสร้างความกังวลระลอกใหม่ให้กับองค์กรที่ต้องพึ่งพาเครื่องมือ Remote Desktop นี้ในการช่วยเหลือด้านไอที และการจัดการสิทธิ์การเข้าถึง
ช่องโหว่นี้อยู่ในฟีเจอร์ "Send Support Information" ของ AnyDesk ซึ่งเดิมทีถูกออกแบบมาเพื่อช่วยให้ผู้ใช้งานสามารถแชร์ข้อมูลการวิเคราะห์ระบบให้กับทีม Support ในระหว่างการแก้ไขปัญหา
โดยการสร้าง Junction ซึ่งเป็น Filesystem Reparse Point ประเภทหนึ่งที่ใช้เปลี่ยนเส้นทางการทำงานของไฟล์ ผู้โจมตีสามารถหลอกให้บริการของ AnyDesk ทำการเขียนไฟล์ใด ๆ ก็ได้ลงในพื้นที่ที่อยู่นอกเหนือจากตำแหน่งที่ระบบกำหนดไว้ได้
การโจมตีด้วยการเขียนไฟล์ในลักษณะนี้ ท้ายที่สุดแล้วจะส่งผลให้แอปพลิเคชัน หรือระบบเข้าสู่สภาวะปฏิเสธการให้บริการ (DoS) ซึ่งรบกวนการทำงานตามปกติของผู้ใช้งานทั่วไป
ช่องโหว่ Zero-Day บน AnyDesk
ช่องโหว่นี้มีรูปแบบที่คล้ายคลึงกับช่องโหว่ด้านความปลอดภัยที่เคยเกิดขึ้นกับ AnyDesk ก่อนหน้านี้ ซึ่งมีการใช้เทคนิคการปรับแต่งระบบไฟล์ เช่น Symbolic links และ Reparse points มาใช้ประโยชน์เพื่อ bypass การควบคุมการเข้าถึงในระหว่างการประมวลผลที่เกี่ยวข้องกับเซสชัน
AnyDesk เคยรับมือกับช่องโหว่ที่เกี่ยวข้องกับกลไกในลักษณะคล้ายกันมาแล้ว รวมถึงช่องโหว่ในปี 2024 ที่ระบบการจัดการภาพพื้นหลัง และ Reparse points ถูกนำไปใช้เพื่อยกระดับสิทธิ์มากกว่าจะเป็นแค่เพียงการทำให้ระบบขัดข้อง
อ้างอิงจากรายงานแจ้งเตือนของ Zero Day Initiative การโจมตีช่องโหว่นี้ไม่สามารถทำได้จากระยะไกลโดยตรง ผู้โจมตีจะต้องเข้าถึงระบบเพื่อเรียกใช้โค้ดที่มีสิทธิ์ต่ำบนเครื่องเป้าหมายก่อน จึงจะสามารถโจมตีโดยการสร้างไฟล์ผ่าน Junction ได้
เงื่อนไขเบื้องต้นที่ต้องอาศัยการเข้าถึงแบบ Local นี้ ช่วยลดระดับความเสี่ยงโดยรวมลงเมื่อเทียบกับช่องโหว่ที่สามารถโจมตีได้จากระยะไกล แต่ช่องโหว่นี้ยังคงเป็นอันตรายอย่างมากในสภาพแวดล้อมที่มีการใช้งานร่วมกันหลายผู้ใช้ หรือระบบที่ถูกบุกรุกบางส่วนอยู่แล้ว ซึ่งมักพบช่องทางเข้าถึงที่มีสิทธิ์ต่ำ
ช่องโหว่ประเภท Denial-of-Service ในซอฟต์แวร์การเข้าถึงจากระยะไกลนั้น สร้างความเสียหายอย่างมากต่อทีม IT Help Desk และผู้ให้บริการ Managed Service Provider ที่ต้องพึ่งพาเครื่องมืออย่าง AnyDesk เพื่อการให้ความช่วยเหลือจากระยะไกลอย่างต่อเนื่อง
จากประวัติเหตุการณ์ด้านความปลอดภัยของ AnyDesk รวมถึงเหตุการณ์ระบบ Production ถูกละเมิดในปี 2024 ซึ่งนำไปสู่การเพิกถอนใบรับรอง และการบังคับอัปเดต ทีมรักษาความปลอดภัยระบบจึงได้รับคำแนะนำให้จัดการกับช่องโหว่ของ AnyDesk ที่ถูกเปิดเผยออกมาอย่างเร่งด่วน
องค์กรต่าง ๆ ควรเฝ้าติดตามประกาศด้านความปลอดภัยอย่างเป็นทางการจาก AnyDesk เพื่อรอแพตช์แก้ไขช่องโหว่การเขียนไฟล์แบบ junction-based นี้ พร้อมทั้งจำกัดการเข้าถึงของผู้ใช้สิทธิ์ระดับต่ำแบบ Local ในทุกระบบที่มีการติดตั้งซอฟต์แวร์ Remote Desktop
จนกว่าจะมีการยืนยันถึงการแก้ไขปัญหา การจำกัดสิทธิ์ว่าผู้ที่สามารถเรียกใช้โค้ดบนระบบที่ติดตั้ง AnyDesk ได้ และการเฝ้าระวังการสร้าง Junction หรือ Reparse Point ที่ผิดปกติ จะสามารถช่วยลดความเสี่ยงจากการโจมตีผ่านช่องโหว่ Denial-of-Service นี้ได้
ที่มา : Cybersecuritynews

You must be logged in to post a comment.