
CISA ยืนยันว่ากลุ่ม Ransomware ได้เริ่มใช้ประโยชน์จากช่องโหว่การเรียกใช้โค้ดที่เป็นอันตรายจากระยะไกล (RCE) ที่มีความรุนแรงระดับสูงของ Microsoft SharePoint ซึ่งถูกตั้งสถานะว่ามีการถูกนำไปใช้ในการโจมตีจริงมาตั้งแต่ช่วงต้นเดือนกรกฎาคมที่ผ่านมา
ช่องโหว่ด้านความปลอดภัยนี้มีหมายเลข CVE-2026-45659 ซึ่งเกิดจากช่องโหว่ Deserialization of Untrusted Data และทำให้ผู้โจมตีที่มีสิทธิ์ระดับต่ำสามารถรันโค้ดใด ๆ ก็ได้บนเซิร์ฟเวอร์ SharePoint ที่ยังไม่ได้อัปเดตแพตช์แก้ไขช่องโหว่
นอกจากนี้ช่องโหว่ยังสามารถถูกนำมาใช้ในการโจมตีได้ง่าย และไม่มีความซับซ้อน เนื่องจาก (ตามที่ Microsoft อธิบายไว้เมื่อเดือนพฤษภาคมตอนที่ออกอัปเดตความปลอดภัยสำหรับ SharePoint Enterprise Server 2016, SharePoint Server 2019 และ SharePoint Server Subscription Edition) ผู้โจมตีไม่จำเป็นต้องมีความรู้เกี่ยวกับระบบมากนัก ก็สามารถใช้ Payload โจมตีองค์ประกอบที่มีช่องโหว่ได้สำเร็จแบบซ้ำ ๆ
CISA ได้เพิ่มช่องโหว่นี้ลงใน Known Exploited Vulnerabilities Catalog (KEV) เมื่อวันที่ 1 กรกฎาคม โดยสั่งให้หน่วยงานฝ่ายบริหารพลเรือนของรัฐบาลกลาง (FCEB) รักษาความปลอดภัยเซิร์ฟเวอร์ของตนภายในสามวัน
CISA แจ้งเตือนว่า "ช่องโหว่ประเภทนี้เป็นช่องทางการโจมตีที่กลุ่มผู้โจมตีทางไซเบอร์ใช้บ่อยครั้ง และมีความเสี่ยงสูงต่อองค์กรของรัฐบาลกลาง"
ในคำแนะนำต่อมา หน่วยงานความมั่นคงทางไซเบอร์ยังเรียกร้องให้ทีมรักษาความปลอดภัยตรวจสอบเซิร์ฟเวอร์ที่ได้รับผลกระทบเพื่อหาร่องรอยการถูกโจมตี, ติดตั้งแพตช์ล่าสุดของ Microsoft, ตรวจสอบการติดตั้งว่าสำเร็จหรือไม่ และลดระยะเวลาของรอบการอัปเดตแพตช์ให้สั้นลง
นอกจากนี้ยังแนะนำให้เปิดใช้งานการผสานการทำงานของ Windows Antimalware Scan Interface (AMSI) สำหรับเว็บแอปพลิเคชัน SharePoint และใช้กลไกการตรวจจับของ Microsoft Defender Antivirus (MDAV) เพื่อตรวจจับ และจัดการแก้ไขเมื่อระบบถูกโจมตี
Shadowserver กลุ่มเฝ้าระวังความปลอดภัยทางอินเทอร์เน็ตกำลังติดตามเซิร์ฟเวอร์ Microsoft SharePoint มากกว่า 8,500 เครื่องที่เปิดให้เชื่อมต่อโดยตรงจากอินเทอร์เน็ต โดยพบว่ามีมากกว่า 200 เครื่องที่ยังไม่ได้อัปเดตแพตช์เพื่อแก้ไขช่องโหว่ CVE-2026-45659

แม้ว่า Microsoft จะยังไม่ได้อัปเดตคำแนะนำของ CVE-2026-45659 เพื่อระบุสถานะว่ามีการถูกโจมตีจริงแล้ว แต่ปัจจุบัน CISA ก็ได้ขึ้นสถานะว่ามันกำลังถูกกลุ่ม Ransomware นำไปใช้ในการโจมตีจริง ในการอัปเดต KEV Catalog เมื่อวันอังคารที่ผ่านมา
ตั้งแต่เดือนพฤศจิกายน 2021 หน่วยงานความมั่นคงทางไซเบอร์ได้ตั้งสถานะช่องโหว่ของ Microsoft SharePoint ที่มีการนำไปใช้ในการโจมตีจริงแล้ว 14 รายการ โดย 8 รายการในนั้นถูกใช้ในการโจมตีด้วย Ransomware
ในเดือนมิถุนายน CISA ยังยืนยันด้วยว่า กลุ่ม Ransomware ได้ใช้ประโยชน์จากช่องโหว่การยกระดับสิทธิ์ของ Microsoft Defender ที่มีความรุนแรงระดับสูง (มีชื่อเรียกว่า BlueHammer) ซึ่งถูกมุ่งเป้าโจมตีแบบ Zero-day เพื่อเข้าถึงฐานข้อมูล Security Account Manager (SAM) ที่มี Password hashes สำหรับบัญชีภายในเครื่อง
ช่องโหว่ด้านความปลอดภัยนี้มีหมายเลข CVE-2026-33825 หลุดออกมาโดยนักวิจัยด้านความปลอดภัยที่ใช้ชื่อว่า "Nightmare Eclipse" ในช่วงต้นเดือนเมษายน พร้อมกับโค้ดสาธิตการโจมตี (Proof-of-Concept)
อย่างไรก็ตาม เช่นเดียวกับกรณีของ CVE-2026-45659 ทาง Microsoft ยังไม่ได้ออกมายืนยันว่าช่องโหว่ด้านความปลอดภัย CVE-2026-33825 นี้กำลังถูกนำไปใช้ในการโจมตีจริงหรือไม่
ที่มา : bleepingcomputer.com

You must be logged in to post a comment.