TP-Link เปิดเผยช่องโหว่ด้านความปลอดภัยจำนวน 2 รายการ ใน Router รุ่น Archer AX55 Hardware Version V4 ซึ่งอาจเปิดโอกาสให้ผู้ไม่ประสงค์ดีที่สามารถเข้าถึง Local Network ใช้ช่องโหว่เพื่อทำให้ Service หยุดทำงาน ขโมย Administrator Credentials และในบางกรณีอาจนำไปสู่การ Execute Code บน Router ได้ ช่องโหว่ทั้งสองรายการถูกติดตามภายใต้ CVE-2026-18167 และ CVE-2026-18330 โดย TP-Link เผยแพร่ Security Advisory เมื่อวันที่ 3 กันยายน 2026 และออก Firmware Version 1.2.1 Build 20260527 เพื่อแก้ไขปัญหาทั้งสองรายการแล้ว
รายละเอียดช่องโหว่
CVE-2026-18167 — Stack-based Buffer Overflow ใน EasyMesh (CVSS v4 7.7, High)
ช่องโหว่ที่รุนแรงที่สุดในสองรายการนี้อยู่ใน Component EasyMesh ซึ่งทำหน้าที่เชื่อมต่ออุปกรณ์เครือข่ายที่รองรับเข้าด้วยกันเป็น Mesh Wi-Fi Network เดียว ตามข้อมูลจาก TP-Link ช่องโหว่นี้เปิดใช้งานได้เมื่อตั้งค่า Mesh Mode บน Archer AX55 v4 ผู้โจมตีที่เชื่อมต่ออยู่ใน Local Network ของเป้าหมายสามารถส่ง Input ที่สร้างขึ้นเป็นพิเศษไปยัง Service ที่เรียกว่า easymesh daemon เพื่อบังคับให้ Service Crash และในบางกรณีอาจสามารถรันโค้ดบน Router ได้
การรันโค้ดบน Router มีความอันตรายเป็นพิเศษ เนื่องจากอุปกรณ์นี้วางตำแหน่งอยู่ระหว่างระบบภายในกับอินเทอร์เน็ต ผู้โจมตีที่ยึดครอง Router สำเร็จอาจใช้ประโยชน์ในการ Monitor Network Traffic, เปลี่ยนแปลงค่า DNS, Redirect ผู้ใช้งานไปยังเว็บไซต์อันตราย, สแกนหาอุปกรณ์อื่นที่เชื่อมต่ออยู่ หรือใช้ Router เป็นจุดยืนสำหรับโจมตีเครือข่ายที่กว้างขึ้นต่อไป
CVE-2026-18330 — Hardcoded RSA Private Key ใน Web Login Module (CVSS v4 6.1, Medium)
ช่องโหว่รายการที่สองอยู่ใน Web Login Module ของ Archer AX55 v4 มีสาเหตุจากการฝัง RSA-1024 Private Key แบบ Hardcoded ไว้ในตัวผลิตภัณฑ์ ผู้โจมตีในระดับ Local ที่สามารถดักจับ Session การ Login ของ Administrator ผ่าน HTTP ได้ สามารถใช้ Private Key ที่ทราบอยู่แล้วนี้ถอดรหัสรหัสผ่าน Administrator ได้โดยตรง
TP-Link ยังระบุเพิ่มเติมว่า AES Session Key ที่มีความแข็งแรงต่ำเป็นปัจจัยเสริมที่ลดความยากในการเจาะข้อมูลความลับของ Session Login แม้ช่องโหว่นี้จะไม่ได้ให้ Code Execution โดยตรงเหมือนรายการแรก แต่ Credential Administrator ที่ถูกขโมยไปสามารถให้ผู้โจมตีควบคุมการตั้งค่าสำคัญของ Router ได้เต็มรูปแบบ
ปัจจัยเสี่ยงที่ควรทราบ
ช่องโหว่ทั้งสองรายการนี้ต้องอาศัยการเข้าถึง Local Network เป็นเงื่อนไขเบื้องต้น ไม่สามารถถูกโจมตีจากอินเทอร์เน็ตโดยตรงได้ อย่างไรก็ตาม ความเสี่ยงยังคงมีนัยสำคัญในสภาพแวดล้อมที่ใช้ Wi-Fi ร่วมกัน เช่น สำนักงาน, Co-working Space หรือเครือข่ายสาธารณะ ซึ่งผู้ไม่ประสงค์ดีสามารถเข้าถึง Local Network ได้ง่ายกว่าเครือข่ายภายในบ้านทั่วไป นอกจากนี้ CVE-2026-18167 ยังกำหนดให้ต้องเปิดใช้งาน Mesh Mode ก่อนจึงจะถูกโจมตีได้
ผลกระทบที่อาจเกิดขึ้น
- ช่องโหว่ CVE-2026-18167 อาจนำไปสู่การ Execute Code บน Router ในบางกรณี ซึ่งเป็นอุปกรณ์ที่มีความอ่อนไหวสูงเนื่องจากควบคุม Traffic ทั้งหมดที่ไหลผ่านระหว่างเครือข่ายภายในกับอินเทอร์เน็ต
- ช่องโหว่ CVE-2026-18330 แม้ไม่ได้ให้ Code Execution โดยตรง แต่ Credential Administrator ที่ถูกขโมยไปเปิดทางให้ผู้โจมตีควบคุมการตั้งค่าสำคัญของ Router ได้เต็มรูปแบบ เช่น การเปลี่ยนแปลงค่า DNS หรือ Firewall Rule
- การจัดการ Router ผ่าน HTTP แทน HTTPS เพิ่มความเสี่ยงให้ Session Login ถูกดักจับได้ง่ายขึ้น โดยเฉพาะในสภาพแวดล้อมเครือข่าย Wi-Fi ที่ไม่ปลอดภัยหรือใช้งานร่วมกันหลายฝ่าย
- องค์กรขนาดกลางและเล็กที่ใช้ Archer AX55 v4 เป็น Gateway หรือ Wi-Fi หลักมีความเสี่ยงสูง เนื่องจากอุปกรณ์ระดับ Consumer/SMB มักถูกมองข้ามในกระบวนการ Patch Management เมื่อเทียบกับเซิร์ฟเวอร์หรือระบบ IT หลัก
สิ่งที่องค์กรควรทำ
- อัปเดต Firmware เป็นเวอร์ชัน 1.2.1 Build 20260527 หรือใหม่กว่าโดยทันที ผ่านหน้าดาวน์โหลด Firmware อย่างเป็นทางการของ Archer AX55 V4 ที่ TP-Link จัดเตรียมไว้
- ปิดใช้งาน Mesh Mode หากไม่มีความจำเป็นต้องใช้งาน เพื่อลดพื้นผิวการโจมตีของช่องโหว่ CVE-2026-18167 ในกรณีที่ยังไม่สามารถอัปเดต Firmware ได้ทันที
- หลีกเลี่ยงการจัดการ Router ผ่าน HTTP และใช้ HTTPS แทนหากเป็นไปได้ เพื่อลดความเสี่ยงจากการดักจับ Session Login ที่เกี่ยวข้องกับ CVE-2026-18330
- ตั้งรหัสผ่าน Administrator ที่รัดกุมและไม่ซ้ำกับอุปกรณ์อื่น พร้อมตรวจสอบว่าการเข้าถึงหน้าจัดการ Router ไม่ถูกเปิดให้เข้าถึงจากเครือข่ายที่ไม่น่าเชื่อถือ
แนวทางลดความเสี่ยงระยะยาว
1. จัดทำ Inventory และตรวจสอบเวอร์ชัน Firmware ของอุปกรณ์เครือข่ายอย่างสม่ำเสมอ
โดยเฉพาะอุปกรณ์ Consumer/SMB-grade อย่าง TP-Link Archer Series ที่มักถูกมองข้ามในกระบวนการ Patch Management ขององค์กร ทั้งที่เป็นจุดเชื่อมต่อสำคัญของเครือข่าย
2. แยกเครือข่าย Guest Wi-Fi ออกจากเครือข่ายภายในที่ใช้งานจริงอย่างชัดเจน
เพื่อจำกัดโอกาสที่ผู้ไม่ประสงค์ดีซึ่งเข้าถึง Local Network ผ่านเครือข่ายแขกจะสามารถโจมตีช่องโหว่ที่ต้องอาศัยการเข้าถึง Local Network เป็นเงื่อนไขเบื้องต้น
3. พิจารณาใช้ Router หรือ Network Equipment ระดับ Enterprise ที่มีวงจรการอัปเดต Security Patch ที่รวดเร็วและสม่ำเสมอกว่าสำหรับจุดเชื่อมต่อเครือข่ายสำคัญ
โดยเฉพาะองค์กรที่มีข้อมูลสำคัญไหลผ่าน Gateway เดียว ควรพิจารณาความเสี่ยงจากอุปกรณ์ระดับ Consumer เทียบกับความสำคัญของข้อมูลที่ไหลผ่าน
4. ติดตาม Security Advisory จาก Vendor อุปกรณ์เครือข่ายที่องค์กรใช้งานอย่างสม่ำเสมอ
เนื่องจากอุปกรณ์เครือข่ายมักไม่ได้รับการตรวจสอบและแพตช์บ่อยเท่าเซิร์ฟเวอร์หรือ Endpoint ทั่วไป การติดตามประกาศจาก Vendor โดยตรงช่วยลดช่องว่างเวลาที่อุปกรณ์เสี่ยงต่อการถูกโจมตี
วิเคราะห์ในมุมมองจาก TXEC
ช่องโหว่ทั้งสองรายการใน TP-Link Archer AX55 V4 ตอกย้ำแนวโน้มที่ TXEC เฝ้าติดตามมาอย่างต่อเนื่องเกี่ยวกับความเสี่ยงของอุปกรณ์เครือข่ายระดับ Consumer และ SMB ที่มักถูกมองข้ามในกระบวนการบริหารจัดการความปลอดภัยขององค์กร ทั้งที่อุปกรณ์เหล่านี้เป็นจุดเชื่อมต่อแรกที่ Traffic ทั้งหมดต้องไหลผ่าน การพบ Hardcoded Private Key ในผลิตภัณฑ์ที่วางจำหน่ายจริงยังเป็นตัวอย่างของปัญหาเชิงโครงสร้างด้าน Security-by-Design ที่ยังคงพบได้ในอุปกรณ์ IoT และ Networking แม้ในปัจจุบัน
TXEC มองว่าองค์กรขนาดกลางและเล็กที่มักพึ่งพาอุปกรณ์ Consumer-grade อย่าง TP-Link Archer Series เป็น Gateway หลัก ควรให้ความสำคัญกับการบริหารจัดการ Firmware และ Credential ของอุปกรณ์เครือข่ายไม่น้อยไปกว่าเซิร์ฟเวอร์หรือระบบ IT หลัก เพราะหากเราท์เตอร์ถูกยึดครองได้ ผลกระทบจะครอบคลุมทุกอุปกรณ์ในเครือข่ายโดยที่ผู้ใช้งานอาจไม่รู้ตัวเลย
รู้ก่อน ตรวจพบเร็ว ลดความเสียหายได้มากกว่า
[ แหล่งอ้างอิง: Cyber Security News, TP-Link Security Advisory ]