กลับไปหน้าข่าวสาร

ช่องโหว่ TP-Link Archer AX55 V4 เสี่ยงถูกโจมตีแบบ RCE และขโมย Administrator Credentials

แชร์:

TP-Link เปิดเผยช่องโหว่ด้านความปลอดภัยจำนวน 2 รายการ ใน Router รุ่น Archer AX55 Hardware Version V4 ซึ่งอาจเปิดโอกาสให้ผู้ไม่ประสงค์ดีที่สามารถเข้าถึง Local Network ใช้ช่องโหว่เพื่อทำให้ Service หยุดทำงาน ขโมย Administrator Credentials และในบางกรณีอาจนำไปสู่การ Execute Code บน Router ได้ ช่องโหว่ทั้งสองรายการถูกติดตามภายใต้ CVE-2026-18167 และ CVE-2026-18330 โดย TP-Link เผยแพร่ Security Advisory เมื่อวันที่ 3 กันยายน 2026 และออก Firmware Version 1.2.1 Build 20260527 เพื่อแก้ไขปัญหาทั้งสองรายการแล้ว


รายละเอียดช่องโหว่


CVE-2026-18167 — Stack-based Buffer Overflow ใน EasyMesh (CVSS v4 7.7, High)


ช่องโหว่ที่รุนแรงที่สุดในสองรายการนี้อยู่ใน Component EasyMesh ซึ่งทำหน้าที่เชื่อมต่ออุปกรณ์เครือข่ายที่รองรับเข้าด้วยกันเป็น Mesh Wi-Fi Network เดียว ตามข้อมูลจาก TP-Link ช่องโหว่นี้เปิดใช้งานได้เมื่อตั้งค่า Mesh Mode บน Archer AX55 v4 ผู้โจมตีที่เชื่อมต่ออยู่ใน Local Network ของเป้าหมายสามารถส่ง Input ที่สร้างขึ้นเป็นพิเศษไปยัง Service ที่เรียกว่า easymesh daemon เพื่อบังคับให้ Service Crash และในบางกรณีอาจสามารถรันโค้ดบน Router ได้


การรันโค้ดบน Router มีความอันตรายเป็นพิเศษ เนื่องจากอุปกรณ์นี้วางตำแหน่งอยู่ระหว่างระบบภายในกับอินเทอร์เน็ต ผู้โจมตีที่ยึดครอง Router สำเร็จอาจใช้ประโยชน์ในการ Monitor Network Traffic, เปลี่ยนแปลงค่า DNS, Redirect ผู้ใช้งานไปยังเว็บไซต์อันตราย, สแกนหาอุปกรณ์อื่นที่เชื่อมต่ออยู่ หรือใช้ Router เป็นจุดยืนสำหรับโจมตีเครือข่ายที่กว้างขึ้นต่อไป


CVE-2026-18330 — Hardcoded RSA Private Key ใน Web Login Module (CVSS v4 6.1, Medium)


ช่องโหว่รายการที่สองอยู่ใน Web Login Module ของ Archer AX55 v4 มีสาเหตุจากการฝัง RSA-1024 Private Key แบบ Hardcoded ไว้ในตัวผลิตภัณฑ์ ผู้โจมตีในระดับ Local ที่สามารถดักจับ Session การ Login ของ Administrator ผ่าน HTTP ได้ สามารถใช้ Private Key ที่ทราบอยู่แล้วนี้ถอดรหัสรหัสผ่าน Administrator ได้โดยตรง


TP-Link ยังระบุเพิ่มเติมว่า AES Session Key ที่มีความแข็งแรงต่ำเป็นปัจจัยเสริมที่ลดความยากในการเจาะข้อมูลความลับของ Session Login แม้ช่องโหว่นี้จะไม่ได้ให้ Code Execution โดยตรงเหมือนรายการแรก แต่ Credential Administrator ที่ถูกขโมยไปสามารถให้ผู้โจมตีควบคุมการตั้งค่าสำคัญของ Router ได้เต็มรูปแบบ


ปัจจัยเสี่ยงที่ควรทราบ


ช่องโหว่ทั้งสองรายการนี้ต้องอาศัยการเข้าถึง Local Network เป็นเงื่อนไขเบื้องต้น ไม่สามารถถูกโจมตีจากอินเทอร์เน็ตโดยตรงได้ อย่างไรก็ตาม ความเสี่ยงยังคงมีนัยสำคัญในสภาพแวดล้อมที่ใช้ Wi-Fi ร่วมกัน เช่น สำนักงาน, Co-working Space หรือเครือข่ายสาธารณะ ซึ่งผู้ไม่ประสงค์ดีสามารถเข้าถึง Local Network ได้ง่ายกว่าเครือข่ายภายในบ้านทั่วไป นอกจากนี้ CVE-2026-18167 ยังกำหนดให้ต้องเปิดใช้งาน Mesh Mode ก่อนจึงจะถูกโจมตีได้


ผลกระทบที่อาจเกิดขึ้น


  1. ช่องโหว่ CVE-2026-18167 อาจนำไปสู่การ Execute Code บน Router ในบางกรณี ซึ่งเป็นอุปกรณ์ที่มีความอ่อนไหวสูงเนื่องจากควบคุม Traffic ทั้งหมดที่ไหลผ่านระหว่างเครือข่ายภายในกับอินเทอร์เน็ต
  2. ช่องโหว่ CVE-2026-18330 แม้ไม่ได้ให้ Code Execution โดยตรง แต่ Credential Administrator ที่ถูกขโมยไปเปิดทางให้ผู้โจมตีควบคุมการตั้งค่าสำคัญของ Router ได้เต็มรูปแบบ เช่น การเปลี่ยนแปลงค่า DNS หรือ Firewall Rule
  3. การจัดการ Router ผ่าน HTTP แทน HTTPS เพิ่มความเสี่ยงให้ Session Login ถูกดักจับได้ง่ายขึ้น โดยเฉพาะในสภาพแวดล้อมเครือข่าย Wi-Fi ที่ไม่ปลอดภัยหรือใช้งานร่วมกันหลายฝ่าย
  4. องค์กรขนาดกลางและเล็กที่ใช้ Archer AX55 v4 เป็น Gateway หรือ Wi-Fi หลักมีความเสี่ยงสูง เนื่องจากอุปกรณ์ระดับ Consumer/SMB มักถูกมองข้ามในกระบวนการ Patch Management เมื่อเทียบกับเซิร์ฟเวอร์หรือระบบ IT หลัก


สิ่งที่องค์กรควรทำ


  1. อัปเดต Firmware เป็นเวอร์ชัน 1.2.1 Build 20260527 หรือใหม่กว่าโดยทันที ผ่านหน้าดาวน์โหลด Firmware อย่างเป็นทางการของ Archer AX55 V4 ที่ TP-Link จัดเตรียมไว้
  2. ปิดใช้งาน Mesh Mode หากไม่มีความจำเป็นต้องใช้งาน เพื่อลดพื้นผิวการโจมตีของช่องโหว่ CVE-2026-18167 ในกรณีที่ยังไม่สามารถอัปเดต Firmware ได้ทันที
  3. หลีกเลี่ยงการจัดการ Router ผ่าน HTTP และใช้ HTTPS แทนหากเป็นไปได้ เพื่อลดความเสี่ยงจากการดักจับ Session Login ที่เกี่ยวข้องกับ CVE-2026-18330
  4. ตั้งรหัสผ่าน Administrator ที่รัดกุมและไม่ซ้ำกับอุปกรณ์อื่น พร้อมตรวจสอบว่าการเข้าถึงหน้าจัดการ Router ไม่ถูกเปิดให้เข้าถึงจากเครือข่ายที่ไม่น่าเชื่อถือ


แนวทางลดความเสี่ยงระยะยาว


1. จัดทำ Inventory และตรวจสอบเวอร์ชัน Firmware ของอุปกรณ์เครือข่ายอย่างสม่ำเสมอ

โดยเฉพาะอุปกรณ์ Consumer/SMB-grade อย่าง TP-Link Archer Series ที่มักถูกมองข้ามในกระบวนการ Patch Management ขององค์กร ทั้งที่เป็นจุดเชื่อมต่อสำคัญของเครือข่าย


2. แยกเครือข่าย Guest Wi-Fi ออกจากเครือข่ายภายในที่ใช้งานจริงอย่างชัดเจน

เพื่อจำกัดโอกาสที่ผู้ไม่ประสงค์ดีซึ่งเข้าถึง Local Network ผ่านเครือข่ายแขกจะสามารถโจมตีช่องโหว่ที่ต้องอาศัยการเข้าถึง Local Network เป็นเงื่อนไขเบื้องต้น


3. พิจารณาใช้ Router หรือ Network Equipment ระดับ Enterprise ที่มีวงจรการอัปเดต Security Patch ที่รวดเร็วและสม่ำเสมอกว่าสำหรับจุดเชื่อมต่อเครือข่ายสำคัญ

โดยเฉพาะองค์กรที่มีข้อมูลสำคัญไหลผ่าน Gateway เดียว ควรพิจารณาความเสี่ยงจากอุปกรณ์ระดับ Consumer เทียบกับความสำคัญของข้อมูลที่ไหลผ่าน


4. ติดตาม Security Advisory จาก Vendor อุปกรณ์เครือข่ายที่องค์กรใช้งานอย่างสม่ำเสมอ

เนื่องจากอุปกรณ์เครือข่ายมักไม่ได้รับการตรวจสอบและแพตช์บ่อยเท่าเซิร์ฟเวอร์หรือ Endpoint ทั่วไป การติดตามประกาศจาก Vendor โดยตรงช่วยลดช่องว่างเวลาที่อุปกรณ์เสี่ยงต่อการถูกโจมตี


วิเคราะห์ในมุมมองจาก TXEC


ช่องโหว่ทั้งสองรายการใน TP-Link Archer AX55 V4 ตอกย้ำแนวโน้มที่ TXEC เฝ้าติดตามมาอย่างต่อเนื่องเกี่ยวกับความเสี่ยงของอุปกรณ์เครือข่ายระดับ Consumer และ SMB ที่มักถูกมองข้ามในกระบวนการบริหารจัดการความปลอดภัยขององค์กร ทั้งที่อุปกรณ์เหล่านี้เป็นจุดเชื่อมต่อแรกที่ Traffic ทั้งหมดต้องไหลผ่าน การพบ Hardcoded Private Key ในผลิตภัณฑ์ที่วางจำหน่ายจริงยังเป็นตัวอย่างของปัญหาเชิงโครงสร้างด้าน Security-by-Design ที่ยังคงพบได้ในอุปกรณ์ IoT และ Networking แม้ในปัจจุบัน


TXEC มองว่าองค์กรขนาดกลางและเล็กที่มักพึ่งพาอุปกรณ์ Consumer-grade อย่าง TP-Link Archer Series เป็น Gateway หลัก ควรให้ความสำคัญกับการบริหารจัดการ Firmware และ Credential ของอุปกรณ์เครือข่ายไม่น้อยไปกว่าเซิร์ฟเวอร์หรือระบบ IT หลัก เพราะหากเราท์เตอร์ถูกยึดครองได้ ผลกระทบจะครอบคลุมทุกอุปกรณ์ในเครือข่ายโดยที่ผู้ใช้งานอาจไม่รู้ตัวเลย


รู้ก่อน ตรวจพบเร็ว ลดความเสียหายได้มากกว่า


[ แหล่งอ้างอิง: Cyber Security News, TP-Link Security Advisory ]