กลับไปหน้าข่าวสาร

นักวิจัยเปิดเผย 5 ช่องโหว่ Palo Alto GlobalProtect รวม CVE-2026-0251 ยกระดับสิทธิ์เป็น SYSTEM/Root พร้อมดึงรหัสผ่าน Active Directory ได้

แชร์:

นักวิจัยด้าน Security Martijn van Ramesdonk เปิดเผยรายละเอียดช่องโหว่ 5 รายการ ที่พบใน Palo Alto Networks GlobalProtect ซึ่งเป็น VPN และ Endpoint Agent ที่ใช้งานอยู่ในเครือข่ายองค์กรทั่วโลก โดย 2 รายการ ถูกรวมเป็นช่องโหว่เดียวในชื่อ CVE-2026-0251 (CVSS 7.8) เป็นปัญหา Local Privilege Escalation ที่เปิดทางให้ผู้ใช้สิทธิ์ต่ำบนเครื่องสามารถยกระดับเป็น NT AUTHORITY\SYSTEM บน Windows หรือ Root บน macOS/Linux ได้ นอกจากนี้ นักวิจัยยังค้นพบวิธีดึงรหัสผ่าน Active Directory ของผู้ใช้โดยตรงจากเครื่อง Endpoint อีกด้วย


รายละเอียดช่องโหว่


ตามข้อมูลจากนักวิจัย ช่องโหว่ทั้ง 5 รายการถูกรายงานให้ Palo Alto Networks ตั้งแต่ต้นเดือนเมษายน 2569 ผ่านกระบวนการ Responsible Disclosure โดยสถานะล่าสุดของทั้ง 5 รายการเป็นดังนี้ 2 รายการถูกรวมและแก้ไขภายใต้ CVE-2026-0251, 2 รายการถูกตัดสินโดยผู้ผลิตว่าอยู่นอกขอบเขตของโปรแกรม Bug Bounty และอีก 1 รายการยังคงไม่ได้รับการแพตช์และยังไม่มีการเปิดเผยรายละเอียดต่อสาธารณะระหว่างรอการแก้ไข


Advisory อย่างเป็นทางการของ Palo Alto ยืนยันว่าช่องโหว่ใน CVE-2026-0251 เปิดทางให้ Local User ที่มีสิทธิ์ต่ำสามารถยกระดับเป็น NT AUTHORITY\SYSTEM บน Windows และ Root บน macOS/Linux ได้ ทำให้ผู้โจมตีที่มีจุดยืนบนเครื่อง (Foothold) อยู่แล้วสามารถรันคำสั่งด้วยสิทธิ์ควบคุมระดับสูงสุดของระบบได้


สิ่งที่ทำให้กรณีนี้มีนัยสำคัญเกินกว่าช่องโหว่ Local Privilege Escalation ทั่วไปคือการค้นพบเพิ่มเติมของนักวิจัยที่ว่า สามารถดึงรหัสผ่าน Active Directory ของผู้ใช้งานได้โดยตรงจากเครื่อง Endpoint โดยอาศัยการ Abuse Component ของ GlobalProtect ที่ทำงานด้วยสิทธิ์สูง ซึ่งมีผลกระทบโดยตรงต่อโครงสร้างพื้นฐานด้าน Identity ขององค์กร มากกว่าช่องโหว่ Local Exploit ทั่วไปที่จำกัดผลกระทบอยู่ที่เครื่องเดียว


กระบวนการเปิดเผยช่องโหว่ที่เป็นข้อถกเถียง


นักวิจัยเล่าว่ากระบวนการเปิดเผยช่องโหว่ครั้งนี้เต็มไปด้วยความล่าช้าและการสื่อสารที่ไม่ราบรื่น มีการแลกเปลี่ยนอีเมลกับทีม Product Security Incident Response ของ Palo Alto มากกว่า 40 ฉบับ พร้อม Deadline การเปิดเผยที่ถูกเลื่อนหลายครั้งตลอดหลายเดือน นักวิจัยยังระบุว่า 2 ช่องโหว่ที่ถูกรวมเป็น CVE-2026-0251 ถูกแพตช์โดยไม่มีการแจ้งเตือนล่วงหน้าและไม่มีการให้เครดิตใน Advisory ทำให้เขาต้องออกมาเปิดเผยเรื่องนี้ต่อสาธารณะ


ขณะนี้มี Proof-of-Concept Exploit เผยแพร่ต่อสาธารณะแล้ว 4 รายการ ส่วนรายการที่ 5 ยังถูกระงับไว้จนกว่า Palo Alto จะออกแพตช์อย่างเป็นทางการ ช่องโหว่ครอบคลุมหลาย Branch ของ GlobalProtect ได้แก่ 6.0, 6.2 และ 6.3 บนทั้ง Windows, macOS และ Linux โดย Palo Alto ได้เผยแพร่ Build ที่แก้ไขแล้วสำหรับแต่ละ Branch และระบุว่ายังไม่พบหลักฐานการถูกโจมตีจริงในวงกว้าง


ระบบที่ได้รับผลกระทบ


  • Palo Alto Networks GlobalProtect เวอร์ชัน 6.0, 6.2 และ 6.3 บนแพลตฟอร์ม Windows, macOS และ Linux ที่ยังไม่ได้อัปเดตเป็น Build ที่แก้ไขแล้ว
  • เครื่อง Endpoint ที่มี Local User สิทธิ์ต่ำ ซึ่งอาจถูกใช้เป็นจุดเริ่มต้นยกระดับสิทธิ์เป็น SYSTEM/Root
  • โครงสร้างพื้นฐาน Active Directory ขององค์กร ที่เชื่อมโยงกับบัญชีผู้ใช้ GlobalProtect ซึ่งเสี่ยงต่อการถูกดึงรหัสผ่านออกไป


ผลกระทบที่อาจเกิดขึ้น


  1. VPN/Endpoint Agent มีตำแหน่งที่มีสิทธิ์สูงและเชื่อมโยงตรงกับระบบ Identity ขององค์กร ทำให้ช่องโหว่ Privilege Escalation ในผลิตภัณฑ์ประเภทนี้มีผลกระทบรุนแรงกว่าช่องโหว่ในแอปพลิเคชันทั่วไปอย่างมีนัยสำคัญ
  2. การมี PoC Exploit เผยแพร่แล้วถึง 4 รายการเพิ่มความเสี่ยงที่จะถูกนำไปใช้โจมตีจริงในเวลาอันสั้น แม้ Palo Alto จะยังไม่พบการโจมตีในวงกว้างขณะนี้
  3. ความสามารถในการดึงรหัสผ่าน Active Directory จากเครื่อง Endpoint เปิดทางต่อยอดโจมตีในวงกว้างขึ้นไปถึงระบบ Identity ทั้งองค์กร ไม่ใช่แค่การควบคุมเครื่องเดียว
  4. กระบวนการเปิดเผยช่องโหว่ที่ล่าช้าและไม่โปร่งใสสร้างความเสี่ยงเพิ่มเติม เนื่องจากองค์กรอาจไม่ทราบถึงความเสี่ยงที่แท้จริงจนกว่าจะมีการเปิดเผยต่อสาธารณะ


สิ่งที่องค์กรควรทำ


  1. ติดตาม Security Advisory CVE-2026-0251 ของ Palo Alto Networks และอัปเดต GlobalProtect เป็น Build ที่แก้ไขแล้วทันที สำหรับทุก Branch 6.0/6.2/6.3 ที่องค์กรใช้งานอยู่
  2. จำกัดสิทธิ์ Local User บนเครื่อง Endpoint ที่ติดตั้ง GlobalProtect ให้น้อยที่สุดเท่าที่จำเป็น เพื่อลดพื้นผิวการโจมตีสำหรับ Privilege Escalation
  3. ตรวจสอบ Log การยกระดับสิทธิ์ที่ผิดปกติบนเครื่อง Endpoint โดยเฉพาะกิจกรรมที่เกี่ยวข้องกับ Component ของ GlobalProtect
  4. ทบทวนการจัดเก็บและป้องกันรหัสผ่าน Active Directory บนเครื่อง Endpoint และพิจารณาใช้ Credential Guard หรือกลไกป้องกันเพิ่มเติมสำหรับ Windows


แนวทางลดความเสี่ยงระยะยาว


1. จัดทำกระบวนการ Patch Management เฉพาะสำหรับ VPN/Endpoint Agent ที่มีสิทธิ์สูง

โดยให้ความสำคัญเทียบเท่าหรือมากกว่าการ Patch ระบบปฏิบัติการ เนื่องจากซอฟต์แวร์กลุ่มนี้มักเชื่อมโยงตรงกับระบบ Identity


2. พิจารณาใช้ Endpoint Detection and Response (EDR) ที่สามารถตรวจจับพฤติกรรม Privilege Escalation ได้

เพื่อเป็นเกราะป้องกันชั้นเพิ่มเติมนอกเหนือจากการ Patch เพียงอย่างเดียว


3. แยกสิทธิ์การเข้าถึง Active Directory ให้สอดคล้องกับหลัก Least Privilege

ลดผลกระทบหากรหัสผ่านของบัญชีใดบัญชีหนึ่งรั่วไหลผ่านช่องโหว่ในลักษณะนี้


4. ติดตามข่าวสารด้าน Responsible Disclosure ของผู้ผลิต Security Product ที่องค์กรใช้งาน

เพื่อประเมินความเสี่ยงเชิงกระบวนการ ไม่ใช่แค่ความเสี่ยงทางเทคนิคของช่องโหว่แต่ละรายการ


วิเคราะห์ในมุมมองจาก TXEC


กรณี CVE-2026-0251 เป็นตัวอย่างที่ชี้ให้เห็นสองประเด็นสำคัญ ประเด็นแรกคือช่องโหว่ Local Privilege Escalation ในผลิตภัณฑ์ VPN/Endpoint Agent ไม่ควรถูกมองว่ามีความเสี่ยงต่ำเพียงเพราะต้องอาศัย Local Access ก่อน เนื่องจากซอฟต์แวร์กลุ่มนี้มักเชื่อมโยงตรงกับ Active Directory และระบบ Identity ขององค์กร ทำให้ผลกระทบขยายวงกว้างกว่าที่คะแนน CVSS สะท้อนไว้เพียงอย่างเดียว


ประเด็นที่สองคือเรื่องกระบวนการ Responsible Disclosure ที่นักวิจัยสะท้อนออกมา TXEC มองว่านี่เป็นสัญญาณเตือนที่องค์กรควรตระหนักว่า ช่วงเวลาระหว่างการค้นพบช่องโหว่กับการเปิดเผยต่อสาธารณะอาจยาวนานกว่าที่คาดคิด และองค์กรไม่ควรรอให้มี CVE อย่างเป็นทางการก่อนจึงจะเริ่มพิจารณามาตรการป้องกันเชิงลึก เช่น การจำกัดสิทธิ์ Local User และการเฝ้าระวังพฤติกรรมผิดปกติ ซึ่งเป็นมาตรการที่มีประโยชน์ไม่ว่าช่องโหว่เฉพาะเจาะจงจะถูกเปิดเผยหรือไม่ก็ตาม


รู้ก่อน ตรวจพบเร็ว ลดความเสียหายได้มากกว่า


[ แหล่งอ้างอิง: Cyber Security News, GBHackers, Palo Alto Networks Security Advisories, VulDB ]