นักวิจัยด้าน Security Martijn van Ramesdonk เปิดเผยรายละเอียดช่องโหว่ 5 รายการ ที่พบใน Palo Alto Networks GlobalProtect ซึ่งเป็น VPN และ Endpoint Agent ที่ใช้งานอยู่ในเครือข่ายองค์กรทั่วโลก โดย 2 รายการ ถูกรวมเป็นช่องโหว่เดียวในชื่อ CVE-2026-0251 (CVSS 7.8) เป็นปัญหา Local Privilege Escalation ที่เปิดทางให้ผู้ใช้สิทธิ์ต่ำบนเครื่องสามารถยกระดับเป็น NT AUTHORITY\SYSTEM บน Windows หรือ Root บน macOS/Linux ได้ นอกจากนี้ นักวิจัยยังค้นพบวิธีดึงรหัสผ่าน Active Directory ของผู้ใช้โดยตรงจากเครื่อง Endpoint อีกด้วย
รายละเอียดช่องโหว่
ตามข้อมูลจากนักวิจัย ช่องโหว่ทั้ง 5 รายการถูกรายงานให้ Palo Alto Networks ตั้งแต่ต้นเดือนเมษายน 2569 ผ่านกระบวนการ Responsible Disclosure โดยสถานะล่าสุดของทั้ง 5 รายการเป็นดังนี้ 2 รายการถูกรวมและแก้ไขภายใต้ CVE-2026-0251, 2 รายการถูกตัดสินโดยผู้ผลิตว่าอยู่นอกขอบเขตของโปรแกรม Bug Bounty และอีก 1 รายการยังคงไม่ได้รับการแพตช์และยังไม่มีการเปิดเผยรายละเอียดต่อสาธารณะระหว่างรอการแก้ไข
Advisory อย่างเป็นทางการของ Palo Alto ยืนยันว่าช่องโหว่ใน CVE-2026-0251 เปิดทางให้ Local User ที่มีสิทธิ์ต่ำสามารถยกระดับเป็น NT AUTHORITY\SYSTEM บน Windows และ Root บน macOS/Linux ได้ ทำให้ผู้โจมตีที่มีจุดยืนบนเครื่อง (Foothold) อยู่แล้วสามารถรันคำสั่งด้วยสิทธิ์ควบคุมระดับสูงสุดของระบบได้
สิ่งที่ทำให้กรณีนี้มีนัยสำคัญเกินกว่าช่องโหว่ Local Privilege Escalation ทั่วไปคือการค้นพบเพิ่มเติมของนักวิจัยที่ว่า สามารถดึงรหัสผ่าน Active Directory ของผู้ใช้งานได้โดยตรงจากเครื่อง Endpoint โดยอาศัยการ Abuse Component ของ GlobalProtect ที่ทำงานด้วยสิทธิ์สูง ซึ่งมีผลกระทบโดยตรงต่อโครงสร้างพื้นฐานด้าน Identity ขององค์กร มากกว่าช่องโหว่ Local Exploit ทั่วไปที่จำกัดผลกระทบอยู่ที่เครื่องเดียว
กระบวนการเปิดเผยช่องโหว่ที่เป็นข้อถกเถียง
นักวิจัยเล่าว่ากระบวนการเปิดเผยช่องโหว่ครั้งนี้เต็มไปด้วยความล่าช้าและการสื่อสารที่ไม่ราบรื่น มีการแลกเปลี่ยนอีเมลกับทีม Product Security Incident Response ของ Palo Alto มากกว่า 40 ฉบับ พร้อม Deadline การเปิดเผยที่ถูกเลื่อนหลายครั้งตลอดหลายเดือน นักวิจัยยังระบุว่า 2 ช่องโหว่ที่ถูกรวมเป็น CVE-2026-0251 ถูกแพตช์โดยไม่มีการแจ้งเตือนล่วงหน้าและไม่มีการให้เครดิตใน Advisory ทำให้เขาต้องออกมาเปิดเผยเรื่องนี้ต่อสาธารณะ
ขณะนี้มี Proof-of-Concept Exploit เผยแพร่ต่อสาธารณะแล้ว 4 รายการ ส่วนรายการที่ 5 ยังถูกระงับไว้จนกว่า Palo Alto จะออกแพตช์อย่างเป็นทางการ ช่องโหว่ครอบคลุมหลาย Branch ของ GlobalProtect ได้แก่ 6.0, 6.2 และ 6.3 บนทั้ง Windows, macOS และ Linux โดย Palo Alto ได้เผยแพร่ Build ที่แก้ไขแล้วสำหรับแต่ละ Branch และระบุว่ายังไม่พบหลักฐานการถูกโจมตีจริงในวงกว้าง
ระบบที่ได้รับผลกระทบ
- Palo Alto Networks GlobalProtect เวอร์ชัน 6.0, 6.2 และ 6.3 บนแพลตฟอร์ม Windows, macOS และ Linux ที่ยังไม่ได้อัปเดตเป็น Build ที่แก้ไขแล้ว
- เครื่อง Endpoint ที่มี Local User สิทธิ์ต่ำ ซึ่งอาจถูกใช้เป็นจุดเริ่มต้นยกระดับสิทธิ์เป็น SYSTEM/Root
- โครงสร้างพื้นฐาน Active Directory ขององค์กร ที่เชื่อมโยงกับบัญชีผู้ใช้ GlobalProtect ซึ่งเสี่ยงต่อการถูกดึงรหัสผ่านออกไป
ผลกระทบที่อาจเกิดขึ้น
- VPN/Endpoint Agent มีตำแหน่งที่มีสิทธิ์สูงและเชื่อมโยงตรงกับระบบ Identity ขององค์กร ทำให้ช่องโหว่ Privilege Escalation ในผลิตภัณฑ์ประเภทนี้มีผลกระทบรุนแรงกว่าช่องโหว่ในแอปพลิเคชันทั่วไปอย่างมีนัยสำคัญ
- การมี PoC Exploit เผยแพร่แล้วถึง 4 รายการเพิ่มความเสี่ยงที่จะถูกนำไปใช้โจมตีจริงในเวลาอันสั้น แม้ Palo Alto จะยังไม่พบการโจมตีในวงกว้างขณะนี้
- ความสามารถในการดึงรหัสผ่าน Active Directory จากเครื่อง Endpoint เปิดทางต่อยอดโจมตีในวงกว้างขึ้นไปถึงระบบ Identity ทั้งองค์กร ไม่ใช่แค่การควบคุมเครื่องเดียว
- กระบวนการเปิดเผยช่องโหว่ที่ล่าช้าและไม่โปร่งใสสร้างความเสี่ยงเพิ่มเติม เนื่องจากองค์กรอาจไม่ทราบถึงความเสี่ยงที่แท้จริงจนกว่าจะมีการเปิดเผยต่อสาธารณะ
สิ่งที่องค์กรควรทำ
- ติดตาม Security Advisory CVE-2026-0251 ของ Palo Alto Networks และอัปเดต GlobalProtect เป็น Build ที่แก้ไขแล้วทันที สำหรับทุก Branch 6.0/6.2/6.3 ที่องค์กรใช้งานอยู่
- จำกัดสิทธิ์ Local User บนเครื่อง Endpoint ที่ติดตั้ง GlobalProtect ให้น้อยที่สุดเท่าที่จำเป็น เพื่อลดพื้นผิวการโจมตีสำหรับ Privilege Escalation
- ตรวจสอบ Log การยกระดับสิทธิ์ที่ผิดปกติบนเครื่อง Endpoint โดยเฉพาะกิจกรรมที่เกี่ยวข้องกับ Component ของ GlobalProtect
- ทบทวนการจัดเก็บและป้องกันรหัสผ่าน Active Directory บนเครื่อง Endpoint และพิจารณาใช้ Credential Guard หรือกลไกป้องกันเพิ่มเติมสำหรับ Windows
แนวทางลดความเสี่ยงระยะยาว
1. จัดทำกระบวนการ Patch Management เฉพาะสำหรับ VPN/Endpoint Agent ที่มีสิทธิ์สูง
โดยให้ความสำคัญเทียบเท่าหรือมากกว่าการ Patch ระบบปฏิบัติการ เนื่องจากซอฟต์แวร์กลุ่มนี้มักเชื่อมโยงตรงกับระบบ Identity
2. พิจารณาใช้ Endpoint Detection and Response (EDR) ที่สามารถตรวจจับพฤติกรรม Privilege Escalation ได้
เพื่อเป็นเกราะป้องกันชั้นเพิ่มเติมนอกเหนือจากการ Patch เพียงอย่างเดียว
3. แยกสิทธิ์การเข้าถึง Active Directory ให้สอดคล้องกับหลัก Least Privilege
ลดผลกระทบหากรหัสผ่านของบัญชีใดบัญชีหนึ่งรั่วไหลผ่านช่องโหว่ในลักษณะนี้
4. ติดตามข่าวสารด้าน Responsible Disclosure ของผู้ผลิต Security Product ที่องค์กรใช้งาน
เพื่อประเมินความเสี่ยงเชิงกระบวนการ ไม่ใช่แค่ความเสี่ยงทางเทคนิคของช่องโหว่แต่ละรายการ
วิเคราะห์ในมุมมองจาก TXEC
กรณี CVE-2026-0251 เป็นตัวอย่างที่ชี้ให้เห็นสองประเด็นสำคัญ ประเด็นแรกคือช่องโหว่ Local Privilege Escalation ในผลิตภัณฑ์ VPN/Endpoint Agent ไม่ควรถูกมองว่ามีความเสี่ยงต่ำเพียงเพราะต้องอาศัย Local Access ก่อน เนื่องจากซอฟต์แวร์กลุ่มนี้มักเชื่อมโยงตรงกับ Active Directory และระบบ Identity ขององค์กร ทำให้ผลกระทบขยายวงกว้างกว่าที่คะแนน CVSS สะท้อนไว้เพียงอย่างเดียว
ประเด็นที่สองคือเรื่องกระบวนการ Responsible Disclosure ที่นักวิจัยสะท้อนออกมา TXEC มองว่านี่เป็นสัญญาณเตือนที่องค์กรควรตระหนักว่า ช่วงเวลาระหว่างการค้นพบช่องโหว่กับการเปิดเผยต่อสาธารณะอาจยาวนานกว่าที่คาดคิด และองค์กรไม่ควรรอให้มี CVE อย่างเป็นทางการก่อนจึงจะเริ่มพิจารณามาตรการป้องกันเชิงลึก เช่น การจำกัดสิทธิ์ Local User และการเฝ้าระวังพฤติกรรมผิดปกติ ซึ่งเป็นมาตรการที่มีประโยชน์ไม่ว่าช่องโหว่เฉพาะเจาะจงจะถูกเปิดเผยหรือไม่ก็ตาม
รู้ก่อน ตรวจพบเร็ว ลดความเสียหายได้มากกว่า
[ แหล่งอ้างอิง: Cyber Security News, GBHackers, Palo Alto Networks Security Advisories, VulDB ]