กลับไปหน้าข่าวสาร

พบช่องโหว่ร้ายแรงใน cPanel ConfigServer Security & Firewall เปิดทางรันคำสั่งจากระยะไกลโดยไม่ต้องยืนยันตัวตน

แชร์:

พบช่องโหว่ด้านความปลอดภัยระดับร้ายแรงใน ConfigServer Security & Firewall (CSF) ปลั๊กอินไฟร์วอลล์ที่ใช้งานร่วมกับ cPanel และ WHM อย่างแพร่หลายบนเซิร์ฟเวอร์ Linux ทั่วโลก โดยช่องโหว่ CVE-2026-65638 เปิดทางให้ผู้โจมตีจากระยะไกลที่ ไม่ต้องผ่านการยืนยันตัวตนใดๆ สามารถรันคำสั่งที่กำหนดเองบนเซิร์ฟเวอร์ได้ ส่งผลให้ระบบที่เปิดให้เข้าถึงจากอินเทอร์เน็ตมีความเสี่ยงต่อการถูกโจมตี


รายละเอียดการโจมตี


CSF คืออะไร และเหตุใดจึงสำคัญ


ConfigServer Security & Firewall เป็นปลั๊กอินจัดการไฟร์วอลล์บน Linux ที่ให้บริการควบคุมกฎ Firewall ตรวจจับความพยายาม Login ที่ล้มเหลว และบล็อก IP อัตโนมัติ นิยมใช้งานร่วมกับ cPanel และ WHM บนเซิร์ฟเวอร์ Web Hosting จำนวนมาก เนื่องจากติดตั้งง่ายและให้การป้องกันพื้นฐานที่ครอบคลุม ทำให้เป็นเครื่องมือมาตรฐานที่ผู้ให้บริการ Hosting จำนวนมากเปิดใช้งานอยู่


กลไกของช่องโหว่ CVE-2026-65638


ช่องโหว่นี้จัดอยู่ในกลุ่ม OS Command Injection เกิดขึ้นในบริการ MESSENGER ของ CSF ซึ่งมีหน้าที่แสดงข้อความแจ้งเตือนแก่ผู้เข้าชมเว็บไซต์ที่ถูกบล็อก จุดสำคัญคือ ผู้โจมตีไม่จำเป็นต้องยืนยันตัวตนใดๆ ก่อนเข้าถึง Service ที่มีช่องโหว่นี้ได้ ทำให้การโจมตีทำได้ง่ายกว่าช่องโหว่ทั่วไปที่มักต้องอาศัย Credential หรือ Session ที่ถูกต้องก่อน


อย่างไรก็ตาม การโจมตีจะเกิดขึ้นได้ก็ต่อเมื่อเซิร์ฟเวอร์เป้าหมายตรงตามเงื่อนไข 2 ข้อพร้อมกัน คือ เปิดใช้งานบริการ MESSENGER และ ตั้งค่า reCAPTCHA Secret ไว้ ซึ่งทั้งสองค่านี้ไม่ได้เปิดใช้งานเป็นค่าเริ่มต้นในการติดตั้ง CSF ทั่วไป จึงช่วยจำกัดขอบเขตความเสี่ยงเฉพาะเซิร์ฟเวอร์ที่เปิดใช้ Feature เสริมนี้เท่านั้น


เวอร์ชันที่ได้รับผลกระทบ


ช่องโหว่นี้กระทบ CSF เวอร์ชัน 14.00 ถึง 16.29 โดย เวอร์ชัน 16.30 และใหม่กว่า ได้รับการแก้ไขเรียบร้อยแล้ว เนื่องจาก CSF เป็น Component ที่มักถูกอัปเดตผ่านกระบวนการอัปเดตของ cPanel โดยอัตโนมัติในบางกรณี องค์กรจึงควรตรวจสอบเวอร์ชันที่ใช้งานจริงบนเซิร์ฟเวอร์ของตนแทนการสันนิษฐานว่าได้รับการอัปเดตแล้ว


ระดับความเสียหายที่เป็นไปได้


เมื่อโจมตีสำเร็จ ผู้โจมตีจะสามารถ รันคำสั่งที่กำหนดเองภายใต้สิทธิ์ของบัญชี Service ของ CSF ซึ่งเป็นบัญชีที่ไม่มีสิทธิ์ Root โดยตรง ทำให้ผลกระทบไม่ได้รุนแรงเทียบเท่าช่องโหว่ที่ให้สิทธิ์ Root ทันที อย่างไรก็ตาม การรันคำสั่งได้แม้ในสิทธิ์จำกัดยังคงเปิดทางให้ผู้โจมตีทำกิจกรรมที่เป็นอันตรายได้หลายรูปแบบ เช่น การเข้าถึงไฟล์อ่อนไหวที่บัญชีนี้มีสิทธิ์อ่าน การสำรวจโครงสร้างระบบเพื่อวางแผนโจมตีขั้นต่อไป การฝังช่องทาง Persistence และการดัดแปลงเนื้อหาบนเซิร์ฟเวอร์ ซึ่งทั้งหมดนี้อาจเป็นจุดเริ่มต้นสำหรับการค้นหาช่องโหว่ Local Privilege Escalation เพิ่มเติมเพื่อยกระดับสิทธิ์เป็น Root ในขั้นต่อไป


ผลกระทบที่อาจเกิดขึ้น


  1. ผู้ให้บริการ Web Hosting และเซิร์ฟเวอร์ที่ใช้ cPanel/WHM ร่วมกับ CSF เวอร์ชันที่มีช่องโหว่และเปิดใช้ MESSENGER มีความเสี่ยงถูกรันคำสั่งอันตรายจากระยะไกลโดยไม่ต้องยืนยันตัวตน ซึ่งเป็นรูปแบบการโจมตีที่ทำได้ง่ายและรวดเร็ว
  2. แม้สิทธิ์ที่ได้จะไม่ใช่ Root แต่ยังสามารถใช้เป็นฐานเจาะระบบต่อได้ โดยเฉพาะหากพบช่องโหว่ Local Privilege Escalation เพิ่มเติมบนเซิร์ฟเวอร์เดียวกัน
  3. เซิร์ฟเวอร์ Web Hosting จำนวนมากมักเปิด CSF เป็นมาตรฐาน ทำให้มี Attack Surface กว้าง หากผู้ดูแลระบบเปิดใช้ Feature MESSENGER และ reCAPTCHA โดยไม่ทราบถึงความเสี่ยงที่แฝงอยู่
  4. เนื่องจากเป็นช่องโหว่ที่ไม่ต้องยืนยันตัวตน การสแกนหาเซิร์ฟเวอร์ที่มีช่องโหว่นี้ในวงกว้างสามารถทำได้อัตโนมัติ เพิ่มความเสี่ยงที่จะถูกโจมตีเป็นวงกว้างในระยะเวลาอันสั้นหลังการเปิดเผยช่องโหว่


สิ่งที่องค์กรควรทำ


  1. อัปเดต ConfigServer Security & Firewall เป็นเวอร์ชัน 16.30 ขึ้นไปผ่านกระบวนการอัปเดตของ cPanel โดยเร็วที่สุด และตรวจสอบเวอร์ชันจริงที่ใช้งานอยู่แทนการสันนิษฐาน
  2. หากยังไม่สามารถอัปเดตได้ในทันที ให้ใช้มาตรการชั่วคราวโดยเข้าเซิร์ฟเวอร์ผ่าน SSH ด้วยสิทธิ์ Root แก้ไขไฟล์ /etc/csf/csf.conf ตั้งค่า MESSENGER = 0 แล้ว Restart Service ด้วยคำสั่ง systemctl restart csf lfd
  3. ตรวจสอบว่าเซิร์ฟเวอร์ของตนเปิดใช้งาน MESSENGER และตั้งค่า reCAPTCHA Secret ไว้หรือไม่ หากไม่มีความจำเป็นต้องใช้ Feature นี้ ควรปิดการใช้งานไว้เป็นค่าเริ่มต้นแม้จะอัปเดตแพตช์แล้วก็ตาม
  4. ตรวจสอบ Log ของเซิร์ฟเวอร์ย้อนหลังหากสงสัยว่าอาจถูกโจมตีไปแล้ว โดยเฉพาะกิจกรรมที่รันภายใต้บัญชี Service ของ CSF ที่ผิดปกติ


แนวทางลดความเสี่ยงระยะยาว


1. จัดทำรายการ Feature เสริมที่เปิดใช้งานบนซอฟต์แวร์ Security ทุกตัวในองค์กร

เนื่องจากช่องโหว่นี้ต้องอาศัยการเปิดใช้งาน Feature เสริมสองอย่างพร้อมกัน การจัดทำรายการ Feature ที่เปิดใช้จริงจะช่วยประเมินความเสี่ยงและปิด Feature ที่ไม่จำเป็นได้อย่างรวดเร็วเมื่อพบช่องโหว่ใหม่


2. ตรวจสอบเวอร์ชันซอฟต์แวร์ Security บนเซิร์ฟเวอร์ Hosting อย่างสม่ำเสมอ

ไม่ควรพึ่งพาการอัปเดตอัตโนมัติเพียงอย่างเดียว ควรมีกระบวนการตรวจสอบเวอร์ชันเป็นระยะเพื่อยืนยันว่าเซิร์ฟเวอร์ได้รับแพตช์ล่าสุดจริง


3. ใช้หลักการ Principle of Least Privilege กับบัญชี Service ทุกตัว

แม้บัญชี Service ของ CSF จะไม่มีสิทธิ์ Root แต่ควรจำกัดสิทธิ์การเข้าถึงไฟล์และทรัพยากรให้แคบที่สุดเท่าที่จำเป็น เพื่อลดความเสียหายหากถูกใช้ประโยชน์


4. ติดตามประกาศช่องโหว่จาก cPanel และ Component ที่เกี่ยวข้องอย่างต่อเนื่อง

เนื่องจาก CSF เป็นซอฟต์แวร์ Security ที่ผู้ให้บริการ Hosting จำนวนมากใช้งาน การติดตามประกาศแพตช์อย่างใกล้ชิดจะช่วยลดช่วงเวลาที่เซิร์ฟเวอร์ต้องเผชิญความเสี่ยงจากช่องโหว่ที่เปิดเผยแล้ว


วิเคราะห์ในมุมมองจาก TXEC


กรณีนี้ตอกย้ำแนวโน้มที่ TXEC เฝ้าติดตามมาอย่างต่อเนื่องว่า ซอฟต์แวร์ Security เอง (เช่น Firewall, Antivirus, Endpoint Protection) สามารถกลายเป็นช่องโหว่แทนที่จะเป็นเกราะป้องกันได้เช่นกัน หากไม่ได้รับการดูแลอัปเดตอย่างเหมาะสม โดยเฉพาะ Feature เสริมที่ไม่ได้ใช้งานเป็นประจำอย่าง MESSENGER ในกรณีนี้ ซึ่งอาจถูกมองข้ามไปในกระบวนการตรวจสอบความปลอดภัยตามปกติ


สำหรับผู้ให้บริการ Web Hosting และองค์กรไทยที่ดูแลเซิร์ฟเวอร์ cPanel/WHM ด้วยตนเอง TXEC มองว่าควรถือว่าซอฟต์แวร์ Security ทุกตัวเป็นส่วนหนึ่งของ Attack Surface ที่ต้องตรวจสอบและอัปเดตอย่างสม่ำเสมอไม่ต่างจากซอฟต์แวร์อื่น และควรมีนโยบายปิด Feature เสริมที่ไม่จำเป็นต้องใช้งานไว้เป็นค่าเริ่มต้น เพื่อลด Attack Surface โดยรวมของระบบ


รู้ก่อน ตรวจพบเร็ว ลดความเสียหายได้มากกว่า


[ แหล่งอ้างอิง: Cyber Security News ]