พบช่องโหว่ระดับ High รหัส CVE-2026-75616 (CVSS 8.5) บนเราท์เตอร์ TP-Link Archer C20 (Hardware Version 6) เป็นปัญหา OS Command Injection ในหน้า Web Management Interface ที่เกิดขึ้นเมื่อประมวลผลการตั้งค่า WAN Configuration บางรูปแบบ เปิดทางให้ผู้ดูแลระบบที่มีสิทธิ์ (Authenticated Administrator) สามารถรันคำสั่งระบบตามอำเภอใจได้ ซึ่งอาจนำไปสู่การยึดครองอุปกรณ์ทั้งหมด
รายละเอียดช่องโหว่
CVE-2026-75616 เกิดจากการตรวจสอบ Input ที่ไม่รัดกุมเพียงพอ (Insufficient Input Validation) ในกระบวนการประมวลผลการตั้งค่า WAN บนหน้า Web Management Interface ของ Archer C20 v6 ทำให้ผู้ดูแลระบบที่มีสิทธิ์เข้าใช้งานอยู่แล้ว สามารถส่งค่า Configuration ที่ถูกดัดแปลงเป็นพิเศษ (Crafted WAN Configuration) เข้าไปในระบบ เพื่อฉีดและรันคำสั่งระบบปฏิบัติการ (OS Command) ได้โดยตรง
แม้ช่องโหว่นี้จะต้องอาศัยสิทธิ์ Administrator ในการเข้าถึงหน้า Web Management ก่อน แต่เมื่อสามารถ Exploit สำเร็จแล้ว ผู้โจมตีจะได้รับความสามารถในการรันคำสั่งด้วยสิทธิ์ที่สูงขึ้น (Elevated Privileges) ซึ่งกระทบต่อทั้ง Confidentiality, Integrity และ Availability ของอุปกรณ์ รวมถึงข้อมูลที่ไหลผ่านเครือข่ายทั้งหมดที่เชื่อมต่อกับเราท์เตอร์ตัวนี้ด้วย
ความเสี่ยงที่แท้จริงของช่องโหว่ประเภทนี้มักไม่ได้อยู่ที่การถูกโจมตีโดยตรงจากผู้ดูแลระบบที่มีสิทธิ์อยู่แล้ว แต่อยู่ที่สถานการณ์ที่ Credential ของ Administrator รั่วไหลออกไป ไม่ว่าจะผ่านรหัสผ่านที่คาดเดาได้ง่าย, รหัสผ่าน Default ที่ไม่เคยเปลี่ยน หรือการรั่วไหลจากช่องทางอื่น ซึ่งเมื่อผู้โจมตีมี Credential ในมือแล้ว ช่องโหว่นี้จะเปิดทางให้ยกระดับจาก "การเข้าถึงหน้า Config" ไปสู่ "การควบคุมอุปกรณ์แบบเบ็ดเสร็จ" ได้ทันที
ระบบที่ได้รับผลกระทบ
- TP-Link Archer C20 Hardware Version 6 ที่ยังไม่ได้อัปเดต Firmware เป็นเวอร์ชันล่าสุดที่แก้ไขช่องโหว่นี้
- เครือข่ายทุกวงที่พึ่งพา Archer C20 v6 เป็นอุปกรณ์ Gateway หรือ WAN Router หลัก
- อุปกรณ์ปลายทาง (Endpoint) และ Traffic ทั้งหมดที่ไหลผ่านเราท์เตอร์ที่มีช่องโหว่ หากผู้โจมตียึดครองอุปกรณ์ได้สำเร็จ
ผลกระทบที่อาจเกิดขึ้น
- การยึดครองอุปกรณ์ทั้งหมด (Full Device Compromise) เปิดทางให้ผู้โจมตีควบคุมการทำงานของเราท์เตอร์ได้อย่างสมบูรณ์ รวมถึงการปรับแต่ง DNS, Routing และ Firewall Rules ตามต้องการ
- ความเสี่ยงต่อ Man-in-the-Middle และการ Redirect Traffic เนื่องจากผู้โจมตีที่ควบคุมเราท์เตอร์ได้ สามารถดักฟังหรือเปลี่ยนเส้นทาง Traffic ของอุปกรณ์ทุกเครื่องในเครือข่ายได้
- ความเสี่ยงต่อการใช้เราท์เตอร์เป็นฐานสำหรับโจมตีต่อ (Pivot Point) เช่น การเข้าร่วม Botnet หรือใช้เป็นจุดเริ่มต้นในการโจมตีอุปกรณ์อื่นภายในเครือข่ายเดียวกัน
- ผลกระทบซ้ำเติมหากใช้ร่วมกับรหัสผ่าน Default ที่ไม่เคยเปลี่ยน ซึ่งเป็นปัญหาที่พบได้บ่อยในอุปกรณ์ Home/SMB Router ทำให้อุปสรรคด้าน Authentication แทบไม่มีความหมายในทางปฏิบัติ
สิ่งที่องค์กรควรทำ
- อัปเดต Firmware ของ Archer C20 v6 เป็นเวอร์ชันล่าสุดที่ TP-Link เผยแพร่แก้ไข CVE-2026-75616 โดยทันที
- จำกัดการเข้าถึงหน้า Web Management Interface ให้ใช้ได้เฉพาะจากเครือข่ายภายในที่เชื่อถือได้ ปิดการเข้าถึงจากอินเทอร์เน็ตสาธารณะ
- เปลี่ยนรหัสผ่าน Administrator เป็นค่าที่คาดเดายากและไม่ซ้ำกับอุปกรณ์อื่น พร้อมปิดการใช้งาน Default Credential ทันทีหลังติดตั้ง
- ตรวจสอบ Log การตั้งค่า WAN Configuration ย้อนหลัง เพื่อหาความผิดปกติที่อาจบ่งชี้ถึงความพยายาม Exploit ช่องโหว่นี้
แนวทางลดความเสี่ยงระยะยาว
1. จัดทำ Inventory และตรวจสอบเวอร์ชัน Firmware ของอุปกรณ์เครือข่ายอย่างสม่ำเสมอ
โดยเฉพาะอุปกรณ์ Consumer/SMB-grade อย่าง TP-Link Archer Series ที่มักถูกมองข้ามในกระบวนการ Patch Management ขององค์กร
2. แยก Network Segment สำหรับอุปกรณ์ IoT/Consumer-grade ออกจากเครือข่ายหลักที่มีข้อมูลสำคัญ
เพื่อจำกัดผลกระทบหากอุปกรณ์เหล่านี้ถูกยึดครอง ไม่ให้ลุกลามไปยังระบบสำคัญขององค์กร
3. บังคับใช้นโยบายรหัสผ่านที่รัดกุมสำหรับอุปกรณ์เครือข่ายทุกประเภท
รวมถึงการตรวจสอบเป็นระยะว่าไม่มีอุปกรณ์ใดยังคงใช้ Default Credential
4. พิจารณาเปลี่ยนไปใช้อุปกรณ์ระดับ Enterprise ที่มีวงจร Patch และ Security Advisory ที่ชัดเจนกว่า
สำหรับจุดเชื่อมต่อเครือข่ายที่มีความสำคัญสูงต่อธุรกิจ
วิเคราะห์ในมุมมองจาก TXEC
CVE-2026-75616 เป็นอีกหนึ่งตัวอย่างของช่องโหว่ในอุปกรณ์เครือข่ายระดับ Consumer/SMB ที่แม้จะต้องอาศัยสิทธิ์ Administrator ในการ Exploit แต่ก็ไม่ควรถูกมองข้าม เนื่องจากอุปกรณ์กลุ่มนี้มักถูกใช้งานโดยไม่มีการเปลี่ยนรหัสผ่าน Default หรือขาดกระบวนการ Patch Management ที่เป็นระบบ ทำให้อุปสรรคด้าน Authentication ในทางทฤษฎีกลายเป็นเพียงอุปสรรคเล็กน้อยในทางปฏิบัติ
TXEC มองว่าองค์กรขนาดกลางและเล็กที่มักพึ่งพาอุปกรณ์ Consumer-grade อย่าง TP-Link Archer Series เป็น Gateway หลัก ควรให้ความสำคัญกับการบริหารจัดการ Firmware และ Credential ของอุปกรณ์เครือข่ายไม่น้อยไปกว่าเซิร์ฟเวอร์หรือระบบ IT หลัก เพราะเราท์เตอร์คือจุดเชื่อมต่อแรกที่ Traffic ทั้งหมดต้องไหลผ่าน หากถูกยึดครองได้ ผลกระทบจะครอบคลุมทุกอุปกรณ์ในเครือข่ายโดยที่ผู้ใช้งานอาจไม่รู้ตัวเลย
รู้ก่อน ตรวจพบเร็ว ลดความเสียหายได้มากกว่า
[ แหล่งอ้างอิง: SecurityOnline, GBHackers, CyberPress, CVEFeed ]