กลับไปหน้าข่าวสาร

พบช่องโหว่ Critical CVE-2026-69836 บน Microsoft Entra ID คะแนนเต็ม CVSS 10.0 ถูกใช้โจมตีจริงแล้ว

แชร์:

Microsoft เปิดเผยช่องโหว่ระดับ Critical รหัส CVE-2026-69836 ใน Microsoft Entra ID ซึ่งได้คะแนนความรุนแรงสูงสุด CVSS 10.0 จากปัญหา Deserialization of Untrusted Data (CWE-502) ช่องโหว่นี้เปิดทางให้ผู้ไม่ประสงค์ดีโจมตีผ่านเครือข่ายและนำไปสู่ Remote Code Execution (RCE) ได้โดยไม่ต้องมีสิทธิ์เดิมหรือการโต้ตอบจากผู้ใช้งานใดๆ ที่น่ากังวลยิ่งกว่าคือช่องโหว่นี้ ถูกยืนยันแล้วว่าถูกใช้โจมตีจริง (Exploited in the Wild)


รายละเอียดช่องโหว่


CVE-2026-69836 เกิดจากปัญหา Unsafe Deserialization ซึ่งเป็นกรณีที่ซอฟต์แวร์นำข้อมูลที่ได้รับจากแหล่งที่ไม่น่าเชื่อถือมาสร้างเป็น Object ใหม่โดยไม่มีการตรวจสอบความถูกต้องอย่างเพียงพอ ช่องโหว่นี้ร้ายแรงเป็นพิเศษเนื่องจากผู้โจมตีสามารถโจมตีผ่านเครือข่ายได้โดยไม่ต้องมีบัญชีผู้ใช้งานใดๆ และไม่ต้องหลอกล่อให้เหยื่อคลิก เปิด หรือดำเนินการใดๆ เลย ทำให้เป็นช่องโหว่ประเภทที่อันตรายที่สุดในแง่ของความง่ายในการใช้ประโยชน์


ช่องโหว่นี้ถูกค้นพบโดย Robert Fitzpatrick วิศวกรความปลอดภัยระดับ Principal ของ Microsoft เอง และมีการยืนยันว่าถูกนำไปใช้โจมตีจริงแล้วก่อนที่จะมีการเปิดเผยต่อสาธารณะ อย่างไรก็ตาม ข้อมูลที่เปิดเผยต่อสาธารณะในขณะนี้ ยังไม่ระบุตัวตนของผู้โจมตี องค์กรที่ตกเป็นเหยื่อ ช่วงเวลาที่เริ่มถูกโจมตี บริการ Backend ที่ได้รับผลกระทบ เส้นทาง Request ที่ถูกใช้ประโยชน์ หรือรายละเอียดทางเทคนิคของ Exploit Chain ทำให้ยังไม่สามารถประเมินขอบเขตความเสียหายที่แท้จริงได้อย่างครบถ้วนในขณะนี้


สิ่งสำคัญที่สุดสำหรับผู้ใช้งานคือ Microsoft ได้ดำเนินการลดผลกระทบ (Mitigate) ที่ฝั่ง Cloud อย่างสมบูรณ์แล้ว เนื่องจาก Entra ID เป็นบริการที่ Microsoft ดูแลรักษาโดยตรง จึง ไม่จำเป็นต้องมีการติดตั้ง Patch หรือดำเนินการใดๆ จากฝั่งลูกค้า อย่างไรก็ตาม การที่ช่องโหว่นี้เคยถูกใช้โจมตีจริงมาก่อนที่จะได้รับการแก้ไข หมายความว่าองค์กรที่อาจตกเป็นเป้าหมายควรตรวจสอบระบบของตนเองว่าเคยได้รับผลกระทบมาก่อนหรือไม่


ระบบที่ได้รับผลกระทบ


  • องค์กรทั้งหมดที่ใช้งาน Microsoft Entra ID เป็นระบบจัดการ Identity ไม่ว่าจะเป็นขนาดใดก็ตาม เนื่องจากเป็นช่องโหว่ในบริการ Cloud ส่วนกลางของ Microsoft
  • Identity, บัญชี Privileged และข้อมูลสำคัญภายในองค์กร ที่เชื่อมโยงกับ Entra ID มีความเสี่ยงหากช่องโหว่นี้เคยถูกใช้โจมตีสำเร็จก่อนการแก้ไข
  • Application และ Service Principal ที่ลงทะเบียนอยู่ใน Entra ID ขององค์กร ซึ่งอาจถูกตรวจสอบหรือแก้ไขโดยไม่ได้รับอนุญาตหากระบบถูกโจมตีสำเร็จ


ผลกระทบที่อาจเกิดขึ้น


  1. ผู้โจมตีที่ใช้ประโยชน์จากช่องโหว่นี้สำเร็จอาจรันโค้ดได้ในระบบคลาวด์ที่ควบคุม Identity ขององค์กรทั้งหมด ซึ่งเป็นระบบที่มีความสำคัญสูงสุดในการยืนยันตัวตนและควบคุมสิทธิ์การเข้าถึง
  2. การโจมตีที่ไม่ต้องมีสิทธิ์เดิมหรือการโต้ตอบจากผู้ใช้งานทำให้ความเสี่ยงครอบคลุมทุกองค์กรที่ใช้ Entra ID โดยไม่มีข้อยกเว้น ไม่ขึ้นอยู่กับพฤติกรรมการใช้งานของพนักงาน
  3. การที่ช่องโหว่ถูกใช้โจมตีจริงก่อนเปิดเผยต่อสาธารณะทำให้องค์กรที่อาจตกเป็นเป้าหมายในช่วงเวลาดังกล่าวยังไม่ทราบสถานะความเสี่ยงของตนเอง จนกว่าจะมีการตรวจสอบ Log ย้อนหลัง
  4. การขาดรายละเอียดทางเทคนิคที่ชัดเจนเกี่ยวกับ Exploit Chain ทำให้องค์กรประเมินความเสี่ยงเฉพาะของตนเองได้ยากในขณะนี้ ต้องอาศัยการตรวจสอบสัญญาณผิดปกติทั่วไปแทน


สิ่งที่องค์กรควรทำ


  1. ตรวจสอบ Sign-in Logs และ Audit Logs ของ Entra ID ย้อนหลังอย่างละเอียด เพื่อหาสัญญาณการเข้าถึงหรือกิจกรรมที่ผิดปกติ แม้ Microsoft จะระบุว่าไม่ต้องดำเนินการใดๆ เพิ่มเติม
  2. ตรวจสอบการเปลี่ยนแปลงของ Privileged Role, Application และ Service Principal ที่ไม่ได้รับอนุญาตหรือไม่ทราบที่มา ซึ่งอาจเป็นสัญญาณของการถูกโจมตีสำเร็จก่อนหน้านี้
  3. ทบทวนสิทธิ์ของ Privileged Account ทั้งหมดใน Entra ID ให้เป็นไปตามหลัก Least Privilege ลดผลกระทบหากมีการยึดครองบัญชีในอนาคต
  4. ติดตามประกาศเพิ่มเติมจาก Microsoft เกี่ยวกับรายละเอียดทางเทคนิคของช่องโหว่นี้ เนื่องจากข้อมูลที่เปิดเผยในขณะนี้ยังมีจำกัด อาจมีรายละเอียดเพิ่มเติมตามมาในภายหลัง


แนวทางลดความเสี่ยงระยะยาว


1. เสริมการเฝ้าระวัง Sign-in และ Audit Log ของ Entra ID แบบต่อเนื่องผ่าน SIEM หรือ Identity Protection

เพื่อให้สามารถตรวจจับความผิดปกติที่เกี่ยวข้องกับ Identity Provider ส่วนกลางได้อย่างรวดเร็ว แม้จะเป็นช่องโหว่ที่ Microsoft แก้ไขที่ฝั่ง Cloud แล้วก็ตาม


2. ลดจำนวน Privileged Role และ Standing Access ใน Entra ID ให้เหลือเท่าที่จำเป็น

ใช้แนวทาง Just-in-Time Access สำหรับสิทธิ์ระดับสูง เพื่อลดพื้นผิวความเสี่ยงหากมีการยึดครองบัญชีในอนาคต


3. ทบทวนแผน Incident Response สำหรับกรณีช่องโหว่ใน Identity Provider ส่วนกลางที่องค์กรไม่สามารถแพตช์ได้เอง

เนื่องจากกรณีลักษณะนี้ต่างจากช่องโหว่ทั่วไปที่องค์กรควบคุมกระบวนการแพตช์ได้เอง จำเป็นต้องมีขั้นตอนตรวจสอบผลกระทบที่ปรับให้เหมาะสม


4. ติดตาม Advisory ด้านความปลอดภัยของผู้ให้บริการ Cloud Identity หลักอย่างสม่ำเสมอ

เนื่องจากช่องโหว่ในระบบ Identity ส่วนกลางมีผลกระทบกว้างและรวดเร็วกว่าช่องโหว่ในระบบที่แยกจากกัน


วิเคราะห์ในมุมมองจาก TXEC


กรณี CVE-2026-69836 เป็นตัวอย่างที่ชัดเจนของความเสี่ยงจากการพึ่งพา Identity Provider ส่วนกลาง ที่แม้จะมีข้อดีด้านการบริหารจัดการที่รวมศูนย์ แต่ก็หมายความว่าช่องโหว่เพียงจุดเดียวในระบบนี้สามารถส่งผลกระทบต่อองค์กรนับล้านที่ใช้งานพร้อมกันได้ คะแนน CVSS เต็ม 10.0 ร่วมกับการที่ไม่ต้องมีสิทธิ์เดิมหรือการโต้ตอบจากผู้ใช้งานทำให้ช่องโหว่นี้จัดอยู่ในกลุ่มที่อันตรายที่สุดเท่าที่จะเป็นไปได้ในทางทฤษฎี


TXEC มองว่าแม้ Microsoft จะแก้ไขปัญหาที่ฝั่ง Cloud แล้วและไม่ต้องการให้ลูกค้าดำเนินการใดๆ เพิ่มเติม แต่องค์กรไม่ควรละเลยการตรวจสอบ Log ย้อนหลัง เนื่องจากช่องโหว่นี้ถูกยืนยันว่าถูกใช้โจมตีจริงมาก่อนการเปิดเผย องค์กรที่อาจเป็นเป้าหมายในช่วงเวลาดังกล่าวควรตรวจสอบสัญญาณของการยึดครอง Identity หรือการเปลี่ยนแปลงสิทธิ์ที่ผิดปกติอย่างละเอียด แทนที่จะสรุปว่าปลอดภัยเพียงเพราะไม่ต้องแพตช์ระบบเอง


รู้ก่อน ตรวจพบเร็ว ลดความเสียหายได้มากกว่า


[ แหล่งอ้างอิง: The Hacker News, The Register, Help Net Security, SOCRadar ]