หน่วยงาน CISA ของสหรัฐฯ ออกประกาศเตือนช่องโหว่ใน Linux Kernel จำนวน 3 รายการ ได้แก่ CVE-2025-39682, CVE-2026-53266 และ CVE-2025-39964 หลังยืนยันว่ามีการนำไปใช้โจมตีจริงแล้ว โดยได้เพิ่มทั้ง 3 ช่องโหว่เข้าสู่บัญชี Known Exploited Vulnerabilities (KEV) Catalog เมื่อวันที่ 18 กันยายน 2569 พร้อมกำหนดเส้นตายให้หน่วยงานรัฐบาลกลางสหรัฐฯ ดำเนินการแพตช์ให้แล้วเสร็จภายในวันที่ 21 กันยายน 2569 ตาม Binding Operational Directive 26-04 สะท้อนถึงความเร่งด่วนของช่องโหว่ชุดนี้
รายละเอียดการโจมตี
CVE-2025-39682 — ช่องโหว่ระดับ Critical ใน Kernel TLS (kTLS)
ช่องโหว่นี้ได้รับคะแนน CVSS สูงสุดในชุดนี้ที่ 9.8 เกิดจากปัญหาใน Kernel TLS Receive Path ของ Linux Kernel โดยเมื่อมี Record ความยาวเป็นศูนย์ (Zero-Length Record) ถูกดึงมาจาก rx_list จะทำให้ระบบข้าม Type-Transition Check ที่ควรตรวจสอบใน recvmsg() ส่งผลให้ Socket Buffer อยู่ในสถานะที่ไม่ปลอดภัย ช่องโหว่นี้สามารถถูกกระตุ้นจากระยะไกล (Remotely Triggerable) ได้บนระบบที่เปิดใช้งาน kTLS กับ TCP Socket ซึ่งเป็นฟีเจอร์ที่นิยมใช้ในระบบที่ต้องการเข้ารหัสข้อมูลระดับ Kernel เพื่อลด Overhead
CVE-2026-53266 — Out-of-Bounds Write ใน Netfilter Bridge ebtables SNAT
ช่องโหว่นี้ได้รับคะแนน CVSS 8.8 อยู่ใน Netfilter Bridge ebtables SNAT Target โดย Kernel เรียกใช้ฟังก์ชัน skb_store_bits() เพื่อเขียนทับค่า ARP Sender Address โดยไม่ตรวจสอบว่าช่วง Memory ปลายทางสามารถเขียนได้อย่างปลอดภัยหรือไม่ ผู้โจมตีที่มีสิทธิ์ Local Access บนระบบที่มีการตั้งค่า Bridge Netfilter Rules ในรูปแบบเฉพาะสามารถใช้ประโยชน์จากช่องโหว่นี้เพื่อสร้าง Memory Corruption, Denial of Service หรือยกระดับสิทธิ์ (Privilege Escalation) ได้
CVE-2025-39964 — Race Condition ใน AF_ALG Crypto Interface
ช่องโหว่นี้ได้รับคะแนน CVSS 7.8 เกิดจาก Race Condition ใน AF_ALG ซึ่งเป็น Cryptographic Socket Interface ของ Linux Kernel โดยเมื่อมีการเขียนข้อมูลพร้อมกัน (Concurrent Writes) ไปยัง AF_ALG Socket เดียวกัน ข้อมูลอาจเกิดการสลับลำดับ (Interleaved) อย่างไม่สามารถคาดเดาได้ ทำให้ State ภายในของ Socket ไม่สอดคล้องกัน ผู้โจมตีที่มีสิทธิ์ Local และสิทธิ์ต่ำสามารถใช้ประโยชน์จากช่องโหว่นี้เพื่อกระทบต่อ Confidentiality, Integrity และ Availability ของระบบได้
สถานะการถูกโจมตีจริงและกรอบเวลาของ CISA
CISA ยืนยันว่าทั้ง 3 ช่องโหว่มีหลักฐานการถูกใช้โจมตีจริงแล้ว (Confirmed Active Exploitation) จึงเพิ่มเข้าสู่บัญชี KEV เมื่อวันที่ 18 กันยายน 2569 พร้อมกำหนดเส้นตายให้หน่วยงานรัฐบาลกลางสหรัฐฯ แพตช์ให้แล้วเสร็จภายในวันที่ 21 กันยายน 2569 ซึ่งเป็นกรอบเวลาเพียง 3 วัน นอกจากการแพตช์แล้ว CISA ยังกำหนดให้หน่วยงานที่ได้รับผลกระทบต้องดำเนินการตรวจสอบทางนิติวิทยาศาสตร์ (Forensic Triage) เพื่อค้นหาหลักฐานการถูกบุกรุกในสินทรัพย์ที่ได้รับผลกระทบ ไม่ใช่เพียงแค่แพตช์แล้วจบ
แนวทางบรรเทาผลกระทบชั่วคราว
สำหรับระบบที่ยังไม่สามารถแพตช์ได้ในทันที CISA แนะนำแนวทางบรรเทาผลกระทบชั่วคราวดังนี้ ปิดการใช้งาน kTLS ในส่วนที่ไม่จำเป็น ลบกฎ ebtables SNAT ที่มีการ Rewrite ค่า ARP ออก จำกัดสิทธิ์ CAP_NET_ADMIN ให้เหลือเฉพาะที่จำเป็น และป้องกันการโหลดโมดูล af_alg โดยต้องประเมินผลกระทบต่อการใช้งานจริงก่อนดำเนินการ เนื่องจากบางระบบอาจพึ่งพาฟีเจอร์เหล่านี้ในการทำงานปกติ
ผลกระทบที่อาจเกิดขึ้น
1. ความเสี่ยงระดับ Remote Exploitation จาก CVE-2025-39682
เนื่องจาก CVE-2025-39682 สามารถถูกกระตุ้นจากระยะไกลได้บนระบบที่เปิดใช้งาน kTLS องค์กรที่มีบริการเชื่อมต่ออินเทอร์เน็ตและใช้ kTLS เพื่อเข้ารหัสข้อมูลระดับ Kernel มีความเสี่ยงสูงที่จะถูกโจมตีโดยไม่ต้องอาศัย Local Access ซึ่งขยายพื้นผิวการโจมตีให้กว้างกว่าช่องโหว่ Local อีก 2 รายการอย่างมาก
2. การยกระดับสิทธิ์และ Memory Corruption จาก Netfilter Bridge
CVE-2026-53266 เปิดทางให้ผู้โจมตีที่มี Local Access บนระบบที่ใช้ Bridge Netfilter สามารถยกระดับสิทธิ์ได้ ซึ่งเป็นความเสี่ยงสำคัญสำหรับระบบ Virtualization และ Container ที่ใช้ Bridge Networking เป็นสถาปัตยกรรมหลักในการเชื่อมต่อเครือข่ายระหว่าง Workload
3. ผลกระทบต่อระบบเข้ารหัสข้อมูลจาก Race Condition ใน AF_ALG
เนื่องจาก AF_ALG เป็น Interface ที่ใช้สำหรับงานด้าน Cryptography การที่ State ภายในไม่สอดคล้องกันจาก Race Condition อาจกระทบต่อความถูกต้องของกระบวนการเข้ารหัสหรือถอดรหัสข้อมูล ซึ่งอาจนำไปสู่การรั่วไหลของข้อมูลที่ควรได้รับการป้องกันด้วยการเข้ารหัส
4. กรอบเวลาการแพตช์ที่สั้นสะท้อนความเสี่ยงสูงตามการประเมินของ CISA
การที่ CISA กำหนดเส้นตายเพียง 3 วันสำหรับช่องโหว่ทั้ง 3 รายการพร้อมกัน สะท้อนว่าหน่วยงานประเมินว่าการโจมตีอาจขยายวงกว้างขึ้นอย่างรวดเร็ว องค์กรที่ยังไม่ได้เริ่มกระบวนการแพตช์มีความเสี่ยงสูงที่จะตกเป็นเป้าหมายเพิ่มเติมก่อนจะดำเนินการแล้วเสร็จ
สิ่งที่องค์กรควรทำ
1. ติดตั้งอัปเดต Kernel จากผู้ผลิต Distribution และรีบูตระบบทันที
องค์กรควรติดตั้งอัปเดต Kernel ที่ผู้ผลิต Distribution เผยแพร่ออกมาโดยเร็วที่สุด และรีบูตระบบเพื่อให้ Kernel เวอร์ชันใหม่มีผลใช้งานจริง แนะนำให้ใช้แพ็กเกจจาก Distribution โดยตรงแทนการ Build จาก Upstream Version ทั่วไปเพื่อความเข้ากันได้กับระบบ
2. ตรวจสอบเวอร์ชัน Kernel ที่ใช้งานจริงหลังการอัปเดต
หลังจากรีบูตระบบแล้ว ควรตรวจสอบว่าเวอร์ชัน Kernel ที่ใช้งานอยู่จริงตรงกับเวอร์ชันที่แพตช์แล้ว เนื่องจากบางกรณีการอัปเดตอาจไม่สมบูรณ์หรือระบบยังไม่ได้ Boot เข้าสู่ Kernel เวอร์ชันใหม่
3. ใช้แนวทางบรรเทาผลกระทบชั่วคราวระหว่างรอการแพตช์
สำหรับระบบที่ยังไม่สามารถแพตช์ได้ทันที ให้พิจารณาปิดการใช้งาน kTLS ที่ไม่จำเป็น ลบกฎ ebtables SNAT ที่มีการ Rewrite ค่า ARP จำกัดสิทธิ์ CAP_NET_ADMIN และพิจารณาป้องกันการโหลดโมดูล af_alg โดยประเมินผลกระทบต่อการใช้งานก่อนดำเนินการ
4. ดำเนินการตรวจสอบทางนิติวิทยาศาสตร์เบื้องต้นก่อนและหลังการแพตช์
เนื่องจาก CISA ยืนยันว่ามีการโจมตีจริงเกิดขึ้นแล้ว องค์กรควรตรวจสอบ Kernel Crash Log เหตุการณ์ที่เกี่ยวข้องกับการยกระดับสิทธิ์ที่ผิดปกติ กิจกรรมผิดปกติใน Namespace และการแก้ไขกฎ Netfilter ที่ไม่ได้รับอนุญาต เพื่อยืนยันว่าไม่มีการบุกรุกเกิดขึ้นก่อนหน้านี้
แนวทางลดความเสี่ยงระยะยาว
1. จัดตั้งกระบวนการติดตามบัญชี CISA KEV อย่างต่อเนื่อง
องค์กรควรมีกระบวนการติดตามบัญชี Known Exploited Vulnerabilities ของ CISA อย่างสม่ำเสมอ เนื่องจากช่องโหว่ที่ถูกขึ้นบัญชี KEV เป็นช่องโหว่ที่มีหลักฐานการโจมตีจริงแล้ว จำเป็นต้องได้รับการตอบสนองที่รวดเร็วกว่าช่องโหว่ทั่วไปที่ยังไม่มีรายงานการโจมตี
2. ปรับปรุงกระบวนการจัดการ Patch ของ Kernel ให้รวดเร็วขึ้น
เนื่องจาก Kernel เป็นองค์ประกอบพื้นฐานที่สุดของระบบปฏิบัติการ องค์กรควรมีกระบวนการทดสอบและ Deploy Kernel Patch ที่รวดเร็วกว่าการอัปเดตซอฟต์แวร์ทั่วไป โดยเฉพาะสำหรับระบบที่เผยแพร่บริการสู่อินเทอร์เน็ตโดยตรง
3. ทบทวนการตั้งค่าฟีเจอร์ Kernel ที่ไม่จำเป็นต่อการใช้งาน
องค์กรควรทบทวนว่าฟีเจอร์ Kernel อย่าง kTLS, Bridge Netfilter หรือ AF_ALG มีความจำเป็นต่อการใช้งานจริงหรือไม่ หากไม่จำเป็นควรปิดการใช้งานเพื่อลดพื้นผิวการโจมตีโดยรวมของระบบ แม้จะยังไม่มีช่องโหว่ที่ถูกค้นพบในอนาคตก็ตาม
4. เสริมการเฝ้าระวังพฤติกรรมผิดปกติระดับ Kernel
ควรติดตั้งเครื่องมือเฝ้าระวังที่สามารถตรวจจับพฤติกรรมผิดปกติระดับ Kernel เช่น การยกระดับสิทธิ์ที่ไม่คาดคิด หรือ Kernel Panic ที่เกิดขึ้นบ่อยผิดปกติ ซึ่งอาจเป็นสัญญาณของการพยายามใช้ประโยชน์จากช่องโหว่ในระดับ Kernel
วิเคราะห์ในมุมมองจาก TXEC
ช่องโหว่ชุดนี้น่าสนใจตรงที่กระทบ Component ที่แตกต่างกันอย่างสิ้นเชิงภายใน Linux Kernel ทั้ง kTLS, Netfilter Bridge และ AF_ALG แต่ถูกเพิ่มเข้าบัญชี KEV พร้อมกันในวันเดียว สะท้อนว่าผู้โจมตีอาจกำลังสำรวจและใช้ประโยชน์จากช่องโหว่ระดับ Kernel ในวงกว้างมากกว่าที่เคยเป็น สิ่งที่ TXEC เห็นว่าองค์กรควรให้ความสำคัญเป็นพิเศษคือ CVE-2025-39682 ที่สามารถถูกโจมตีจากระยะไกลได้ เนื่องจากไม่จำเป็นต้องมี Local Access เหมือนอีก 2 ช่องโหว่ ทำให้พื้นผิวการโจมตีกว้างกว่ามากสำหรับองค์กรที่มีระบบเปิดให้บริการสู่อินเทอร์เน็ต
การที่ CISA กำหนดกรอบเวลาแพตช์เพียง 3 วันสำหรับหน่วยงานรัฐบาลกลางสหรัฐฯ ควรเป็นสัญญาณเตือนสำหรับองค์กรไทยที่พึ่งพา Linux เป็นระบบปฏิบัติการหลักในโครงสร้างพื้นฐานเช่นกัน แม้จะไม่ได้อยู่ภายใต้ข้อบังคับของ CISA โดยตรง แต่ระดับความเร่งด่วนที่หน่วยงานความปลอดภัยระดับประเทศกำหนดไว้สะท้อนถึงความเสี่ยงจริงที่กำลังถูกใช้ประโยชน์อยู่ในขณะนี้ องค์กรควรเร่งตรวจสอบเวอร์ชัน Kernel ที่ใช้งานอยู่และวางแผนแพตช์โดยไม่รอรอบการบำรุงรักษาตามปกติ รู้ก่อน ตรวจพบเร็ว ลดความเสียหายได้มากกว่า
[ แหล่งอ้างอิง: Cyber Security News, The Hacker News, CISA Known Exploited Vulnerabilities Catalog ]