Cisco เปิดเผยช่องโหว่ CVE-2026-76460 ใน Cisco Identity Services Engine (ISE) และ Cisco ISE Passive Identity Connector (ISE-PIC) ซึ่งได้รับคะแนนความรุนแรง CVSS เต็ม 10.0 จาก 10 คะแนน และได้รับการยืนยันแล้วว่ามี Active Exploitation เกิดขึ้นจริง โดยหน่วยงาน CISA ของสหรัฐฯ ได้ขึ้นบัญชีช่องโหว่นี้ในรายการ Known Exploited Vulnerabilities (KEV) เมื่อวันที่ 16 กันยายน 2569 และสั่งการให้หน่วยงานรัฐบาลกลางดำเนินการแพตช์ให้แล้วเสร็จภายในวันที่ 19 กันยายน 2569 สะท้อนถึงความเร่งด่วนของช่องโหว่นี้ในระดับสูงสุด
รายละเอียดการโจมตี
สาเหตุของช่องโหว่
CVE-2026-76460 เกิดจากการควบคุม Authentication บน API Endpoint ที่ไม่เพียงพอ (Insufficient Authentication Control) ภายใน Cisco ISE และ ISE-PIC ซึ่งเป็นระบบที่องค์กรจำนวนมากใช้เป็นศูนย์กลางในการบริหารจัดการ Network Access Control, การยืนยันตัวตน และการกำหนดนโยบายความปลอดภัยของอุปกรณ์ที่เชื่อมต่อเข้าสู่เครือข่าย
วิธีการโจมตี
ผู้ไม่ประสงค์ดีจากระยะไกลโดยไม่ต้องผ่านการยืนยันตัวตน (Unauthenticated Remote Attacker) สามารถส่ง Crafted Request ที่ถูกออกแบบมาเป็นพิเศษไปยัง API Endpoint ที่มีช่องโหว่ เพื่อข้าม Web-Based Management Authentication และเข้าถึงหน้าจัดการอุปกรณ์ได้โดยไม่ได้รับอนุญาต จุดที่ทำให้ช่องโหว่นี้มีความรุนแรงสูงสุดคือ กระทบอุปกรณ์ทุกเครื่องไม่ว่าจะมีการตั้งค่าอย่างไรก็ตาม ซึ่งหมายความว่าไม่มี Configuration ใดที่สามารถลดความเสี่ยงได้นอกจากการแพตช์
ผลกระทบเมื่อโจมตีสำเร็จ
หากผู้โจมตีสามารถข้าม Authentication ได้สำเร็จ ขั้นตอนถัดไปสามารถนำไปสู่การรันคำสั่งด้วยสิทธิ์ Root บนระบบ (Root Command Execution) ซึ่งเป็นสิทธิ์สูงสุดในระบบปฏิบัติการ ทำให้ผู้โจมตีสามารถเข้าควบคุมอุปกรณ์ ISE ได้อย่างสมบูรณ์ รวมถึงสามารถลบร่องรอยหรือซ่อนหลักฐานการโจมตี (Anti-Forensics) เพื่อหลีกเลี่ยงการตรวจพบในภายหลังได้อีกด้วย
สถานะการถูกโจมตีจริงและ CISA KEV
Cisco ยืนยันว่าพบการโจมตีช่องโหว่นี้จริงแล้ว (Confirmed Active Exploitation) ซึ่งนำไปสู่การที่ CISA เพิ่มช่องโหว่นี้เข้าสู่บัญชี Known Exploited Vulnerabilities (KEV) Catalog เมื่อวันที่ 16 กันยายน 2569 พร้อมกำหนดเส้นตายให้หน่วยงานรัฐบาลกลางสหรัฐฯ ต้องแพตช์ให้แล้วเสร็จภายในวันที่ 19 กันยายน 2569 ซึ่งเป็นกรอบเวลาที่สั้นมากเมื่อเทียบกับช่องโหว่ทั่วไป สะท้อนถึงความเร่งด่วนและความเสี่ยงที่ประเมินไว้ในระดับสูงสุด
เวอร์ชันที่ได้รับผลกระทบและแพตช์ที่แก้ไขแล้ว
Cisco เผยแพร่แพตช์แก้ไขช่องโหว่ครบทุกเวอร์ชันที่ได้รับผลกระทบแล้ว โดยองค์กรควรอัปเดตตามตารางดังนี้ เวอร์ชัน 3.1 ให้อัปเดตเป็น Patch 12, เวอร์ชัน 3.2 ให้อัปเดตเป็น Patch 11, เวอร์ชัน 3.3 ให้อัปเดตเป็น Patch 12, เวอร์ชัน 3.4 ให้อัปเดตเป็น Patch 7 และเวอร์ชัน 3.5 ให้อัปเดตเป็น Patch 4 ทั้งนี้ Cisco ระบุชัดเจนว่าไม่มี Workaround อื่นที่สามารถทดแทนการแพตช์ได้
ผลกระทบที่อาจเกิดขึ้น
1. การสูญเสียการควบคุม Network Access Control ทั้งองค์กร
เนื่องจาก Cisco ISE เป็นศูนย์กลางการควบคุมการเข้าถึงเครือข่ายและการยืนยันตัวตนขององค์กรจำนวนมาก การที่ผู้โจมตีสามารถเข้าควบคุมอุปกรณ์ ISE ได้โดยไม่ต้องมี Credential ใดๆ เลย หมายความว่าระบบ Authentication และ Access Control ทั้งองค์กรที่พึ่งพา ISE อาจตกอยู่ในความเสี่ยงทั้งหมด
2. ความเสี่ยงต่อความสมบูรณ์ของหลักฐานหลังเหตุการณ์
เมื่อผู้โจมตีได้สิทธิ์ Root แล้ว ความสามารถในการลบร่องรอยหรือซ่อนหลักฐานการโจมตีทำให้การตรวจสอบย้อนหลัง (Forensics) ทำได้ยากขึ้นอย่างมาก องค์กรที่ตรวจพบความผิดปกติหลังเกิดเหตุอาจไม่สามารถยืนยันขอบเขตความเสียหายที่แท้จริงได้อย่างครบถ้วน
3. กระทบทุกอุปกรณ์โดยไม่มีเงื่อนไขการตั้งค่าที่ช่วยลดความเสี่ยง
เนื่องจากช่องโหว่นี้กระทบอุปกรณ์ทุกเครื่องโดยไม่ขึ้นกับการตั้งค่า องค์กรที่มีอุปกรณ์ ISE หลายเครื่องในสถาปัตยกรรมแบบกระจาย (Distributed Deployment) จึงมีความเสี่ยงในทุกจุดที่ยังไม่ได้แพตช์ ไม่สามารถพึ่งพาการปรับ Configuration เพื่อลดความเสี่ยงชั่วคราวได้
4. หน้าต่างความเสี่ยงที่สั้นมากเมื่อเทียบกับ CISA KEV Deadline
การที่ CISA กำหนดเส้นตายเพียง 3 วันหลังขึ้นบัญชี KEV สะท้อนว่าหน่วยงานประเมินความเสี่ยงของการถูกโจมตีเพิ่มเติมไว้สูงมาก องค์กรที่ยังไม่ได้เริ่มกระบวนการแพตช์มีความเสี่ยงสูงที่จะตกเป็นเป้าหมายก่อนที่จะดำเนินการแพตช์เสร็จสิ้น
สิ่งที่องค์กรควรทำ
1. อัปเดต Cisco ISE/ISE-PIC เป็นแพตช์ล่าสุดทันที
องค์กรที่ใช้งาน Cisco ISE หรือ ISE-PIC ควรอัปเดตเป็นแพตช์ที่แก้ไขช่องโหว่แล้วโดยทันที ตามเวอร์ชันที่ตรงกับระบบของตน (3.1 Patch 12, 3.2 Patch 11, 3.3 Patch 12, 3.4 Patch 7, 3.5 Patch 4) เนื่องจากเป็นวิธีเดียวที่ Cisco ยืนยันว่าสามารถแก้ไขช่องโหว่ได้อย่างสมบูรณ์
2. จำกัด Traffic เข้าถึงหน้า Management ด้วย Access Control List ระหว่างรอแพตช์
ระหว่างที่ยังไม่สามารถแพตช์ได้ในทันที ควรพิจารณาใช้ Infrastructure Access Control List (ACL) เพื่อจำกัด Traffic ที่สามารถเข้าถึงหน้า Web-Based Management ให้เหลือเฉพาะเครือข่ายภายในที่เชื่อถือได้เท่านั้น เพื่อลดพื้นผิวการโจมตีจากภายนอก
3. ตรวจสอบ access.log หาสัญญาณการบุกรุกที่อาจเกิดขึ้นแล้ว
องค์กรควรตรวจสอบ Log ของระบบ ISE โดยเฉพาะไฟล์ ise-kong/access.log เพื่อค้นหา Username ที่ผิดปกติหรือไม่รู้จัก ซึ่งอาจเป็นสัญญาณว่าเคยมีการพยายามโจมตีหรือโจมตีสำเร็จไปแล้ว สำหรับองค์กรที่มี Deployment แบบกระจายหลาย Node ควรตรวจสอบ Log ของทุก Node ที่เกี่ยวข้อง
4. เตรียมแผน Re-image และกู้คืนจาก Configuration Backup หากพบสัญญาณบุกรุก
หากตรวจพบสัญญาณของการบุกรุกในระบบ Cisco แนะนำให้พิจารณา Re-image อุปกรณ์ที่ได้รับผลกระทบและกู้คืนการตั้งค่าจาก Configuration Backup ที่เชื่อถือได้ แทนการเชื่อว่าการแพตช์เพียงอย่างเดียวจะลบล้างผลกระทบจากการบุกรุกที่เกิดขึ้นไปแล้ว
แนวทางลดความเสี่ยงระยะยาว
1. จัดลำดับความสำคัญของอุปกรณ์ Network Access Control ในกระบวนการแพตช์ฉุกเฉิน
องค์กรควรกำหนดให้อุปกรณ์ที่ทำหน้าที่ Network Access Control และ Authentication เช่น Cisco ISE อยู่ในลำดับความสำคัญสูงสุดของกระบวนการแพตช์ฉุกเฉิน เนื่องจากเป็นโครงสร้างพื้นฐานที่หากถูกโจมตีสำเร็จจะส่งผลกระทบเป็นวงกว้างต่อระบบอื่นที่พึ่งพาการยืนยันตัวตนจากระบบนี้
2. ติดตามบัญชี CISA KEV และประกาศช่องโหว่ของผู้ผลิตอย่างสม่ำเสมอ
องค์กรควรมีกระบวนการติดตามบัญชี Known Exploited Vulnerabilities ของ CISA และประกาศความปลอดภัยจาก Cisco อย่างต่อเนื่อง เนื่องจากช่องโหว่ที่ถูกขึ้นบัญชี KEV มักเป็นช่องโหว่ที่มีความเสี่ยงสูงและถูกใช้โจมตีจริงแล้ว จำเป็นต้องได้รับการตอบสนองที่รวดเร็วกว่าช่องโหว่ทั่วไป
3. เสริมการเฝ้าระวัง Log และพฤติกรรมผิดปกติของระบบ Identity Management
ควรติดตั้งระบบเฝ้าระวังที่ตรวจสอบ Log และพฤติกรรมของระบบ Identity Management อย่าง Cisco ISE แบบต่อเนื่อง โดยเฉพาะความพยายาม Authentication ที่ผิดปกติหรือการเข้าถึง API Endpoint ในรูปแบบที่ไม่ตรงกับการใช้งานปกติ
4. ทบทวนสถาปัตยกรรมความซ้ำซ้อนและแผนสำรองสำหรับระบบ Identity Management
เนื่องจากช่องโหว่ระดับ Critical ในระบบ Identity Management อาจนำไปสู่ความจำเป็นในการ Re-image หรือปิดระบบฉุกเฉิน องค์กรควรทบทวนสถาปัตยกรรมความซ้ำซ้อนของระบบ ISE เพื่อให้สามารถดำเนินการแก้ไขได้โดยไม่กระทบต่อการควบคุมการเข้าถึงเครือข่ายในภาพรวมมากเกินไป
วิเคราะห์ในมุมมองจาก TXEC
CVE-2026-76460 เป็นตัวอย่างของช่องโหว่ที่รวมเอาปัจจัยเสี่ยงสูงสุดทุกด้านไว้ในรายการเดียว ทั้งคะแนน CVSS เต็ม 10.0 การโจมตีจากระยะไกลโดยไม่ต้องยืนยันตัวตน การยืนยันแล้วว่ามี Active Exploitation และผลกระทบที่นำไปสู่การรันคำสั่งระดับ Root สิ่งที่ TXEC เห็นว่าน่ากังวลเป็นพิเศษคือช่องโหว่นี้อยู่ในระบบที่ทำหน้าที่ "ยืนยันตัวตน" ให้กับระบบอื่นในองค์กร ซึ่งหมายความว่าหากระบบนี้ถูกโจมตีสำเร็จ ผลกระทบจะไม่ได้จำกัดอยู่แค่ตัวอุปกรณ์ ISE เอง แต่อาจลุกลามไปยังความน่าเชื่อถือของกระบวนการ Authentication ทั้งองค์กร
การที่ CISA กำหนดเส้นตายแพตช์เพียง 3 วันสำหรับหน่วยงานรัฐบาลกลางสหรัฐฯ ควรเป็นสัญญาณเตือนที่ชัดเจนสำหรับองค์กรในประเทศไทยที่ใช้งาน Cisco ISE หรือ ISE-PIC เช่นกัน แม้จะไม่ได้อยู่ภายใต้ข้อบังคับของ CISA โดยตรง แต่ระดับความเร่งด่วนที่หน่วยงานความปลอดภัยระดับประเทศกำหนดไว้สะท้อนถึงความเสี่ยงจริงที่ผู้โจมตีกำลังใช้ประโยชน์จากช่องโหว่นี้อยู่ในขณะนี้ องค์กรที่ยังไม่ได้เริ่มกระบวนการแพตช์ควรดำเนินการโดยทันทีโดยไม่รอรอบการบำรุงรักษาตามปกติ รู้ก่อน ตรวจพบเร็ว ลดความเสียหายได้มากกว่า
[ แหล่งอ้างอิง: The Hacker News, Cisco, CISA Known Exploited Vulnerabilities Catalog ]