กลับไปหน้าข่าวสาร

ช่องโหว่ Code Injection บน Microsoft SharePoint ถูกใช้โจมตีจริง

แชร์:

CISA เพิ่มช่องโหว่ CVE-2026-65660 บน Microsoft SharePoint เข้าใน Known Exploited Vulnerabilities (KEV) Catalog เมื่อวันที่ 25 กันยายน 2569 หลังพบหลักฐานว่าช่องโหว่ประเภท Code Injection ถูกนำไปใช้โจมตีจริงในสนาม ช่องโหว่นี้ช่วยให้ผู้โจมตีที่มีสิทธิ์ Authenticated สามารถรันโค้ดจากระยะไกลบนเครือข่ายได้ โดยตำแหน่งของ SharePoint ในฐานะ Collaboration Platform หลักขององค์กรทั่วโลกทำให้ความเสียหายที่อาจเกิดขึ้นมีขอบเขตกว้างขวาง


รายละเอียดการโจมตี


ข้อมูลช่องโหว่และสถานะ KEV


CVE-2026-65660 ถูกจัดประเภทเป็น CWE-94 (Improper Control of Generation of Code) หรือ Code Injection ซึ่งเกิดจากระบบนำข้อมูลที่รับมาจากภายนอกไปประมวลผลเป็นโค้ดโดยไม่มีการตรวจสอบหรือควบคุมเพียงพอ CISA กำหนด Remediation Deadline วันที่ 28 กันยายน 2569 สำหรับหน่วยงานรัฐบาลกลางสหรัฐฯ ภายใต้ Binding Operational Directive 26-04 ซึ่งสะท้อนระดับความเร่งด่วนสูงสุด


กลไกการทำงานของช่องโหว่


ช่องโหว่เกิดจากระบบ SharePoint ไม่กรองหรือ Sanitize ข้อมูลที่ได้รับจากภายนอกก่อนนำไปประมวลผลเป็นโค้ดที่สามารถรันได้ ผู้โจมตีที่มี Credential ถูกต้องในระบบสามารถส่ง Input ที่สร้างขึ้นเป็นพิเศษผ่านเครือข่ายให้ Server รัน Code ตามที่กำหนดได้โดยไม่ต้องมีการโต้ตอบจากผู้ใช้รายอื่น ลักษณะดังกล่าวทำให้ช่องโหว่นี้อันตรายเป็นพิเศษในองค์กรที่เปิดให้ External User หรือ Partner เข้าถึง SharePoint


ระดับสิทธิ์ที่ต้องการและ Attack Vector


แม้ผู้โจมตีจะต้องผ่านการ Authenticate ก่อน แต่ในองค์กรส่วนใหญ่ SharePoint มักเปิดให้พนักงาน, Contractor, และ Partner หลายร้อยถึงหลายพันคนเข้าถึง ความเสี่ยงจึงไม่ได้จำกัดเฉพาะผู้โจมตีภายนอก Credential ที่ถูกขโมยผ่าน Phishing หรือ Infostealer ก็สามารถนำมาใช้โจมตีช่องโหว่นี้ได้ทันที


ผลที่อาจเกิดขึ้นหลัง Exploitation สำเร็จ


เมื่อผู้โจมตีรัน Code บน SharePoint Server ได้สำเร็จ สามารถดำเนินการได้หลายรูปแบบ ได้แก่ แก้ไขหรือขโมยข้อมูลในไฟล์ที่จัดเก็บบน SharePoint, ติดตั้ง Webshell หรือเครื่องมือโจมตีเพื่อสร้าง Persistence, ใช้ SharePoint Server เป็นจุดตั้งต้นสำหรับ Lateral Movement ภายในเครือข่ายองค์กร และดึง Credential ที่บัญชี Service Account ของ SharePoint มีสิทธิ์เข้าถึง


บริบทของ SharePoint ในองค์กร


SharePoint ทำหน้าที่เป็น Collaboration Hub ที่รวมเอกสารสำคัญ, กระบวนการทำงาน, ข้อมูล HR, และข้อมูลโครงการไว้ในที่เดียว ทำให้เป็นเป้าหมายที่มีคุณค่าสูงสำหรับผู้โจมตีที่ต้องการข้อมูลลับทางธุรกิจหรือ Credential สำหรับขยายการโจมตีต่อ


ผลกระทบที่อาจเกิดขึ้น


  1. การขโมยข้อมูลองค์กรในวงกว้าง — เอกสารลับ, แผนธุรกิจ, ข้อมูลลูกค้า และ Credential ที่เก็บในรูปแบบไฟล์บน SharePoint อาจถูกดึงออกโดยผู้โจมตีที่ใช้ Code Injection สำเร็จ
  2. Persistence และ Lateral Movement — SharePoint Server ที่ถูก Compromise สามารถกลายเป็น Beachhead สำหรับการเคลื่อนที่ภายในเครือข่าย โดยเฉพาะในองค์กรที่ SharePoint รันด้วย Service Account ที่มีสิทธิ์สูง
  3. ช่องโหว่ยังถูกใช้โจมตีจริง — การที่ CISA ยืนยันว่ามี Active Exploitation และกำหนด Deadline 3 วันสำหรับหน่วยงานรัฐ บ่งชี้ว่าผู้โจมตีกำลังใช้ช่องโหว่นี้อย่างต่อเนื่องในขณะนี้
  4. ความเสี่ยงสูงในองค์กรที่เปิด External Access — SharePoint ที่เปิดให้ External User หรือ B2B Partner เข้าถึงมีพื้นผิวการโจมตีกว้างกว่า เนื่องจาก Credential ที่ใช้อาจถูกขโมยจากระบบของ Third-Party


สิ่งที่องค์กรควรทำ


  1. Apply Security Update ทันที — ตรวจสอบและ Apply Microsoft Security Update สำหรับ SharePoint โดยเร็วที่สุด หน่วยงานและองค์กรที่ใช้ SharePoint ทุกรายควรปฏิบัติตาม Remediation Deadline เดียวกับที่ CISA กำหนดให้หน่วยงานรัฐบาลสหรัฐฯ
  2. ตรวจสอบ Log สำหรับ Compromise Indicator — วิเคราะห์ SharePoint Log ย้อนหลังโดยเฉพาะช่วงก่อนหน้านี้ มองหา Request ที่มีรูปแบบผิดปกติ, Authentication จาก IP ที่ไม่คุ้นเคย และกิจกรรมที่เกิดขึ้นนอกเวลาทำการ
  3. บังคับใช้ MFA และ Least-Privilege — เนื่องจากช่องโหว่ต้องการ Authenticated User เสริม Layered Defense ด้วย Multi-Factor Authentication สำหรับทุกบัญชีที่เข้าถึง SharePoint และลด Permission ของ Service Account ให้ต่ำที่สุดเท่าที่จำเป็น
  4. จำกัด Internet Exposure — พิจารณาจำกัดการเข้าถึง SharePoint จาก Internet สำหรับ Function ที่ไม่จำเป็น ใช้ VPN หรือ Zero Trust Network Access สำหรับ Remote Access แทนการเปิด SharePoint ตรงสู่ Internet


แนวทางลดความเสี่ยงระยะยาว


  1. SharePoint Hardening ตามมาตรฐาน — ทบทวน SharePoint Configuration ตาม Microsoft Security Baseline และ CIS Benchmark สำหรับ SharePoint เพื่อลด Attack Surface รวมถึงปิด Feature ที่ไม่ได้ใช้งาน จำกัด Upload File Type และกำหนด Strict Execution Policy สำหรับ Custom Code ที่รันบน SharePoint
  2. Patch Management แบบเร่งด่วนสำหรับ Collaboration Platform — กำหนด Policy ที่ชัดเจนว่า Critical Patch สำหรับ Platform ที่มีผู้ใช้จำนวนมากอย่าง SharePoint ต้องได้รับการ Apply ภายในกรอบเวลาที่กระชับ ไม่ใช่รอรอบ Maintenance ปกติ เพราะ Collaboration Platform ที่มีช่องโหว่ถูกโจมตีมีผลกระทบในวงกว้างทันที
  3. Monitoring และ Detection Rule เฉพาะสำหรับ SharePoint — สร้าง Detection Rule ใน SIEM สำหรับพฤติกรรมผิดปกติบน SharePoint เช่น Request Volume สูงผิดปกติ การเรียกใช้ API ที่ไม่ใช่รูปแบบปกติ หรือ Process ลูกที่ถูก SharePoint Worker Process สร้างขึ้น ซึ่งอาจบ่งชี้ถึงความพยายาม Code Execution
  4. Zero Trust สำหรับ Collaboration — เปลี่ยนจากการพึ่งพา Perimeter Protection ไปสู่การตรวจสอบ Identity, Context และ Device Health ทุก Request ที่เข้าถึง SharePoint ไม่ว่าจะมาจาก IP ภายในหรือภายนอก เพื่อลดผลกระทบหาก Credential ถูกขโมย


วิเคราะห์ในมุมมองจาก TXEC


การที่ CISA กำหนด Remediation Deadline เพียง 3 วัน (25-28 กันยายน) สำหรับ CVE-2026-65660 เป็นสัญญาณที่ชัดเจนว่าช่องโหว่นี้ถูกใช้โจมตีจริงในระดับที่ CISA ประเมินว่าเป็นภัยคุกคามเร่งด่วน แม้รายละเอียดทางเทคนิคของการโจมตีที่ยืนยันแล้วยังไม่ถูกเปิดเผยต่อสาธารณะ แต่การที่ Active Exploitation เกิดขึ้นก่อนที่ข่าวจะกระจายออกไปในวงกว้างหมายความว่าองค์กรที่ยังไม่ Patch อาจตกเป็นเหยื่อไปแล้วโดยไม่รู้ตัว


สำหรับองค์กรในประเทศไทยที่ใช้ Microsoft SharePoint ซึ่งมีทั้งรูปแบบ On-Premise และ SharePoint Online ขอแนะนำให้ตรวจสอบสถานะ Patch ทันที เนื่องจาก SharePoint มักเก็บข้อมูลที่มีคุณค่าสูงทั้งในแง่ข้อมูลธุรกิจและ Credential ที่ผู้โจมตีสามารถนำไปใช้ต่อยอดได้ รู้ก่อน ตรวจพบเร็ว ลดความเสียหายได้มากกว่า


[ แหล่งอ้างอิง: CyberSecurity News, CISA KEV Catalog ]