ช่องโหว่ CVE-2026-48842 บน Roundcube Webmail ซึ่งเป็น Pre-Authentication SQL Injection ใน Plugin virtuser_query ได้รับการยืนยันแล้วว่ามีการนำไปใช้โจมตีจริง โดยหน่วยงาน Canadian Cyber Center ออกประกาศเตือน AV26-503 เมื่อวันที่ 21 กันยายน 2569 ยืนยันสถานะการถูกโจมตี แม้ช่องโหว่นี้จะได้รับการเปิดเผยครั้งแรกตั้งแต่วันที่ 24 พฤษภาคม 2569 แล้วก็ตาม สะท้อนให้เห็นว่าองค์กรจำนวนมากยังไม่ได้ดำเนินการแพตช์แม้จะผ่านไปหลายเดือน
รายละเอียดการโจมตี
สาเหตุของช่องโหว่: การข้ามการ Escape Backslash ใน preg_replace
ช่องโหว่นี้เกิดจากปัญหาการข้ามการ Escape เครื่องหมาย Backslash (Backslash Escaping Bypass) ในฟังก์ชัน preg_replace ของ PHP ที่ใช้งานอยู่ภายใน Plugin virtuser_query ของ Roundcube Webmail ผู้โจมตีสามารถส่ง Input ที่ถูกออกแบบมาเป็นพิเศษ (Specially Crafted Input) เพื่อบิดเบือนคำสั่ง Database Query ก่อนที่กระบวนการยืนยันตัวตนของผู้ใช้จะสำเร็จ ซึ่งเป็นจุดที่ทำให้ช่องโหว่นี้มีความรุนแรงสูง เนื่องจากผู้โจมตีไม่จำเป็นต้องมีบัญชีผู้ใช้ที่ถูกต้องมาก่อนเลย
เงื่อนไขการโจมตี: เพียงเปิดใช้งาน Plugin และเข้าถึงได้จากภายนอก
เนื่องจากเป็นช่องโหว่ประเภท Pre-Authentication ผู้โจมตีเพียงต้องการให้ Plugin virtuser_query ถูกเปิดใช้งานและสามารถเข้าถึงได้จากภายนอกเท่านั้น ก็สามารถพยายามใช้ประโยชน์จากช่องโหว่นี้ได้ทันที โดยไม่ต้องผ่านขั้นตอนการยืนยันตัวตนใดๆ ก่อน หากโจมตีสำเร็จ ผู้โจมตีอาจสามารถบิดเบือน Database Query เพื่อเข้าถึงข้อมูลที่ควรได้รับการปกป้อง หรือดำเนินการที่ไม่ได้รับอนุญาตต่อฐานข้อมูลของระบบได้
เวอร์ชันที่ได้รับผลกระทบและแพตช์ที่แก้ไขแล้ว
ช่องโหว่นี้กระทบ Roundcube เวอร์ชันก่อน 1.6.16 ในสาย LTS (Long-Term Support) และเวอร์ชันก่อน 1.7.1 ในสายเวอร์ชันใหม่กว่า โดย Roundcube เผยแพร่เวอร์ชัน 1.6.16 และ 1.7.1 ที่แก้ไขช่องโหว่นี้แล้วตั้งแต่การเปิดเผยครั้งแรกในเดือนพฤษภาคม 2569
กรอบเวลาที่แสดงถึงความเสี่ยงต่อเนื่องยาวนาน
จุดที่น่ากังวลเป็นพิเศษของช่องโหว่นี้คือระยะเวลาที่ยาวนานระหว่างการเปิดเผยครั้งแรกในเดือนพฤษภาคม 2569 จนถึงการยืนยันว่ามีการโจมตีจริงในเดือนกันยายน 2569 ซึ่งเป็นระยะเวลากว่า 4 เดือน แสดงให้เห็นว่าองค์กรจำนวนมากที่ใช้งาน Roundcube Webmail อาจยังไม่ได้ดำเนินการอัปเดตแม้ว่าแพตช์จะเผยแพร่ออกมานานแล้ว ทำให้กลายเป็นเป้าหมายที่ผู้โจมตีสามารถใช้ประโยชน์ได้อย่างต่อเนื่อง
ผลกระทบที่อาจเกิดขึ้น
1. การเข้าถึงข้อมูลสำคัญโดยไม่ต้องยืนยันตัวตน
เนื่องจากเป็นช่องโหว่ประเภท Pre-Authentication ผู้โจมตีสามารถพยายามเข้าถึงข้อมูลสำคัญในฐานข้อมูลได้โดยไม่ต้องมีบัญชีผู้ใช้ที่ถูกต้องเลย ซึ่งขยายกลุ่มผู้โจมตีที่มีศักยภาพให้กว้างขึ้นอย่างมากเมื่อเทียบกับช่องโหว่ที่ต้องผ่านการยืนยันตัวตนก่อน
2. ความเสี่ยงต่อระบบ Webmail ที่เป็นศูนย์กลางการสื่อสารขององค์กร
เนื่องจาก Roundcube Webmail เป็นระบบที่องค์กรจำนวนมากใช้เป็นช่องทางการสื่อสารหลักทางอีเมล การที่ระบบนี้ถูกโจมตีสำเร็จอาจนำไปสู่การเข้าถึงข้อมูลอีเมลที่มีความอ่อนไหว หรือถูกใช้เป็นจุดเริ่มต้นสำหรับการโจมตีต่อเนื่องไปยังระบบอื่นในองค์กร
3. ความเสี่ยงสูงสำหรับองค์กรที่ยังไม่ได้แพตช์แม้ผ่านไปหลายเดือน
องค์กรที่ยังไม่ได้ดำเนินการอัปเดต Roundcube เป็นเวอร์ชันที่แก้ไขแล้วนับตั้งแต่เดือนพฤษภาคม 2569 มีความเสี่ยงสูงที่จะตกเป็นเป้าหมายในทันที เนื่องจากมีหลักฐานยืนยันแล้วว่าช่องโหว่นี้ถูกใช้โจมตีจริงในสภาพแวดล้อมจริง ไม่ใช่เพียงความเสี่ยงทางทฤษฎีอีกต่อไป
4. ผลกระทบขยายวงกว้างเนื่องจาก Roundcube เป็นซอฟต์แวร์ Webmail ที่ใช้งานแพร่หลาย
เนื่องจาก Roundcube เป็นซอฟต์แวร์ Webmail Open Source ที่ได้รับความนิยมใช้งานอย่างแพร่หลายทั่วโลก รวมถึงโดยผู้ให้บริการ Hosting จำนวนมาก ผลกระทบจากช่องโหว่นี้จึงมีศักยภาพขยายวงกว้างครอบคลุมองค์กรและผู้ใช้จำนวนมาก
สิ่งที่องค์กรควรทำ
1. ตรวจสอบว่าองค์กรใช้งาน Roundcube Webmail และ Plugin virtuser_query หรือไม่
องค์กรควรตรวจสอบทันทีว่ามีการใช้งาน Roundcube Webmail ในโครงสร้างพื้นฐานของตนเองหรือไม่ และหากมี ให้ตรวจสอบต่อว่า Plugin virtuser_query ถูกเปิดใช้งานอยู่หรือไม่ เนื่องจากเป็นเงื่อนไขสำคัญของการถูกโจมตีผ่านช่องโหว่นี้
2. อัปเดตเป็นเวอร์ชัน 1.6.16 หรือ 1.7.1 โดยทันที
องค์กรที่ใช้งาน Roundcube เวอร์ชันที่ได้รับผลกระทบควรอัปเดตเป็นเวอร์ชัน 1.6.16 (สำหรับสาย LTS) หรือ 1.7.1 (สำหรับสายเวอร์ชันใหม่กว่า) โดยทันที เนื่องจากมีหลักฐานยืนยันแล้วว่าช่องโหว่นี้ถูกใช้โจมตีจริง ไม่ควรรอรอบการบำรุงรักษาตามปกติ
3. ตรวจสอบ Log การเข้าถึงเพื่อหาสัญญาณการโจมตีที่อาจเกิดขึ้นแล้ว
เนื่องจากช่องโหว่นี้ถูกเปิดเผยมาตั้งแต่เดือนพฤษภาคม 2569 องค์กรที่ยังไม่ได้แพตช์ควรตรวจสอบ Log การเข้าถึงระบบ Roundcube ย้อนหลังเพื่อหาสัญญาณของความพยายามโจมตีหรือการโจมตีที่อาจสำเร็จไปแล้วในช่วงเวลาที่ผ่านมา
4. บังคับใช้ Multi-Factor Authentication และจำกัดสิทธิ์การเข้าถึงระดับ Admin
องค์กรควรบังคับใช้ Multi-Factor Authentication สำหรับการเข้าถึงระบบ Webmail และจำกัดสิทธิ์การเข้าถึงระดับผู้ดูแลระบบให้เหลือเฉพาะผู้ที่จำเป็นต้องใช้งานจริงเท่านั้น เพื่อลดผลกระทบหากมีการเข้าถึงที่ไม่ได้รับอนุญาตเกิดขึ้น
แนวทางลดความเสี่ยงระยะยาว
1. จัดทำกระบวนการติดตามและแพตช์ซอฟต์แวร์ Open Source อย่างสม่ำเสมอ
เหตุการณ์นี้แสดงให้เห็นว่าซอฟต์แวร์ Open Source ที่ใช้งานแพร่หลายอย่าง Roundcube จำเป็นต้องได้รับการติดตามและแพตช์อย่างสม่ำเสมอไม่ต่างจากซอฟต์แวร์เชิงพาณิชย์ องค์กรควรมีกระบวนการติดตามประกาศความปลอดภัยของซอฟต์แวร์ Open Source ที่ใช้งานอยู่ในโครงสร้างพื้นฐานของตนเองอย่างเป็นระบบ
2. ลดระยะเวลาระหว่างการเปิดเผยช่องโหว่และการแพตช์ให้สั้นลง
กรณีนี้แสดงให้เห็นว่าระยะเวลากว่า 4 เดือนระหว่างการเปิดเผยช่องโหว่และการถูกใช้โจมตีจริงเป็นหน้าต่างความเสี่ยงที่ยาวเกินไป องค์กรควรตั้งเป้าหมายลดระยะเวลาในการแพตช์ช่องโหว่ที่มีความรุนแรงสูงให้สั้นลง โดยเฉพาะช่องโหว่ประเภท Pre-Authentication ที่มีความเสี่ยงสูง
3. พิจารณาปิดการใช้งาน Plugin ที่ไม่จำเป็นต่อการดำเนินงาน
องค์กรควรทบทวนว่า Plugin ทั้งหมดที่เปิดใช้งานอยู่ในระบบ Roundcube หรือซอฟต์แวร์อื่นมีความจำเป็นต่อการดำเนินงานจริงหรือไม่ และปิดการใช้งาน Plugin ที่ไม่จำเป็นเพื่อลดพื้นผิวการโจมตีโดยรวมของระบบ
4. เสริมการเฝ้าระวังความผิดปกติของระบบ Webmail อย่างต่อเนื่อง
องค์กรควรติดตั้งระบบเฝ้าระวังที่สามารถตรวจจับพฤติกรรมผิดปกติของระบบ Webmail อย่างต่อเนื่อง เช่น รูปแบบ Query ที่ผิดปกติหรือความพยายามเข้าถึงข้อมูลก่อนการยืนยันตัวตนที่ผิดปกติ เพื่อให้สามารถตรวจพบความพยายามโจมตีได้อย่างรวดเร็วแม้ยังไม่ได้แพตช์ระบบ
วิเคราะห์ในมุมมองจาก TXEC
CVE-2026-48842 เป็นตัวอย่างที่ชัดเจนของความเสี่ยงจากช่องว่างระหว่างการเปิดเผยช่องโหว่และการดำเนินการแพตช์จริงในองค์กร สิ่งที่ TXEC เห็นว่าน่ากังวลเป็นพิเศษไม่ใช่เพียงความรุนแรงทางเทคนิคของช่องโหว่ที่เป็น Pre-Authentication SQL Injection เท่านั้น แต่คือข้อเท็จจริงที่ว่าองค์กรจำนวนมากยังไม่ได้อัปเดตระบบแม้ผ่านไปกว่า 4 เดือนนับตั้งแต่แพตช์เผยแพร่ออกมา จนกระทั่งมีหลักฐานยืนยันการถูกโจมตีจริงจึงเริ่มได้รับความสนใจอย่างจริงจัง
เหตุการณ์นี้ควรเป็นเครื่องเตือนใจให้องค์กรไทยที่ใช้งาน Roundcube Webmail หรือซอฟต์แวร์ Open Source อื่นในลักษณะเดียวกัน ทบทวนกระบวนการจัดการ Patch ของตนเองว่ามีความรวดเร็วเพียงพอหรือไม่ โดยเฉพาะสำหรับช่องโหว่ที่ไม่ต้องยืนยันตัวตนก่อนการโจมตี ซึ่งควรได้รับความสำคัญสูงสุดในกระบวนการแพตช์ฉุกเฉิน แทนที่จะรอจนกว่าจะมีหลักฐานการโจมตีจริงปรากฏขึ้นก่อนจึงเริ่มดำเนินการ รู้ก่อน ตรวจพบเร็ว ลดความเสียหายได้มากกว่า
[ แหล่งอ้างอิง: Cyber Security News, Canadian Cyber Center ]