กลับไปหน้าข่าวสาร

Broadcom แจ้งเตือนช่องโหว่ร้ายแรง 7 รายการใน VMware Avi Load Balancer เสี่ยงถูกยึด Control Plane

แชร์:

Broadcom ออกประกาศความปลอดภัย VMSA-2026-0005 เพื่อแก้ไขช่องโหว่ 7 รายการใน VMware Avi Load Balancer โดยช่องโหว่ที่รุนแรงที่สุดเปิดทางให้ผู้โจมตีที่ไม่ต้องยืนยันตัวตนใดๆ สามารถข้ามระบบ Authentication เข้าถึง Avi Control Plane ได้โดยตรง องค์กรที่ใช้งาน VMware Avi Load Balancer ควรเร่งอัปเดตแพตช์โดยด่วน เนื่องจากยังไม่มี Workaround อื่นนอกจากการอัปเกรดเวอร์ชัน


รายละเอียดช่องโหว่ทั้ง 7 รายการ


  • CVE-2026-47865 (CVSS 9.8, Critical) — Authentication Bypass ผู้โจมตีที่มีเพียง Network Access และไม่ต้องยืนยันตัวตนสามารถเข้าถึง Avi Control Plane ได้โดยตรง ถือเป็นช่องโหว่ที่รุนแรงที่สุดในชุดนี้
  • CVE-2026-47866 — Authorization Bypass เปิดทางให้ผู้โจมตีข้ามการตรวจสอบสิทธิ์การใช้งานบางส่วนของระบบ
  • CVE-2026-47867 และ CVE-2026-47869 — Remote Code Execution บน Control Plane ทำให้ผู้โจมตีรันคำสั่งใดๆ บนระบบที่ได้รับผลกระทบได้
  • CVE-2026-47868 และ CVE-2026-47870 — Privilege Escalation ยกระดับสิทธิ์ในระบบ ในบางกรณีสามารถยกระดับไปถึงสิทธิ์ Root ได้
  • CVE-2026-47871 — Directory Traversal เข้าถึงไฟล์สำคัญของระบบนอกขอบเขตที่ควรจะเป็น


ความรุนแรงและลักษณะการโจมตี


จุดที่น่ากังวลที่สุดคือ CVE-2026-47865 ซึ่งให้ผู้โจมตีที่ไม่มีบัญชีใดๆ และไม่ต้องยืนยันตัวตน สามารถเข้าถึง Avi Control Plane ได้ทันทีที่มี Network Access ไปถึงระบบ เมื่อเข้าถึง Control Plane ได้แล้ว ผู้โจมตีสามารถเชื่อมโยงกับช่องโหว่อื่นในชุดนี้ เช่น RCE และ Privilege Escalation เพื่อยึดครองระบบได้อย่างสมบูรณ์


ระบบที่ได้รับผลกระทบ


ช่องโหว่ชุดนี้กระทบหลายเวอร์ชันของ VMware Avi Load Balancer ซึ่งเป็นผลิตภัณฑ์ Load Balancer และ Application Delivery Controller ที่ใช้งานอย่างแพร่หลายในสภาพแวดล้อม Data Center และ Cloud ขององค์กรขนาดกลางถึงขนาดใหญ่ ปัจจุบัน Broadcom ยังไม่เปิดเผย Indicators of Compromise (IOC) เช่น IP Address, Domain หรือ File Hash ที่เกี่ยวข้องกับการโจมตีจริง


ผลกระทบที่อาจเกิดขึ้น


  1. สูญเสียการควบคุม Avi Control Plane ทั้งหมด ซึ่งเป็นศูนย์กลางบริหารจัดการ Load Balancer ในโครงสร้างพื้นฐานขององค์กร
  2. รันคำสั่งจากระยะไกลบนระบบที่ได้รับผลกระทบ เปิดทางสู่การฝัง Backdoor หรือควบคุมระบบเพิ่มเติม
  3. ยกระดับสิทธิ์ไปถึงระดับ Root ทำให้ผู้โจมตีมีสิทธิ์เต็มรูปแบบบนระบบที่ถูกโจมตี
  4. เข้าถึงไฟล์สำคัญของระบบนอกขอบเขตที่ควรจะเป็น ผ่านช่องโหว่ Directory Traversal อาจนำไปสู่การรั่วไหลของข้อมูล Configuration ที่สำคัญ
  5. ผลกระทบต่อความต่อเนื่องในการให้บริการ เนื่องจาก Load Balancer มักเป็นจุดเชื่อมสำคัญของ Traffic เข้าสู่แอปพลิเคชันต่างๆ ขององค์กร หากถูกยึดครองอาจกระทบต่อบริการที่พึ่งพาระบบนี้ทั้งหมด


สิ่งที่องค์กรควรทำ


  1. อัปเกรด VMware Avi Load Balancer เป็นเวอร์ชันที่ Broadcom แก้ไขแล้วโดยเร็วที่สุด เนื่องจากไม่มี Workaround อื่นนอกจากการแพตช์
  2. จำกัดการเข้าถึง Avi Control Plane ให้เหลือเฉพาะเครือข่ายบริหารจัดการ (Management Network) ที่จำเป็นเท่านั้น ไม่ควรเปิดให้เข้าถึงจากเครือข่ายทั่วไปหรืออินเทอร์เน็ตสาธารณะ
  3. เฝ้าระวัง Authentication Logs และ Audit Logs อย่างใกล้ชิด เพื่อตรวจจับความพยายามเข้าถึงที่ผิดปกติ โดยเฉพาะการเข้าถึง Control Plane จากแหล่งที่ไม่คุ้นเคย
  4. ตรวจสอบการเปลี่ยนแปลงการตั้งค่า (Configuration Changes) ที่ผิดปกติ บนระบบ Avi Load Balancer ย้อนหลัง เพื่อประเมินว่าถูกโจมตีไปแล้วหรือไม่


แนวทางลดความเสี่ยงระยะยาว


1. แยกเครือข่ายบริหารจัดการ (Management Network) ออกจากเครือข่ายใช้งานทั่วไปอย่างชัดเจน

ระบบอย่าง Avi Control Plane ไม่ควรเข้าถึงได้จากเครือข่ายเดียวกับผู้ใช้งานทั่วไปหรืออินเทอร์เน็ตสาธารณะ


2. ทำ Patch Management ที่มีความสำคัญสูงสำหรับโครงสร้างพื้นฐานเครือข่ายหลัก

เช่น Load Balancer และอุปกรณ์ที่ควบคุม Traffic เข้าสู่แอปพลิเคชันสำคัญ ควรอยู่ในลำดับความสำคัญสูงในกระบวนการแพตช์


3. เปิดใช้งาน Multi-Factor Authentication สำหรับการเข้าถึงระบบบริหารจัดการ

เพื่อเพิ่มชั้นการป้องกันแม้ Credential จะรั่วไหลหรือมีช่องโหว่ Authentication Bypass เกิดขึ้นในอนาคต


4. ติดตามประกาศ VMSA จาก Broadcom อย่างสม่ำเสมอ

เพื่อทราบช่องโหว่ใหม่และวางแผนแพตช์ได้ทันท่วงทีก่อนที่จะมีการเปิดเผย Exploit สู่สาธารณะ


วิเคราะห์ในมุมมองจาก TXEC


ช่องโหว่ชุดนี้เป็นตัวอย่างสำคัญของความเสี่ยงที่เกิดขึ้นกับโครงสร้างพื้นฐานเครือข่ายระดับ Control Plane ซึ่งมักไม่ได้รับความสนใจด้านความปลอดภัยเท่ากับระบบ Endpoint หรือ Application ทั่วไป ทั้งที่ Load Balancer เป็นจุดเชื่อมสำคัญที่ Traffic ทั้งหมดต้องผ่าน หากถูกยึดครองจะกระทบต่อบริการที่พึ่งพาระบบนี้ในวงกว้างทันที


จุดที่ TXEC อยากเน้นย้ำเป็นพิเศษคือการรวมกันของช่องโหว่ Authentication Bypass ที่ไม่ต้องยืนยันตัวตน (CVSS 9.8) กับช่องโหว่ RCE และ Privilege Escalation ในชุดเดียวกัน ทำให้ผู้โจมตีมีโอกาสเชื่อมโยงช่องโหว่เหล่านี้เข้าด้วยกันเพื่อยึดครองระบบได้อย่างสมบูรณ์ในขั้นตอนเดียว องค์กรที่ใช้งาน VMware Avi Load Balancer ควรเร่งแพตช์โดยไม่รอรอบอัปเดตตามปกติ โดยเฉพาะระบบที่เปิดให้เข้าถึง Control Plane จากเครือข่ายที่กว้างกว่าที่ควรจะเป็น


รู้ก่อน ตรวจพบเร็ว ลดความเสียหายได้มากกว่า


[ แหล่งอ้างอิง: Broadcom (VMSA-2026-0005), CyberSecurityNews, SecurityWeek, SecurityOnline ]