ZTE ได้แก้ไขช่องโหว่ด้านความปลอดภัยจำนวน 4 รายการในแอปพลิเคชัน ZTE SmartLife ซึ่งเป็นแอปควบคุมอุปกรณ์ Smart Home ที่กระทบเวอร์ชัน 2.8.2 และเก่ากว่า โดยช่องโหว่ที่รุนแรงที่สุดคือ CVE-2026-86553 ซึ่งได้รับคะแนน CVSS 8.8 (High) เกี่ยวข้องกับกระบวนการ Reset รหัสผ่านที่ Backend ยอมรับคำขอโดยไม่มีการตรวจสอบความเป็นเจ้าของบัญชีอย่างเหมาะสม เปิดทางให้เกิด Account Takeover ได้โดยตรง ทั้งนี้ ZTE เผยแพร่เวอร์ชันที่แก้ไขแล้วเมื่อวันที่ 20 กันยายน 2569
รายละเอียดการโจมตี
CVE-2026-86553 — Password Reset ที่ไม่มีการตรวจสอบ (CVSS 8.8)
ช่องโหว่นี้เป็นช่องโหว่ที่รุนแรงที่สุดในชุดนี้ เกิดจากกระบวนการ Reset รหัสผ่านที่ Backend ยอมรับคำขอให้สำเร็จได้เพียงแค่ระบุ Account ID เป้าหมายและรหัสผ่านใหม่ โดยไม่ต้องมีการยืนยัน Reset Code หรือการตรวจสอบใดๆ ว่าผู้ร้องขอเป็นเจ้าของบัญชีจริง ซึ่งขัดกับหลักการพื้นฐานด้านความปลอดภัยที่กระบวนการเปลี่ยนแปลงบัญชีสำคัญควรมีการยืนยันตัวตนที่รัดกุม ผู้โจมตีที่ทราบ Account ID ของเป้าหมายสามารถเปลี่ยนรหัสผ่านและเข้าควบคุมบัญชีได้ทันที
CVE-2026-86552 — การข้ามกระบวนการยืนยันอีเมล (CVSS 5.4)
ช่องโหว่นี้เปิดทางให้ผู้ไม่ประสงค์ดีสามารถข้ามกระบวนการยืนยันอีเมลระหว่างการสมัครสมาชิก ทำให้สามารถสร้างบัญชีปลอมจำนวนมากได้โดยไม่ต้องผ่านการตรวจสอบความเป็นเจ้าของอีเมลจริง ซึ่งอาจถูกนำไปใช้ต่อยอดสำหรับการโจมตีรูปแบบอื่น เช่น การสร้างบัญชีปลอมเพื่อหลอกลวงผู้ใช้จริงในระบบ
CVE-2026-86554 — การเปิดเผย Account ID ผ่านการตรวจสอบอีเมล (CVSS 4.3)
ช่องโหว่นี้เกิดจาก Backend Interface /account/verify.serv ที่ผู้โจมตีสามารถใช้ตรวจสอบว่าอีเมลใดมีบัญชีลงทะเบียนอยู่ในระบบหรือไม่ และหากพบว่ามีบัญชีจริง API จะเปิดเผย Account ID กลับมาด้วย ซึ่งเป็นข้อมูลสำคัญที่ผู้โจมตีสามารถนำไปใช้ต่อกับ CVE-2026-86553 เพื่อทำการ Reset รหัสผ่านและยึดครองบัญชีได้สำเร็จ แสดงให้เห็นว่าช่องโหว่ทั้ง 4 รายการสามารถถูกใช้ร่วมกันเป็น Attack Chain ได้
CVE-2026-86555 — การใช้ Hardcoded Key ภายในแอปพลิเคชัน (CVSS 6.2)
ช่องโหว่นี้เกิดจากการฝัง Cryptographic Key แบบตายตัว (Hardcoded) ไว้ภายในตัวแอปพลิเคชัน ซึ่งสามารถถูกดึงออกมาได้โดยการ Reverse Engineer ตัวแอป และนำ Key ดังกล่าวไปใช้ถอดรหัสการสื่อสารระหว่างแอปกับ Server ที่ควรได้รับการปกป้องด้วยการเข้ารหัส ส่งผลให้ข้อมูลสำคัญที่ส่งผ่านระหว่างแอปและ Server มีความเสี่ยงถูกดักฟังหรือถอดรหัสได้
ความเชื่อมโยงเป็น Attack Chain ที่สมบูรณ์
จุดที่น่ากังวลที่สุดของช่องโหว่ชุดนี้คือความสามารถในการนำมาใช้ร่วมกัน โดยผู้โจมตีสามารถใช้ CVE-2026-86554 เพื่อค้นหาและยืนยัน Account ID ของเป้าหมายจากอีเมลที่ทราบ จากนั้นใช้ CVE-2026-86553 เพื่อ Reset รหัสผ่านและเข้าควบคุมบัญชีได้สำเร็จ โดยไม่จำเป็นต้องทราบรหัสผ่านเดิมหรือมีการเข้าถึงอุปกรณ์ของเหยื่อเลย
ผลกระทบที่อาจเกิดขึ้น
1. การเข้าควบคุมบัญชี Smart Home และอุปกรณ์ที่เชื่อมต่อทั้งหมด
เนื่องจาก ZTE SmartLife เป็นแอปที่ใช้ควบคุมอุปกรณ์ Smart Home ผู้โจมตีที่เข้าควบคุมบัญชีได้สำเร็จอาจสามารถควบคุมอุปกรณ์ IoT ที่เชื่อมต่อกับบัญชีนั้น เช่น กล้องวงจรปิด ปลั๊กอัจฉริยะ หรือระบบล็อกประตูอัจฉริยะ ซึ่งอาจนำไปสู่ความเสี่ยงด้านความปลอดภัยทางกายภาพของผู้ใช้ได้
2. ความเสี่ยงต่อความเป็นส่วนตัวจากการเข้าถึงข้อมูลอุปกรณ์
บัญชีที่ถูกยึดครองอาจเปิดเผยข้อมูลการใช้งานอุปกรณ์ Smart Home ของเจ้าของบัญชี เช่น รูปแบบการอยู่อาศัย เวลาที่อยู่หรือไม่อยู่บ้าน หรือภาพจากกล้องวงจรปิด ซึ่งเป็นข้อมูลที่มีความอ่อนไหวสูงต่อความเป็นส่วนตัวและความปลอดภัยส่วนบุคคล
3. การโจมตีแบบ Chain ที่ไม่ต้องอาศัยข้อมูลลับใดๆ ของเหยื่อ
เนื่องจากช่องโหว่ทั้ง 4 รายการสามารถใช้ร่วมกันเป็น Attack Chain ที่สมบูรณ์ได้ ผู้โจมตีเพียงแค่ทราบอีเมลของเป้าหมายก็สามารถดำเนินการเข้าควบคุมบัญชีได้ทั้งหมด โดยไม่จำเป็นต้องมีข้อมูลลับหรือการเข้าถึงอุปกรณ์ของเหยื่อมาก่อนแต่อย่างใด
4. ความเสี่ยงจากการดักฟังข้อมูลสื่อสารด้วย Hardcoded Key
การมี Hardcoded Key ที่สามารถถูกดึงออกมาได้ทำให้ผู้โจมตีที่มีความสามารถทาง Reverse Engineering สามารถถอดรหัสการสื่อสารระหว่างแอปและ Server ได้ ซึ่งอาจเปิดเผยข้อมูลสำคัญเพิ่มเติมที่ควรได้รับการปกป้องด้วยการเข้ารหัส
สิ่งที่องค์กรควรทำ
1. อัปเดตแอป ZTE SmartLife เป็นเวอร์ชันล่าสุดทันที
ผู้ใช้และองค์กรที่มีการใช้งานอุปกรณ์ Smart Home ผ่านแอป ZTE SmartLife ควรอัปเดตแอปเป็นเวอร์ชันที่แก้ไขช่องโหว่แล้วซึ่ง ZTE เผยแพร่เมื่อวันที่ 20 กันยายน 2569 โดยทันที เพื่อปิดช่องโหว่ทั้ง 4 รายการที่ถูกค้นพบ
2. เปลี่ยนรหัสผ่านบัญชีหลังการอัปเดต
เนื่องจากไม่สามารถยืนยันได้ว่าบัญชีเคยถูกโจมตีผ่านช่องโหว่ Password Reset มาก่อนหรือไม่ ผู้ใช้ควรเปลี่ยนรหัสผ่านบัญชี ZTE SmartLife ของตนเป็นรหัสผ่านใหม่ที่รัดกุมทันทีหลังจากอัปเดตแอปเรียบร้อยแล้ว
3. ตรวจสอบอุปกรณ์ที่เชื่อมต่อและสิทธิ์การแชร์บัญชี
ผู้ใช้ควรตรวจสอบรายการอุปกรณ์ที่เชื่อมต่อกับบัญชีและสิทธิ์การแชร์บ้าน (Shared-Home Permissions) ว่ามีอุปกรณ์หรือผู้ใช้ที่ไม่รู้จักปรากฏอยู่หรือไม่ ซึ่งอาจเป็นสัญญาณว่าบัญชีเคยถูกเข้าถึงโดยไม่ได้รับอนุญาตมาก่อน
4. เฝ้าระวังกิจกรรมผิดปกติของอุปกรณ์ Smart Home หลังการอัปเดต
องค์กรและผู้ใช้ควรเฝ้าระวังพฤติกรรมผิดปกติของอุปกรณ์ Smart Home ที่เชื่อมต่อกับแอป เช่น การเปิด-ปิดอุปกรณ์โดยไม่ได้สั่งการ หรือการแจ้งเตือนที่ไม่คาดคิด ซึ่งอาจบ่งชี้ว่ามีการเข้าถึงบัญชีโดยไม่ได้รับอนุญาต
แนวทางลดความเสี่ยงระยะยาว
1. ทบทวนความรัดกุมของกระบวนการ Reset รหัสผ่านในระบบที่องค์กรใช้งาน
เหตุการณ์นี้เป็นตัวอย่างที่ชัดเจนว่ากระบวนการ Reset รหัสผ่านที่ไม่มีการตรวจสอบความเป็นเจ้าของบัญชีอย่างรัดกุมสามารถกลายเป็นช่องโหว่ร้ายแรงได้ องค์กรที่พัฒนาหรือใช้งานแอปพลิเคชันควรทบทวนว่ากระบวนการที่คล้ายกันในระบบของตนมีการตรวจสอบที่เพียงพอหรือไม่
2. หลีกเลี่ยงการฝัง Cryptographic Key แบบ Hardcoded ในแอปพลิเคชัน
นักพัฒนาแอปพลิเคชันควรหลีกเลี่ยงการฝัง Key หรือข้อมูลลับแบบตายตัวไว้ในตัวแอป และพิจารณาใช้กลไกการจัดการ Key ที่ปลอดภัยกว่า เช่น การขอ Key จาก Server แบบ Dynamic หรือใช้ Hardware-Based Key Storage
3. เพิ่มความระมัดระวังในการเลือกใช้อุปกรณ์ IoT และแอปควบคุม
องค์กรและผู้ใช้ที่พิจารณานำอุปกรณ์ IoT และแอปควบคุมมาใช้งานควรประเมินประวัติด้านความปลอดภัยของผู้ผลิตและความรวดเร็วในการตอบสนองต่อช่องโหว่ที่ถูกค้นพบ เป็นหนึ่งในปัจจัยการตัดสินใจ
4. จัดทำกระบวนการติดตามและอัปเดตแอปอุปกรณ์ IoT ในองค์กรอย่างสม่ำเสมอ
องค์กรที่มีการใช้งานอุปกรณ์ IoT และแอปควบคุมที่เกี่ยวข้องควรจัดทำกระบวนการติดตามประกาศความปลอดภัยและอัปเดตแอปอย่างสม่ำเสมอ เนื่องจากอุปกรณ์ IoT มักถูกมองข้ามในกระบวนการจัดการ Patch เมื่อเทียบกับระบบ IT หลัก
วิเคราะห์ในมุมมองจาก TXEC
ช่องโหว่ชุดนี้เป็นตัวอย่างที่ดีของ Attack Chain ที่ประกอบขึ้นจากช่องโหว่หลายรายการที่แต่ละรายการอาจดูไม่รุนแรงมากนักเมื่อพิจารณาแยกกัน แต่เมื่อนำมาใช้ร่วมกันกลับสามารถสร้างเส้นทางการโจมตีที่สมบูรณ์และมีประสิทธิภาพสูง สิ่งที่ TXEC เห็นว่าน่ากังวลเป็นพิเศษคือช่องโหว่นี้อยู่ในแอปควบคุมอุปกรณ์ Smart Home ซึ่งหมายความว่าผลกระทบไม่ได้จำกัดอยู่เพียงข้อมูลดิจิทัล แต่อาจขยายไปสู่ความปลอดภัยทางกายภาพของผู้ใช้ผ่านอุปกรณ์อย่างกล้องวงจรปิดหรือระบบล็อกประตูอัจฉริยะ
เหตุการณ์นี้ควรเป็นเครื่องเตือนใจให้องค์กรและนักพัฒนาแอปพลิเคชันให้ความสำคัญกับการทดสอบความปลอดภัยของ Backend API อย่างครอบคลุม โดยเฉพาะ API ที่เกี่ยวข้องกับการยืนยันตัวตนและการจัดการบัญชี ไม่ใช่เพียงทดสอบแต่ละ Endpoint แยกกัน แต่ควรพิจารณาความเป็นไปได้ที่ช่องโหว่หลายรายการจะถูกนำมาใช้ร่วมกันเป็น Attack Chain ด้วย รู้ก่อน ตรวจพบเร็ว ลดความเสียหายได้มากกว่า
[ แหล่งอ้างอิง: Cyber Security News ]