ศูนย์ความมั่นคงปลอดภัยไซเบอร์แห่งชาติของเนเธอร์แลนด์ (NCSC) ออกคำเตือนเร่งด่วนเกี่ยวกับช่องโหว่ระดับ Critical จำนวน 2 รายการในผลิตภัณฑ์ Check Point VPN ได้แก่ CVE-2026-85102 และ CVE-2026-85103 ซึ่งทั้งสองรายการมีคะแนนความรุนแรง CVSS สูงถึง 9.8 จาก 10 คะแนน โดยผู้ไม่ประสงค์ดีสามารถโจมตีจากระยะไกลโดยไม่ต้องยืนยันตัวตนและอาจสั่งรันโค้ดอันตรายบนระบบได้สำเร็จ NCSC ประเมินว่ามีความเป็นไปได้สูงที่ช่องโหว่ทั้งสองรายการจะถูกนำไปใช้โจมตีในวงกว้างในเร็วๆ นี้ จึงเร่งเตือนให้องค์กรทั่วโลกดำเนินการแพตช์โดยด่วน
รายละเอียดช่องโหว่
CVE-2026-85102: การตรวจสอบ Certificate Trust ที่ไม่รัดกุม
CVE-2026-85102 เกิดจากการตรวจสอบความถูกต้องของข้อมูล Certificate Trust ที่ไม่รัดกุมเพียงพอระหว่างกระบวนการเจรจาเชื่อมต่อ VPN (Negotiation Process) ช่องโหว่นี้ส่งผลกระทบต่ออุปกรณ์ Quantum Security Gateway โดยตรง เนื่องจากขั้นตอนการตรวจสอบความน่าเชื่อถือของ Certificate ไม่สามารถคัดกรองข้อมูลที่ผิดปกติหรือถูกปลอมแปลงได้อย่างเหมาะสมในระหว่างการสร้างการเชื่อมต่อ VPN
CVE-2026-85103: Heap-based Buffer Overflow ในการถอดรหัส ASN.1
CVE-2026-85103 เป็นช่องโหว่ประเภท Heap-based Buffer Overflow ที่เกิดขึ้นในกระบวนการถอดรหัสข้อมูลรูปแบบ ASN.1 ของใบรับรอง (Certificate) VPN ซึ่งอาจนำไปสู่การเกิด Memory Corruption บนระบบเป้าหมาย เมื่อกระบวนการจัดการหน่วยความจำผิดพลาดจากการถอดรหัสข้อมูลที่มีขนาดหรือรูปแบบผิดปกติ ผู้โจมตีสามารถควบคุมพื้นที่หน่วยความจำที่ถูก Overflow เพื่อรันโค้ดอันตรายได้
ช่องทางการโจมตีและผลิตภัณฑ์ที่ได้รับผลกระทบ
ช่องโหว่ทั้งสองรายการเปิดทางให้ผู้โจมตีที่ไม่ผ่านการยืนยันตัวตน (Unauthenticated) สามารถโจมตีจากระยะไกลและสั่งรันโค้ดอันตราย (Arbitrary Code Execution) ได้โดยไม่จำเป็นต้องมี Credential ที่ถูกต้องแต่อย่างใด ผลิตภัณฑ์ที่ได้รับผลกระทบครอบคลุม Security Gateway และ Check Point Spark Firewall ในกรณีที่เปิดใช้งานฟีเจอร์ Remote Access VPN หรือ Site-to-Site VPN ส่วน CVE-2026-85103 ยังส่งผลกระทบเพิ่มเติมต่อ Security Management Server อีกด้วย
การประเมินความเสี่ยงจาก NCSC
NCSC ระบุว่ามีความคาดหมายว่าจะเกิด "การโจมตีในวงกว้าง (Large-scale Exploitation) ในระยะเวลาอันใกล้" แม้ในขณะที่ออกประกาศเตือนจะยังไม่มี Exploit Code เผยแพร่สู่สาธารณะก็ตาม โดย NCSC ประเมินทั้งโอกาสในการเกิดการโจมตี (Likelihood) และผลกระทบที่อาจเกิดขึ้น (Impact) ไว้ในระดับสูงทั้งคู่ ซึ่งเป็นการประเมินที่สะท้อนถึงความร้ายแรงของช่องโหว่ทั้งในแง่ความง่ายต่อการโจมตี (Unauthenticated Remote) และขอบเขตผลกระทบที่กว้างขวาง (อุปกรณ์ VPN ที่ใช้งานแพร่หลายทั่วโลก)
การแพตช์จาก Check Point
Check Point เผยแพร่ Patch ฉุกเฉินสำหรับช่องโหว่ทั้งสองรายการไปแล้วเมื่อวันที่ 9 กันยายน 2569 โดยเวอร์ชันที่แก้ไขช่องโหว่แล้วได้แก่ R82.10 Take 44 ขึ้นไป, R82 Take 126 ขึ้นไป และ R81.20 Take 166 ขึ้นไป
ผลกระทบที่อาจเกิดขึ้น
1. ความเสี่ยงสูงสุดสำหรับระบบ VPN ที่เปิดให้เข้าถึงจากอินเทอร์เน็ต
ระบบ VPN ที่เปิดให้เข้าถึงได้จากอินเทอร์เน็ตโดยตรงมีความเสี่ยงสูงที่สุดที่จะถูกโจมตีจากระยะไกลโดยไม่ต้องยืนยันตัวตน ซึ่งหากถูกโจมตีสำเร็จ ผู้โจมตีจะสามารถรันโค้ดอันตรายและควบคุมระบบได้อย่างสมบูรณ์ นำไปสู่การเข้าถึงเครือข่ายภายในองค์กรได้ต่อไป
2. ผลกระทบต่อทั้ง Gateway และ Management Server
เนื่องจากช่องโหว่กระทบทั้ง Security Gateway ซึ่งเป็นจุดเชื่อมต่อ VPN โดยตรง และ Security Management Server ซึ่งเป็นศูนย์กลางการบริหารจัดการนโยบายความปลอดภัยขององค์กร องค์กรที่ใช้ Check Point ในการเชื่อมต่อ VPN ระยะไกลหรือเชื่อมต่อระหว่างสาขา (Site-to-Site) จึงมีความเสี่ยงต่อการหยุดชะงักทางธุรกิจในวงกว้างหากถูกโจมตีสำเร็จ
3. หน้าต่างความเสี่ยงก่อนที่ Exploit จะถูกเผยแพร่สู่สาธารณะ
แม้ปัจจุบันยังไม่มี Exploit Code เผยแพร่สู่สาธารณะ แต่การที่ NCSC ประเมินโอกาสการโจมตีในวงกว้างไว้สูง สะท้อนความเร่งด่วนที่องค์กรต้องดำเนินการป้องกันในช่วง "หน้าต่างแห่งโอกาส" นี้ ก่อนที่ผู้โจมตีจะพัฒนาและเผยแพร่ Exploit ที่ใช้งานได้จริง ซึ่งในอดีตช่องโหว่ VPN ลักษณะเดียวกันมักถูกพัฒนา Exploit และนำไปใช้โจมตีจริงภายในเวลาไม่กี่สัปดาห์หลังการเปิดเผยช่องโหว่
4. ผลกระทบต่อองค์กรที่ยังใช้เวอร์ชันเก่าโดยไม่ทราบความเสี่ยง
องค์กรที่ไม่มีกระบวนการติดตามประกาศช่องโหว่ด้านความปลอดภัยอย่างสม่ำเสมอ อาจไม่ทราบถึงความเสี่ยงนี้และยังคงใช้งานเวอร์ชันที่มีช่องโหว่อยู่ต่อไปโดยไม่รู้ตัว ทำให้ตกเป็นเป้าหมายที่ง่ายเมื่อ Exploit ถูกเผยแพร่ในอนาคต
สิ่งที่องค์กรควรทำ
1. อัปเดต Check Point เป็นเวอร์ชันที่แก้ไขแล้วโดยเร็วที่สุด
องค์กรที่ใช้งาน Check Point ควรอัปเดตเป็นเวอร์ชัน R82.10 Take 44 ขึ้นไป, R82 Take 126 ขึ้นไป หรือ R81.20 Take 166 ขึ้นไปโดยทันที เนื่องจาก Check Point ได้เผยแพร่ Patch ฉุกเฉินสำหรับช่องโหว่ทั้งสองรายการนี้ไปแล้วตั้งแต่วันที่ 9 กันยายน 2569
2. ปิดใช้งาน Implied VPN Rules และจำกัดการเข้าถึงพอร์ต UDP ที่เกี่ยวข้อง
หากยังไม่สามารถแพตช์ได้ในทันที ควรพิจารณาปิดการใช้งาน Implied VPN Rules และจำกัดการเข้าถึงพอร์ต UDP 500 และ 4500 ให้เฉพาะที่อยู่ปลายทาง (Peer Address) ที่รู้จักและเชื่อถือได้เท่านั้น เพื่อลดพื้นผิวการโจมตีในระหว่างรอดำเนินการแพตช์
3. จัดลำดับความสำคัญของระบบที่เปิดให้เข้าถึงจากอินเทอร์เน็ตเป็นอันดับแรก
องค์กรที่มีอุปกรณ์ Check Point หลายเครื่องควรจัดลำดับความสำคัญการแพตช์โดยเริ่มจากระบบ VPN ที่เปิดให้เข้าถึงจากอินเทอร์เน็ตโดยตรงก่อนเป็นอันดับแรก เนื่องจากมีความเสี่ยงสูงสุดต่อการถูกโจมตีจากภายนอก
4. ติดตามประกาศจาก Check Point และ NCSC อย่างใกล้ชิด
ควรติดตามประกาศและข้อมูลอัปเดตจาก Check Point และหน่วยงานด้านความปลอดภัยไซเบอร์ต่างๆ อย่างต่อเนื่อง เพื่อเตรียมพร้อมรับมือหาก Exploit Code ถูกพัฒนาและเผยแพร่สู่สาธารณะในอนาคต
แนวทางลดความเสี่ยงระยะยาว
1. จัดทำกระบวนการแพตช์ฉุกเฉินสำหรับอุปกรณ์ Network Security ที่เปิดสู่อินเทอร์เน็ต
องค์กรควรมีกระบวนการแพตช์ฉุกเฉิน (Emergency Patching Process) ที่แยกต่างหากสำหรับอุปกรณ์ Network Security ที่เปิดให้เข้าถึงจากอินเทอร์เน็ตโดยตรง เนื่องจากอุปกรณ์เหล่านี้มักเป็นเป้าหมายแรกที่ผู้โจมตีมุ่งเป้า และการแพตช์ล่าช้าแม้เพียงไม่กี่วันอาจนำไปสู่ความเสียหายร้ายแรงได้
2. พิจารณาใช้สถาปัตยกรรม Zero Trust สำหรับการเข้าถึงระยะไกล
แทนที่จะพึ่งพา VPN แบบดั้งเดิมเพียงอย่างเดียว องค์กรควรพิจารณานำสถาปัตยกรรม Zero Trust Network Access (ZTNA) มาใช้เสริม เพื่อลดผลกระทบจากช่องโหว่ในอุปกรณ์ VPN ตัวใดตัวหนึ่ง และเพิ่มชั้นการตรวจสอบยืนยันตัวตนที่ไม่พึ่งพาความน่าเชื่อถือของ Network Perimeter เพียงอย่างเดียว
3. เสริมการเฝ้าระวังความผิดปกติของ VPN Gateway แบบ Real-time
องค์กรควรติดตั้งระบบเฝ้าระวังที่สามารถตรวจจับพฤติกรรมผิดปกติของ VPN Gateway แบบ Real-time เช่น การเชื่อมต่อที่มีรูปแบบผิดปกติ การส่งข้อมูล Certificate ที่มีขนาดหรือรูปแบบแปลกไปจากปกติ หรือความพยายามเชื่อมต่อจำนวนมากในเวลาสั้นๆ ซึ่งอาจเป็นสัญญาณของความพยายามโจมตีช่องโหว่ลักษณะนี้
4. ทบทวนสถาปัตยกรรมความซ้ำซ้อน (Redundancy) ของระบบ VPN
เนื่องจากช่องโหว่ระดับ Critical ในอุปกรณ์ VPN อาจนำไปสู่การต้องปิดระบบชั่วคราวเพื่อแพตช์ฉุกเฉิน องค์กรควรทบทวนสถาปัตยกรรมความซ้ำซ้อนของระบบ VPN เพื่อให้สามารถดำเนินการแพตช์ได้โดยไม่กระทบต่อความต่อเนื่องทางธุรกิจมากเกินไป
วิเคราะห์ในมุมมองจาก TXEC
ช่องโหว่ CVE-2026-85102 และ CVE-2026-85103 เป็นตัวอย่างล่าสุดของแนวโน้มที่น่ากังวลในอุปกรณ์ VPN ระดับองค์กร ซึ่งเป็นโครงสร้างพื้นฐานที่ถูกออกแบบมาเพื่อรักษาความปลอดภัยของการเชื่อมต่อ แต่กลับกลายเป็นจุดอ่อนที่ถูกโจมตีได้โดยไม่ต้องยืนยันตัวตน สิ่งที่ TXEC เห็นว่าสำคัญที่สุดคือคะแนน CVSS 9.8 ที่สูงมากบ่งชี้ถึงทั้งความง่ายในการโจมตี (ไม่ต้องยืนยันตัวตน โจมตีจากระยะไกลได้) และผลกระทบที่รุนแรง (รันโค้ดอันตรายได้) พร้อมกัน ซึ่งเป็นการผสมผสานที่มักถูกผู้โจมตีนำไปใช้พัฒนา Exploit อย่างรวดเร็วหลังการเปิดเผยข้อมูล
องค์กรในประเทศไทยที่ใช้งาน Check Point เป็นระบบ VPN หลักควรถือว่านี่เป็นความเร่งด่วนระดับสูงสุด ไม่ใช่เพียงการแพตช์ตามรอบปกติ เนื่องจากคำเตือนจาก NCSC ที่ระบุถึงความเป็นไปได้สูงของการโจมตีในวงกว้างมักสะท้อนการประเมินจากแนวโน้มการโจมตีช่องโหว่ลักษณะเดียวกันในอดีต ซึ่งผู้โจมตีมักเคลื่อนไหวอย่างรวดเร็วทันทีที่รายละเอียดทางเทคนิคของช่องโหว่เริ่มเผยแพร่สู่สาธารณะมากขึ้น รู้ก่อน ตรวจพบเร็ว ลดความเสียหายได้มากกว่า
[ แหล่งอ้างอิง: Cyber Security News, NCSC เนเธอร์แลนด์ ]