กลับไปหน้าข่าวสาร

ช่องโหว่ Zero-Day CVE-2026-41940 บน cPanel/WHM ถูกโจมตีจริง ข้าม Authentication เข้าถึงสิทธิ์ Root ก่อนฝังมัลแวร์ Mirai

แชร์:

ผู้ไม่ประสงค์ดีกำลังใช้ประโยชน์จากช่องโหว่ระดับวิกฤต CVE-2026-41940 ใน cPanel และ WHM (Web Host Manager) เพื่อข้ามกระบวนการยืนยันตัวตนและเข้าถึงฟังก์ชันผู้ดูแลระบบโดยไม่ต้องมีบัญชีใดๆ ก่อนนำไปใช้ติดตั้งมัลแวร์ตระกูล Mirai บน Server ที่เปิดให้เข้าถึงผ่านอินเทอร์เน็ต โดย JPCERT/CC ของญี่ปุ่นตรวจพบสัญญาณ Traffic ผิดปกติที่เชื่อมโยงกับแคมเปญนี้ตั้งแต่ปลายเดือนเมษายนถึงพฤษภาคม 2569 สะท้อนว่าความเสี่ยงจาก Mirai ไม่ได้จำกัดอยู่เพียงอุปกรณ์ IoT อีกต่อไป แต่ขยายมาถึงระบบ Hosting ที่ให้บริการเว็บไซต์จำนวนมากด้วย


รายละเอียดการโจมตี


กลไกของช่องโหว่ Authentication Bypass


CVE-2026-41940 เป็นช่องโหว่ Authentication Bypass ระดับ Critical ที่เปิดทางให้ผู้โจมตีจากระยะไกลโดยไม่ต้องผ่านการยืนยันตัวตนสามารถเข้าถึงฟังก์ชันผู้ดูแลระบบของ cPanel และ WHM ได้โดยไม่ต้องมีบัญชีที่ถูกต้อง สร้างเส้นทางตรงไปสู่การเข้าควบคุมระบบทั้งหมด (Complete Compromise) เนื่องจาก cPanel และ WHM เป็นแผงควบคุมที่ใช้บริหารจัดการ Web Hosting อย่างแพร่หลาย ช่องโหว่นี้จึงส่งผลกระทบต่อผู้ให้บริการ Hosting และเว็บไซต์จำนวนมากที่พึ่งพาระบบนี้


ขั้นตอนการโจมตีหลังเข้าถึงระบบได้


เมื่อผู้โจมตีสามารถข้าม Authentication และเข้าถึงระบบได้สำเร็จ สามารถดำเนินการเปลี่ยนแปลงการตั้งค่าของระบบ เพิ่มไฟล์อันตรายเข้าไปใน Server และใช้ Server ที่ถูกยึดครองเป็นฐานในการสแกนหาบริการอื่นที่เปิดให้เชื่อมต่อ เพื่อแพร่กระจายมัลแวร์ไปยังระบบอื่นต่อเนื่อง หรือใช้สร้างปริมาณ Traffic จำนวนมากสำหรับปฏิบัติการ Denial-of-Service เพื่อทำให้บริการของเป้าหมายหยุดชะงัก


การนำไปใช้ติดตั้งมัลแวร์ Mirai


โค้ดที่พัฒนาต่อยอดจาก Mirai (Mirai-Derived Code) ใช้ช่องทางที่เปิดจากช่องโหว่นี้เป็นจุดยืนในการสำรวจหาบริการที่เปิดให้เชื่อมต่อเพิ่มเติม แพร่กระจายไปยังเป้าหมายอื่น หรือใช้เป็นแหล่ง Traffic สำหรับปฏิบัติการ Denial-of-Service ซึ่งเป็นการขยายขอบเขตของ Mirai Botnet จากที่เคยเน้นโจมตีอุปกรณ์ IoT มาสู่ระบบ Server และ Hosting Infrastructure ระดับองค์กร


สัญญาณ Traffic ที่ JPCERT/CC ตรวจพบ


JPCERT/CC ของญี่ปุ่นตรวจพบสัญญาณ Telnet Traffic ที่ผิดปกติเริ่มตั้งแต่วันที่ 30 เมษายน 2569 และพบปริมาณ Packet ลักษณะคล้าย Mirai เพิ่มขึ้นอย่างชัดเจนบน TCP Port 23 ในช่วงต้นเดือนพฤษภาคม ก่อนที่ Traffic จะค่อยๆ ลดระดับลงหลังจากถึงจุดสูงสุด โดยพบว่าปริมาณ Traffic ในญี่ปุ่นสูงกว่าระดับปกติถึง 15 เท่า นอกจากนี้ยังพบสัญญาณในสหรัฐอเมริกา (มากที่สุด) เยอรมนี ฝรั่งเศส และแคนาดาด้วย ทั้งนี้การตรวจสอบ Traffic เพียงอย่างเดียวไม่สามารถยืนยันเส้นทางการติดเชื้อได้อย่างสมบูรณ์ แต่รายงานจากแหล่งอื่นชี้ว่ามีความเชื่อมโยงกับกิจกรรมของ Mirai หรือ Mirai-Variant


ผลกระทบที่อาจเกิดขึ้น


1. การยึดครอง Server Hosting เพื่อใช้เป็นฐานปฏิบัติการ Botnet

เนื่องจากช่องโหว่นี้เปิดทางให้เข้าถึงสิทธิ์ผู้ดูแลระบบโดยไม่ต้องมีบัญชี Server ที่ถูกยึดครองอาจถูกดัดแปลงให้กลายเป็นโหนดของ Botnet ขนาดใหญ่ ซึ่งต่างจากอุปกรณ์ IoT ทั่วไปตรงที่ Server Hosting มักมี Bandwidth และทรัพยากรสูงกว่ามาก ทำให้มีศักยภาพสร้างความเสียหายจากการโจมตี DDoS ได้รุนแรงกว่า


2. ผลกระทบต่อเนื่องไปยังลูกค้าของผู้ให้บริการ Hosting

เนื่องจาก cPanel/WHM มักถูกใช้โดยผู้ให้บริการ Hosting ที่ดูแลเว็บไซต์ของลูกค้าจำนวนมากพร้อมกัน การที่ Server หนึ่งเครื่องถูกยึดครองอาจส่งผลกระทบต่อเนื่องไปยังเว็บไซต์ของลูกค้าหลายรายที่ใช้ Hosting เดียวกัน ไม่ได้จำกัดอยู่เพียงองค์กรเดียว


3. การแพร่กระจายมัลแวร์ต่อเนื่องผ่าน Server ที่ถูกยึดครอง

Server ที่ถูกยึดครองสามารถถูกใช้เป็นฐานในการสแกนหาและโจมตีระบบอื่นต่อเนื่อง ทำให้ผลกระทบขยายวงกว้างเกินกว่าระบบที่ถูกโจมตีเป็นเป้าหมายแรก และอาจกลายเป็นแหล่งแพร่กระจายมัลแวร์ให้กับเครือข่ายอื่นโดยที่เจ้าของ Server ไม่รู้ตัว


4. ข้อมูลรายละเอียดทางเทคนิคที่จำกัดทำให้ประเมินความเสี่ยงได้ยาก

เนื่องจากยังไม่มีการเปิดเผย CVSS Score, เวอร์ชันที่ได้รับผลกระทบ หรือ IOC ที่ชัดเจนต่อสาธารณะ องค์กรที่ใช้งาน cPanel/WHM จึงมีความยากลำบากในการประเมินความเสี่ยงของระบบตนเองอย่างแม่นยำ และจำเป็นต้องพึ่งพาการติดตามประกาศจากผู้ผลิตอย่างใกล้ชิด


สิ่งที่องค์กรควรทำ


1. ติดตั้งแพตช์จากผู้ผลิตทันทีในทุก Server ที่ได้รับผลกระทบ

องค์กรและผู้ให้บริการ Hosting ที่ใช้งาน cPanel/WHM ควรติดตั้งแพตช์แก้ไข CVE-2026-41940 ในทุก Server ที่ได้รับผลกระทบโดยทันที และตรวจสอบให้แน่ใจว่าไม่มี Instance เวอร์ชันเก่าที่ยังเปิดให้เข้าถึงได้หลงเหลืออยู่


2. จำกัดการเข้าถึงหน้า Remote Administration ให้เหลือเฉพาะเครือข่ายที่เชื่อถือได้

ควรจำกัดการเข้าถึงหน้าบริหารจัดการระยะไกลของ cPanel/WHM ให้เหลือเฉพาะเครือข่ายภายในที่เชื่อถือได้เท่านั้น พร้อมทั้งปิดการใช้งาน Telnet ในกรณีที่ไม่จำเป็นต่อการดำเนินงาน และเปลี่ยนรหัสผ่านที่อ่อนแอหรือถูกใช้ซ้ำให้เป็นรหัสผ่านที่รัดกุมและไม่ซ้ำกัน


3. ตรวจสอบ Process และการเชื่อมต่อเครือข่ายขาออกที่ผิดปกติ

องค์กรควรตรวจสอบ Process ที่กำลังทำงานอยู่และการเชื่อมต่อเครือข่ายขาออกของ Server เพื่อค้นหาสัญญาณของมัลแวร์ Mirai หรือกิจกรรมที่ผิดปกติ รวมถึงตรวจสอบ Log ของ cPanel และระบบเพื่อหา Session การบริหารจัดการที่ไม่คาดคิด


4. เฝ้าระวังบัญชีใหม่ การเปลี่ยนแปลงการตั้งค่า และไฟล์ที่ไม่สามารถอธิบายได้

ควรติดตามหาสัญญาณของบัญชีใหม่ที่ไม่ได้รับอนุญาต การเปลี่ยนแปลงการตั้งค่าที่ผิดปกติ หรือไฟล์ที่ไม่สามารถอธิบายที่มาได้บน Server รวมถึงวิเคราะห์รูปแบบ Traffic ที่ผิดปกติซึ่งอาจบ่งชี้ว่า Server กำลังถูกใช้เป็นส่วนหนึ่งของ Botnet


แนวทางลดความเสี่ยงระยะยาว


1. ยกระดับกระบวนการแพตช์สำหรับ Control Panel ที่บริหารจัดการ Hosting

เนื่องจาก Control Panel อย่าง cPanel/WHM เป็นจุดศูนย์กลางที่ควบคุมทั้งระบบ องค์กรควรจัดลำดับความสำคัญของการแพตช์ช่องโหว่ในระบบเหล่านี้ให้อยู่ในระดับสูงสุด เทียบเท่ากับระบบ Identity และ Network Infrastructure อื่นๆ


2. เตรียมแผนตรวจสอบ Server เป็นระยะเพื่อค้นหาสัญญาณ Botnet

องค์กรที่ดูแล Server Hosting จำนวนมากควรมีกระบวนการตรวจสอบเป็นระยะเพื่อค้นหาสัญญาณของการถูกยึดครองเป็นส่วนหนึ่งของ Botnet เช่น การสแกน Traffic ผิดปกติหรือ Process ที่ไม่รู้จัก แทนที่จะรอจนกว่าจะได้รับแจ้งเตือนจากภายนอก


3. จำกัดพื้นผิวการโจมตีของ Web Hosting Infrastructure ที่เปิดสู่อินเทอร์เน็ต

ควรทบทวนว่าพอร์ตและบริการใดบ้างที่จำเป็นต้องเปิดให้เข้าถึงจากอินเทอร์เน็ตจริงๆ โดยเฉพาะ Telnet และหน้า Administration ที่มักเป็นเป้าหมายแรกของการโจมตี เพื่อลดพื้นผิวการโจมตีโดยรวมของโครงสร้างพื้นฐาน


4. ประสานงานกับผู้ให้บริการ Hosting เพื่อยืนยันสถานะการแพตช์

องค์กรที่ใช้บริการ Hosting จากผู้ให้บริการภายนอกควรสอบถามและยืนยันสถานะการแพตช์ช่องโหว่นี้กับผู้ให้บริการโดยตรง เนื่องจากความรับผิดชอบในการแพตช์ Control Panel มักอยู่ที่ผู้ให้บริการ Hosting มากกว่าเจ้าของเว็บไซต์เอง


วิเคราะห์ในมุมมองจาก TXEC


CVE-2026-41940 เป็นตัวอย่างที่ชัดเจนของแนวโน้มที่ Mirai Botnet กำลังขยายเป้าหมายจากอุปกรณ์ IoT ทั่วไปมาสู่ระบบ Hosting Infrastructure ระดับองค์กร ซึ่งมีทรัพยากรและ Bandwidth สูงกว่ามาก สิ่งที่ TXEC เห็นว่าน่ากังวลเป็นพิเศษคือช่องโหว่นี้กระทบ Control Panel ที่ผู้ให้บริการ Hosting จำนวนมากใช้บริหารจัดการเว็บไซต์ของลูกค้าหลายรายพร้อมกัน หมายความว่าผลกระทบจากช่องโหว่เดียวสามารถขยายวงกว้างไปยังเว็บไซต์จำนวนมากที่ไม่มีส่วนเกี่ยวข้องโดยตรงกับการตัดสินใจด้านความปลอดภัยของ Server


แม้ในขณะนี้รายละเอียดทางเทคนิคอย่าง CVSS Score และเวอร์ชันที่ได้รับผลกระทบยังไม่ถูกเปิดเผยอย่างครบถ้วน แต่หลักฐานของ Traffic ผิดปกติที่ JPCERT/CC ตรวจพบตั้งแต่เดือนเมษายนถึงพฤษภาคม 2569 ยืนยันว่าการโจมตีเกิดขึ้นจริงแล้ว องค์กรและผู้ให้บริการ Hosting ในประเทศไทยที่ใช้งาน cPanel/WHM ควรติดตามประกาศแพตช์จากผู้ผลิตอย่างใกล้ชิดและดำเนินการทันทีที่มีแพตช์ออกมา แทนที่จะรอให้มีรายละเอียดครบถ้วนก่อนตัดสินใจ รู้ก่อน ตรวจพบเร็ว ลดความเสียหายได้มากกว่า


[ แหล่งอ้างอิง: Cyber Security News, JPCERT/CC ]