F5 เตือน Zero-Day CVE-2026-94127 บน BIG-IP APM ถูกโจมตีจริง เสี่ยง Remote Code Execution ผ่านการตั้งค่า OAuth Authorization Server
F5 เผยแพร่ประกาศความปลอดภัยเมื่อวันที่ 23 กันยายน 2569 เตือนช่องโหว่ CVE-2026-94127 บน BIG-IP Access Policy Manager (APM) ระดับ Critical ซึ่งได้รับการยืนยันแล้วว่ามีการนำไปใช้โจมตีจริง (Confirmed Active Exploitation) โดยช่องโหว่นี้อาจนำไปสู่การรันคำสั่งจากระยะไกล (Remote Code Execution) ได้ ทั้งนี้ CISA ได้เพิ่มช่องโหว่นี้เข้าสู่บัญชี Known Exploited Vulnerabilities (KEV) เมื่อวันที่ 22 กันยายน 2569 พร้อมกำหนดให้หน่วยงานรัฐบาลกลางสหรัฐฯ ดำเนินการแก้ไขให้แล้วเสร็จภายในวันศุกร์ของสัปดาห์เดียวกัน สะท้อนถึงความเร่งด่วนในระดับสูง
รายละเอียดการโจมตี
ขอบเขตผลกระทบ: เฉพาะระบบที่ตั้งค่าเป็น OAuth Authorization Server
จุดที่สำคัญที่สุดของช่องโหว่นี้คือขอบเขตผลกระทบที่จำกัดเฉพาะระบบ BIG-IP APM ที่ถูกตั้งค่าให้ทำหน้าที่เป็น OAuth Authorization Server เมื่อมีการกำหนดค่า Access Policy ของ APM ร่วมกับ OAuth Profile บน Virtual Server เท่านั้น ส่วนระบบที่ใช้งาน APM ในรูปแบบ OAuth Client หรือ Resource Server โดยไม่มีการตั้งค่า OAuth Authorization Server Profile จะไม่ได้รับผลกระทบจากช่องโหว่นี้ องค์กรจึงจำเป็นต้องตรวจสอบรูปแบบการตั้งค่าของตนเองอย่างละเอียดเพื่อประเมินความเสี่ยงที่แท้จริง
หลักฐานการถูกโจมตีจริง
F5 ยืนยันอย่างชัดเจนว่า "เราได้ทราบแล้วว่าช่องโหว่นี้ถูกใช้โจมตีจริง" โดยประกาศความปลอดภัยระบุสัญญาณบ่งชี้การถูกบุกรุก (Indicators of Compromise) ที่ควรตรวจสอบ ได้แก่ การพบคำสั่งที่น่าสงสัย (Suspicious Commands) ตามมาด้วยเหตุการณ์ TMM SIGABRT รวมถึงการพบความล้มเหลวของการยืนยันตัวตนผ่าน OAuth หลายครั้งติดต่อกัน ซึ่งเป็นสัญญาณที่องค์กรควรใช้ตรวจสอบว่าระบบของตนเคยถูกพยายามโจมตีมาก่อนหรือไม่
สถานะ CISA KEV และกรอบเวลาการตอบสนอง
CISA เพิ่มช่องโหว่ CVE-2026-94127 เข้าสู่บัญชี Known Exploited Vulnerabilities (KEV) Catalog เมื่อวันที่ 22 กันยายน 2569 หนึ่งวันก่อนที่ F5 จะเผยแพร่ประกาศความปลอดภัยอย่างเป็นทางการ พร้อมกำหนดเส้นตายให้หน่วยงานรัฐบาลกลางสหรัฐฯ ดำเนินการแก้ไขให้แล้วเสร็จภายในวันศุกร์ของสัปดาห์เดียวกัน ซึ่งเป็นกรอบเวลาที่สั้นมากเมื่อเทียบกับช่องโหว่ทั่วไป สะท้อนถึงระดับความเสี่ยงที่หน่วยงานความปลอดภัยประเมินไว้สูงที่สุด
แนวทางแก้ไขและมาตรการชั่วคราว
F5 แนะนำให้องค์กรที่ได้รับผลกระทบติดตั้งอัปเดตความปลอดภัยที่เผยแพร่แก้ไขช่องโหว่นี้เป็นมาตรการหลัก สำหรับระบบที่ไม่สามารถแพตช์ได้ในทันที F5 Support มีมาตรการชั่วคราวในรูปแบบ iRule ที่สามารถนำไปใช้เพื่อลดความเสี่ยงระหว่างรอการแพตช์ได้ แม้จะไม่ใช่การแก้ไขที่สมบูรณ์เท่ากับการอัปเดตระบบก็ตาม
ผลกระทบที่อาจเกิดขึ้น
1. ความเสี่ยงต่อระบบที่ทำหน้าที่ยืนยันตัวตนแบบรวมศูนย์
เนื่องจาก BIG-IP APM ที่ตั้งค่าเป็น OAuth Authorization Server มักทำหน้าที่เป็นศูนย์กลางการยืนยันตัวตนให้กับแอปพลิเคชันและบริการอื่นในองค์กร การที่ระบบนี้ถูกโจมตีสำเร็จอาจนำไปสู่การเข้าควบคุมกระบวนการยืนยันตัวตนทั้งหมดที่พึ่งพาระบบนี้ ไม่ใช่เพียงตัวอุปกรณ์ APM เอง
2. Remote Code Execution นำไปสู่การเข้าควบคุมระบบอย่างสมบูรณ์
เนื่องจากช่องโหว่นี้จัดอยู่ในประเภท Remote Code Execution ผู้โจมตีที่ใช้ประโยชน์จากช่องโหว่ได้สำเร็จอาจสามารถรันคำสั่งใดๆ บนระบบได้ตามต้องการ ซึ่งเป็นระดับผลกระทบที่รุนแรงที่สุดในบรรดาประเภทช่องโหว่ทั้งหมด
3. ความเสี่ยงเพิ่มเติมจากการที่ยังไม่มีการเปิดเผยรายละเอียดทางเทคนิคครบถ้วน
เนื่องจากยังไม่มีการเปิดเผย CVSS Score ที่ชัดเจนหรือรายละเอียดสาเหตุทางเทคนิคของช่องโหว่อย่างครบถ้วนต่อสาธารณะ องค์กรอาจประเมินระดับความเร่งด่วนของตนเองได้ยาก และควรถือว่าช่องโหว่นี้มีความเสี่ยงสูงสุดตามที่ CISA และ F5 ยืนยันไว้
4. กรอบเวลาการตอบสนองที่สั้นสะท้อนความเสี่ยงของการโจมตีที่ขยายวงกว้าง
การที่ CISA กำหนดเส้นตายเพียงไม่กี่วันหลังขึ้นบัญชี KEV บ่งชี้ว่าหน่วยงานประเมินว่าการโจมตีอาจขยายตัวอย่างรวดเร็ว องค์กรที่ใช้งาน BIG-IP APM ในรูปแบบที่ได้รับผลกระทบและยังไม่ได้ดำเนินการใดๆ มีความเสี่ยงสูงที่จะตกเป็นเป้าหมายเพิ่มเติม
สิ่งที่องค์กรควรทำ
1. ตรวจสอบรูปแบบการตั้งค่า BIG-IP APM ว่าเป็น OAuth Authorization Server หรือไม่
องค์กรควรตรวจสอบทันทีว่าระบบ BIG-IP APM ของตนถูกตั้งค่าให้ทำหน้าที่เป็น OAuth Authorization Server หรือไม่ โดยพิจารณาว่ามีการกำหนดค่า Access Policy ร่วมกับ OAuth Profile บน Virtual Server หรือไม่ เพื่อยืนยันว่าระบบอยู่ในขอบเขตที่ได้รับผลกระทบ
2. ติดตั้งอัปเดตความปลอดภัยจาก F5 โดยทันที
สำหรับระบบที่ได้รับผลกระทบ ควรติดตั้งอัปเดตความปลอดภัยที่ F5 เผยแพร่แก้ไขช่องโหว่นี้โดยเร็วที่สุด เนื่องจากเป็นมาตรการแก้ไขที่สมบูรณ์ที่สุด
3. ใช้มาตรการ iRule ชั่วคราวระหว่างรอการแพตช์
สำหรับระบบที่ยังไม่สามารถแพตช์ได้ในทันที ควรติดต่อ F5 Support เพื่อขอรับมาตรการ iRule ชั่วคราวมาใช้ลดความเสี่ยงระหว่างรอดำเนินการแพตช์อย่างสมบูรณ์
4. ตรวจสอบสัญญาณการถูกบุกรุกตาม IOC ที่ F5 ระบุ
องค์กรควรตรวจสอบ Log ของระบบเพื่อหาสัญญาณคำสั่งที่น่าสงสัยตามมาด้วยเหตุการณ์ TMM SIGABRT รวมถึงความล้มเหลวของการยืนยันตัวตนผ่าน OAuth ที่เกิดขึ้นหลายครั้งผิดปกติ ซึ่งอาจบ่งชี้ว่าเคยมีความพยายามโจมตีเกิดขึ้นแล้ว
แนวทางลดความเสี่ยงระยะยาว
1. จัดลำดับความสำคัญของระบบ Access Management ในกระบวนการแพตช์ฉุกเฉิน
องค์กรควรกำหนดให้ระบบที่ทำหน้าที่ Access Management และ Authentication อย่าง BIG-IP APM อยู่ในลำดับความสำคัญสูงสุดของกระบวนการแพตช์ฉุกเฉิน เนื่องจากเป็นโครงสร้างพื้นฐานที่หากถูกโจมตีสำเร็จจะส่งผลกระทบเป็นวงกว้างต่อระบบอื่นที่พึ่งพาการยืนยันตัวตนจากระบบนี้
2. ทบทวนความจำเป็นของการตั้งค่า OAuth Authorization Server
องค์กรควรทบทวนว่าความจำเป็นในการตั้งค่า BIG-IP APM เป็น OAuth Authorization Server ยังคงสอดคล้องกับสถาปัตยกรรมปัจจุบันหรือไม่ และพิจารณาแนวทางลดพื้นผิวการโจมตีหากมีทางเลือกอื่นที่ปลอดภัยกว่า
3. ติดตามบัญชี CISA KEV และประกาศความปลอดภัยจาก F5 อย่างสม่ำเสมอ
องค์กรควรมีกระบวนการติดตามบัญชี Known Exploited Vulnerabilities ของ CISA และประกาศความปลอดภัยจาก F5 อย่างต่อเนื่อง เนื่องจากช่องโหว่ที่ถูกขึ้นบัญชี KEV มักเป็นช่องโหว่ที่มีความเสี่ยงสูงและถูกใช้โจมตีจริงแล้ว
4. เสริมการเฝ้าระวังพฤติกรรมผิดปกติของระบบ Access Management
ควรติดตั้งระบบเฝ้าระวังที่ตรวจสอบพฤติกรรมของระบบ Access Management อย่างต่อเนื่อง โดยเฉพาะความล้มเหลวของการยืนยันตัวตนที่ผิดปกติหรือเหตุการณ์ System Crash ที่เกิดขึ้นบ่อยผิดปกติ ซึ่งอาจเป็นสัญญาณของความพยายามโจมตี
วิเคราะห์ในมุมมองจาก TXEC
CVE-2026-94127 เป็นอีกตัวอย่างหนึ่งของช่องโหว่ Zero-Day ที่ถูกใช้โจมตีจริงในระบบ Access Management ซึ่งเป็นโครงสร้างพื้นฐานสำคัญที่องค์กรจำนวนมากพึ่งพาเป็นศูนย์กลางการยืนยันตัวตน สิ่งที่ TXEC เห็นว่าน่าสนใจเป็นพิเศษคือขอบเขตผลกระทบที่จำกัดเฉพาะการตั้งค่า OAuth Authorization Server เท่านั้น ซึ่งแสดงให้เห็นว่าองค์กรไม่ควรตื่นตระหนกโดยไม่ตรวจสอบรูปแบบการใช้งานของตนเองก่อน แต่ในขณะเดียวกันก็ไม่ควรละเลยการตรวจสอบเช่นกัน เนื่องจากผลกระทบระดับ Remote Code Execution มีความรุนแรงสูงสุดหากตกอยู่ในขอบเขตที่ได้รับผลกระทบจริง
การที่ CISA ขึ้นบัญชี KEV ก่อนที่ F5 จะเผยแพร่ประกาศอย่างเป็นทางการเพียงหนึ่งวัน สะท้อนถึงความร่วมมือที่รวดเร็วระหว่างหน่วยงานความปลอดภัยและผู้ผลิตในการตอบสนองต่อภัยคุกคามที่กำลังถูกใช้โจมตีจริง องค์กรไทยที่ใช้งาน BIG-IP APM ควรตรวจสอบการตั้งค่าของตนเองโดยทันทีและดำเนินการแพตช์หรือใช้มาตรการชั่วคราวโดยไม่รอรอบการบำรุงรักษาตามปกติ รู้ก่อน ตรวจพบเร็ว ลดความเสียหายได้มากกว่า
[ แหล่งอ้างอิง: BleepingComputer, F5, CISA Known Exploited Vulnerabilities Catalog ]