SonicWall ออก Security Advisory SNWLID-2026-0017 เมื่อวันที่ 6 ตุลาคม 2569 แพตช์ช่องโหว่ 4 รายการ ใน SMA 1000 Series Appliance ซึ่งใช้เป็น Remote Access Gateway สำหรับองค์กร โดยช่องโหว่ที่ร้ายแรงที่สุดคือ CVE-2026-102255 ระดับ Critical (CVSS 10.0) ซึ่งเป็น Pre-Authentication SSRF ที่ผู้โจมตีจากระยะไกลสามารถบังคับให้ Appliance ส่ง Request ไปยัง Internal Service โดยไม่ต้องผ่าน Authentication ใดๆ — ขณะนี้ยังไม่มีรายงาน Active Exploitation แต่ CVSS 10.0 หมายถึงต้อง Patch โดยเร่งด่วน
รายละเอียดทางเทคนิค
สรุป 4 ช่องโหว่
- ▸ CVE-2026-102255 — Pre-Auth SSRF (CWE-918, CWE-441) | CVSS 10.0 | SMA1000 Appliance WorkPlace | ไม่ต้อง Authentication
- ▸ CVE-2026-102256 — Post-Auth OS Command Injection | CVSS 7.8 | ต้องการ Admin
- ▸ CVE-2026-102257 — Zip Slip (Path Traversal) | CVSS 7.2 | Appliance Management Console (AMC)
- ▸ CVE-2026-102258 — Stored XSS | CVSS 5.5 | AMC | ต้องการ Admin
CVE-2026-102255 — Pre-Authentication SSRF (CVSS 10.0)
- ▸ กลไก: Unintended Alternate Access Path บน SMA1000 Appliance WorkPlace ทำให้ Appliance ทำตัวเป็น Forward Proxy — ผู้โจมตีสามารถส่ง Request ผ่าน Appliance ไปยัง Internal Functions, Metadata Service หรือ Internal Network ที่ไม่ควรเข้าถึงได้จากภายนอก
- ▸ ความรุนแรง: Network Accessible, Low Complexity, ไม่ต้อง Auth, ไม่ต้อง User Interaction — ครบ 3 เงื่อนไขที่ทำให้ CVSS 10.0 สมเหตุผล ผู้โจมตีที่มี Network Path ไปยัง WorkPlace Interface เท่านั้นก็สามารถโจมตีได้
- ▸ ค้นพบโดย: Benoît Sevens จาก Anthropic ซึ่งรายงานทั้ง CVE-2026-102255 (SSRF) และ CVE-2026-102256 (Command Injection)
CVE-2026-102256 — Post-Auth OS Command Injection (CVSS 7.8)
- ▸ กลไก: Authenticated Admin สามารถ Inject OS Command ซึ่งอาจนำไปสู่ Remote Code Execution ภายใต้เงื่อนไขเฉพาะ — Advisory ของ SonicWall ไม่ยืนยันว่าสามารถ Chain กับ CVE-2026-102255 ได้ แต่ถ้าทำได้จะกลายเป็น Pre-Auth RCE Chain
CVE-2026-102257 — Zip Slip Path Traversal (CVSS 7.2)
- ▸ กลไก: Archive ที่ Craft มาพิเศษที่อัปโหลดไปยัง Appliance Management Console (AMC) สามารถ Extract File ออกนอก Directory ที่กำหนดได้ — SonicWall ระบุว่าสามารถนำไปสู่ RCE หาก File ที่ Extract ลงในตำแหน่งที่เหมาะสม
- ▸ ค้นพบโดย: Brian Mariani ผ่าน Trend Micro Zero Day Initiative (ZDI-CAN-28924)
CVE-2026-102258 — Stored XSS (CVSS 5.5)
- ▸ กลไก: Authenticated Admin สามารถ Store JavaScript ที่อันตรายใน AMC ซึ่งอาจ Execute ได้ในบริบทของ Management Console ภายใต้เงื่อนไขเฉพาะ
เวอร์ชันที่ได้รับผลกระทบและ Patch
- ▸ SMA 6210, SMA 7210, SMA 8200v (Physical และ Virtual)
- ▸ Build ที่เสี่ยง: 12.4.3-03526 และเก่ากว่า, 12.5.0-02952 และเก่ากว่า
- ▸ Build ที่แก้ไขแล้ว: 12.4.3-03670 หรือใหม่กว่า, 12.5.0-03082 หรือใหม่กว่า
- ▸ ดาวน์โหลด Patch ได้จาก MySonicWall Portal
ไม่ได้รับผลกระทบ: SSL-VPN บน SonicWall Firewalls และ SMA 100 Series
ผลกระทบที่อาจเกิดขึ้น
- ▸ SSRF เปิดเส้นทางสู่ Internal Network: CVE-2026-102255 บน Remote Access Appliance มีความน่ากลัวเป็นพิเศษ เพราะ SMA 1000 ถูกออกแบบให้เชื่อมต่อกับ Internal Network — SSRF จึงอาจทำให้ผู้โจมตีเข้าถึง Internal Web Service, Cloud Metadata API (AWS/Azure/GCP), หรือ Internal Administrative Interface ที่ไม่เคยตั้งใจ Expose
- ▸ SonicWall เป็น High-Value Target ของ Ransomware: ประวัติที่ผ่านมา SonicWall VPN มีช่องโหว่ที่ถูก Exploit โดย Ransomware Group หลายครั้ง (CVE-2026-83548, CVE-2026-83549 ถูก Exploit ในเดือนกันยายน 2569) — Pattern นี้ทำให้ต้องรีบ Patch ก่อนที่ Threat Actor จะพัฒนา Exploit ขึ้นมา
สิ่งที่องค์กรควรทำ
- ▸ Upgrade ทันที: อัปเดตเป็น 12.4.3-03670+ หรือ 12.5.0-03082+ ผ่าน MySonicWall — ไม่มี Official Workaround สำหรับ CVE-2026-102255 การ Upgrade คือวิธีเดียวในการแก้ไขช่องโหว่
- ▸ Restrict Access ระหว่างรอ Upgrade: จำกัดการเข้าถึง WorkPlace Interface และ AMC เฉพาะ IP ที่รู้จักด้วย Firewall Rule ระหว่างรอ Maintenance Window สำหรับ Upgrade
- ▸ ตรวจสอบว่าไม่ได้ใช้ Build ที่ถูก Patch แล้วจาก September ยังเสี่ยง: Build 12.4.3-03526 และ 12.5.0-02952 ที่ Patch CVE-2026-83548/83549 ในเดือน September ยังคงเสี่ยง ต่อ 4 ช่องโหว่ใหม่ในเดือนนี้ — ต้อง Upgrade ต่อให้ถึง Build ล่าสุด
แนวทางลดความเสี่ยงระยะยาว
- ▸ Remote Access Appliance Patching SLA: กำหนด SLA การ Patch Critical CVE บน Internet-Facing Remote Access Device ให้ไม่เกิน 7 วัน — SonicWall, Fortinet, Ivanti และ Cisco VPN เป็น Target Priority สำหรับ Ransomware Actor เสมอ
- ▸ Network Segmentation สำหรับ AMC: Appliance Management Console ไม่ควรเข้าถึงได้จาก Internet — ใช้ Out-of-Band Management Network หรือ Dedicated Management VLAN ที่มี Strong Access Control
- ▸ Monitor SSRF Indicators: ติดตาม Outbound Request ที่ผิดปกติจาก SMA Appliance ไปยัง Internal Service, Cloud Metadata URL (169.254.169.254) หรือ Internal Range ที่ไม่ควรเข้าถึง
วิเคราะห์ในมุมมองจาก TXEC
CVSS 10.0 ไม่ใช่ Score ที่ออกง่ายๆ — ต้องครบทุกเงื่อนไขของ CVSS Vector คือ Network Access, Low Complexity, No Privileges Required, No User Interaction และ High Impact ทั้ง Confidentiality, Integrity และ Availability CVE-2026-102255 ครบทุกข้อ
ที่น่าสนใจคือ Researcher ที่ค้นพบช่องโหว่นี้มาจาก Anthropic — แสดงถึงทิศทางใหม่ที่ AI Company เริ่มเข้ามามีบทบาทใน Security Research ของ Enterprise Networking Product
สำหรับองค์กรในประเทศไทยที่ใช้ SonicWall SMA 1000 เพื่อ Remote Access ทีม TXEC แนะนำให้ Upgrade ภายในสัปดาห์นี้ โดยเฉพาะอย่างยิ่งเพราะ SonicWall เป็น Target ที่ Ransomware Group โจมตีบ่อยในภูมิภาคนี้