เจาะลึกช่องโหว่ PRTG: แนวทางตรวจสอบหลัง CVE-2026-4637 และ CVE-2026-4638
เรียนรู้สัญญาณตรวจจับการโจมตีซอฟต์แวร์ PRTG เวอร์ชันต่ำกว่า 26.2.120.1449 ที่มีช่องโหว่ XSS และการเปิดเผยรหัสผ่านโดเมน ตามประกาศ CERT-Bund WID-SEC-2026-3565

ภาพประกอบจากคลังภาพสต็อก ไม่ใช่ภาพจากเหตุการณ์จริง
- PRTG เวอร์ชันต่ำกว่า 26.2.120.1449 มีช่องโหว่ CVE-2026-4637 และ CVE-2026-4638
- การโจมตีสำเร็จจะทำให้ผู้โจมตีได้คุกกี้แอดมินหรือรหัสผ่านโดเมนเพื่อใช้เคลื่อนที่ในเครือข่าย
- ระบบ ZoomEye บันทึกสินทรัพย์ PRTG จำนวน 73,811 รายการ ณ วันที่ 25 กันยายน 2026
- ทีมเฝ้าระวังต้องตรวจจับจาก telemetry ภายในระบบเนื่องจากไม่สามารถสแกนหาช่องโหว่ผ่านเครื่องมือค้นหาภายนอกได้
ซอฟต์แวร์ PRTG ในเวอร์ชันที่เก่ากว่า 26.2.120.1449 กำลังตกเป็นเป้าความสนใจของนักวิเคราะห์ความปลอดภัย เนื่องจากมีการค้นพบจุดอ่อนด้านความปลอดภัยสำคัญสองรายการ ซึ่งได้รับการบันทึกไว้ในประกาศของ CERT-Bund ภายใต้รหัส WID-SEC-2026-3565 และได้รับการแก้ไขเรียบร้อยแล้วในเวอร์ชัน 26.2.120.1449
ช่องโหว่แรกคือ CVE-2026-4637 ซึ่งเป็นช่องโหว่ reflected cross-site scripting ที่ซ่อนตัวอยู่ในเส้นทางหน้าแสดงข้อผิดพลาด (error page path) โดยผู้โจมตีจะต้องส่งคำขอที่เส้นทางมีโค้ด HTML และลงท้ายด้วยนามสกุล .htm จากนั้นต้องอาศัยให้ผู้ใช้ที่เข้าสู่ระบบอยู่แล้วคลิกลิงก์ดังกล่าว

ภาพประกอบจากคลังภาพสต็อก ไม่ใช่ภาพจากเหตุการณ์จริง
ส่วนช่องโหว่ที่สองคือ CVE-2026-4638 ซึ่งเกี่ยวข้องกับการเปิดเผยรหัสผ่านโดเมนที่ถูกจัดเก็บไว้ (stored domain password) ผ่านข้อความแสดงข้อผิดพลาดของสคริปต์เซนเซอร์ (script sensor error message) โดยช่องโหว่นี้จำเป็นต้องอาศัยบัญชีผู้ใช้ที่มีสิทธิ์ระดับ Pre-Configuration เป็นอย่างต่ำในการสร้าง EXE หรือสคริปต์เซนเซอร์เพื่ออ่านข้อความแสดงข้อผิดพลาดที่ปรากฏออกมา
ผลกระทบจากการโจมตีผ่านช่องโหว่ทั้งสองนี้มีความรุนแรงมาก เนื่องจากผู้โจมตีที่เจาะระบบสำเร็จจะได้รับคุกกี้เซสชันของแอดมินหรือข้อมูลรับรองโดเมนที่ใช้งานได้จริง ซึ่งข้อมูลเหล่านี้เพียงพอต่อการเคลื่อนที่ในแนวดิ่งหรือแนวราบ (lateral movement) ภายในเครือข่ายทั้งหมดที่ระบบ PRTG ทำหน้าที่เฝ้าระวังอยู่
ในมุมมองด้านความปลอดภัยไซเบอร์ การที่ช่องโหว่ระดับวิกฤตไม่สามารถตรวจพบได้ผ่านเครื่องมือค้นหาภายนอก (เช่น การค้นหาผ่าน ZoomEye ที่ระบุค่า CVE-2026-4637 เป็นศูนย์) แสดงให้เห็นว่าองค์กรไม่ควรพึ่งพาการสแกนภายนอกเพียงอย่างเดียว แต่ต้องตรวจสอบเวอร์ชันซอฟต์แวร์ที่ใช้งานอยู่จริงภายในองค์กร (fleet telemetry) และวิเคราะห์พฤติกรรมผิดปกติเชิงลึกอย่างสม่ำเสมอ
ในแง่ของการเฝ้าระวังความปลอดภัย สัญญาณเตือนภัยแต่ละรายการอาจดูเผินๆ เหมือนไม่ใช่เรื่องใหญ่ เช่น ข้อความ Type mismatch อาจเกิดจากสคริปต์ที่เสียหายทั่วไป หรือคำขอไฟล์ .htm ที่มีเครื่องหมายวงเล็บอาจมาจากเครื่องมือสแกนระบบทั่วไป สิ่งที่จะช่วยเพิ่มความมั่นใจให้กับทีมรักษาความปลอดภัยได้คือการตรวจพบสัญญาณเหล่านี้ร่วมกันจากโฮสต์เดียวกันภายในระยะเวลาอันสั้น
ที่มา: Dev.to
พบข้อมูลผิดพลาดในบทความนี้? แจ้งปัญหาบทความนี้
ความคิดเห็น
แสดงความคิดเห็น