ข้ามไปยังเนื้อหา
Cybersecurity

SonicWall เตือนช่องโหว่ SMA1000 คะแนน 10.0 ครั้งที่ 3 ในรอบ 3 เดือน ต้องอัปเดตอีกรอบ

SonicWall ประกาศช่องโหว่ SMA1000 4 รายการเมื่อ 6 ต.ค. 2026 ตัวหลักคือ SSRF ที่ไม่ต้องล็อกอินคะแนน 10.0 รุ่นที่เพิ่งอัปเดตเมื่อกันยายนยังได้รับผลกระทบ

โดย กองบรรณาธิการ THAI DATA อ่าน 4 นาที

แชร์FacebookXLINELinkedIn
หน้าประกาศ SNWLID-2026-0017 ของ SonicWall PSIRT เรื่องช่องโหว่ SMA1000 หลายรายการ เผยแพร่ 6 ตุลาคม 2026 คะแนน CVSS 10.0 และ CVE-2026-102255 ถึง CVE-2026-102258
ภาพ: SonicWall (ภาพหน้าจอ)

สรุปประเด็นสำคัญ

  • SonicWall ออกประกาศ SNWLID-2026-0017 เมื่อ 6 ตุลาคม 2026 แก้ช่องโหว่ 4 รายการ ในอุปกรณ์ VPN รุ่น SMA1000 (6210, 7210 และ 8200v)
  • ตัวร้ายแรงที่สุดคือ CVE-2026-102255 ช่องโหว่ SSRF ในหน้า Work Place ที่ผู้โจมตีไม่ต้องล็อกอิน คะแนน CVSS 10.0 อีก 3 รายการต้องล็อกอินก่อน ได้แก่ OS command injection (7.8), Zip Slip (7.2) และ XSS (5.5)
  • เป็นประกาศช่องโหว่ SMA1000 ระดับ 10.0 ครั้งที่ 3 ต่อจาก 14 กรกฎาคมและ 1 กันยายน 2026 ซึ่งทั้งสองครั้งก่อนถูก CISA เพิ่มเข้ารายการช่องโหว่ที่ถูกโจมตีจริง และชุดเดือนกรกฎาคมถูกใช้ในแคมเปญแรนซัมแวร์
  • เวอร์ชันที่แก้คือ 12.4.3-03670 และ 12.5.0-03082 (platform-hotfix) ขึ้นไป เครื่องที่ติดตั้ง 12.4.3-03526 หรือ 12.5.0-02952 ตามประกาศเดือนกันยายนยังได้รับผลกระทบ
  • SonicWall ระบุว่ายังไม่พบหลักฐานการโจมตีจริง ไม่มี workaround และช่องโหว่ไม่กระทบ SSL-VPN บนไฟร์วอลล์ SonicWall หรือ SMA 100

SonicWall ออกประกาศ SNWLID-2026-0017 เมื่อวันที่ 6 ตุลาคม 2026 แก้ช่องโหว่ 4 รายการในอุปกรณ์ VPN รุ่น SMA1000 ตัวหลักคือ CVE-2026-102255 ช่องโหว่ SSRF ที่ผู้โจมตีไม่ต้องล็อกอิน คะแนน CVSS 10.0 ซึ่งเป็นช่องโหว่ระดับ 10.0 ครั้งที่ 3 ของ SMA1000 ในรอบไม่ถึง 3 เดือน และเครื่องที่อัปเดตตามประกาศเดือนกันยายนแล้วก็ต้องอัปเดตอีกรอบ

SMA1000 (Secure Mobile Access) เป็นเกตเวย์สำหรับให้พนักงานเข้าถึงแอปพลิเคชันและเครือข่ายภายในจากภายนอก จึงต้องเปิดรับการเชื่อมต่อจากอินเทอร์เน็ตตลอดเวลา SonicWall ระบุว่ายังไม่พบการโจมตีจริงสำหรับชุดนี้ แต่สองชุดก่อนหน้าถูกโจมตีจริงทั้งคู่

ช่องโหว่ SMA1000 ทั้ง 4 รายการ

ตามประกาศของ SonicWall ช่องโหว่ CVE-2026-102255 อยู่ในหน้า Work Place ของ SMA1000 เกิดจากเส้นทางเข้าถึงสำรองที่ไม่ได้ตั้งใจเปิดไว้ ผู้โจมตีจากระยะไกลที่ไม่ต้องยืนยันตัวตนใช้เส้นทางนี้สั่งให้อุปกรณ์ส่งคำขอแทนตัวเอง เพื่อเข้าถึงฟังก์ชันภายในและทำสิ่งที่ไม่ได้รับอนุญาตได้ SonicWall จัดเป็น CWE-918 (SSRF) และ CWE-441 (อุปกรณ์ถูกใช้เป็นตัวกลางโดยไม่ตั้งใจ) ใน NVD หน่วย CISA-ADP ก็ให้คะแนน 10 ระดับ Critical เช่นกัน

SSRF (Server-Side Request Forgery) คือการหลอกให้เซิร์ฟเวอร์ส่งคำขอไปยังปลายทางที่ผู้โจมตีเลือก ความอันตรายอยู่ที่อุปกรณ์อย่าง SMA1000 อยู่ทั้งฝั่งอินเทอร์เน็ตและฝั่งเครือข่ายภายใน ผู้โจมตีจากภายนอกจึงอาจใช้อุปกรณ์เป็นทางผ่านไปเรียกบริการภายในที่ปกติเปิดให้เฉพาะตัวอุปกรณ์เองหรือผู้ดูแลระบบ

CVE ประเภท ต้องล็อกอินหรือไม่ CVSS (SonicWall)
CVE-2026-102255 SSRF ผ่านหน้า Work Place ไม่ต้อง 10.0
CVE-2026-102256 OS command injection นำไปสู่การรันโค้ด ต้อง (สิทธิ์แอดมิน) 7.8
CVE-2026-102257 Zip Slip ในหน้า AMC นำไปสู่การรันโค้ด ต้อง 7.2
CVE-2026-102258 Stored XSS ในหน้า AMC ต้อง (สิทธิ์แอดมิน) 5.5
กราฟแท่งคะแนน CVSS ของช่องโหว่ SMA1000: CVE-2026-102255 SSRF ได้ 10.0 CVE-2026-102256 ได้ 7.8 CVE-2026-102257 ได้ 7.2 และ CVE-2026-102258 ได้ 5.5
คะแนน CVSS ของช่องโหว่ SMA1000 ทั้ง 4 รายการในประกาศ SNWLID-2026-0017 ภาพ: THAI DATA (ข้อมูล: SonicWall PSIRT)

ช่องโหว่ที่ต้องล็อกอินก่อนดูเหมือนอันตรายน้อยกว่า แต่ถ้าผู้โจมตีใช้ SSRF ไปถึงฟังก์ชันภายในได้แล้ว ช่องโหว่รันคำสั่งที่ต้องมีสิทธิ์แอดมินก็เป็นขั้นต่อไปที่เป็นไปได้ ทั้งนี้ SonicWall ไม่ได้ระบุว่าช่องโหว่ในชุดนี้ใช้ต่อกันได้

หน้า CVE-2026-102255 ใน NVD อธิบายช่องโหว่ SSRF ก่อนล็อกอินในหน้า Work Place ของ SMA1000 และคะแนน CVSS 3.1 จาก CISA-ADP 10 Critical
ข้อมูล CVE-2026-102255 ใน NVD ระบุ SSRF ก่อนล็อกอินในหน้า Work Place ของ SMA1000 และคะแนน CVSS 3.1 จาก CISA-ADP 10 Critical ภาพ: NIST NVD (ภาพหน้าจอ)

ครั้งที่ 3 ในรอบ 3 เดือน และสองครั้งแรกถูกโจมตีจริง

ประกาศช่องโหว่ SMA1000 ระดับ 10.0 ของ SonicWall ในปี 2026 มีแล้ว 3 ฉบับ ทุกฉบับมีช่องโหว่ SSRF ที่ไม่ต้องล็อกอินคู่กับช่องโหว่รันคำสั่งที่ต้องมีสิทธิ์แอดมิน

  • 14 กรกฎาคม 2026 (SNWLID-2026-0008) CVE-2026-15409 (SSRF) และ CVE-2026-15410 (code injection) CISA เพิ่มทั้งคู่เข้า KEV ในวันเดียวกัน และระบุว่าถูกใช้ในแคมเปญแรนซัมแวร์
  • 1 กันยายน 2026 (SNWLID-2026-0016) CVE-2026-83548 (SSRF ชื่อเดียวกับรอบนี้ว่า Pre-authentication SSRF via unintended forward-proxy) และ CVE-2026-83549 (OS command injection) SonicWall ระบุว่าพบกรณีโจมตีจริง CISA เพิ่มเข้า KEV วันที่ 2 กันยายน
  • 6 ตุลาคม 2026 (SNWLID-2026-0017) ชุดล่าสุด 4 รายการ ยังไม่พบการโจมตีจริง

ประเด็นที่ผู้ดูแลต้องระวังคือ เวอร์ชันที่แก้ของแต่ละรอบยังอยู่ในกลุ่มที่ได้รับผลกระทบของรอบถัดไป เวอร์ชัน 12.4.3-03453 ที่แก้ชุดเดือนกรกฎาคมถูกระบุว่ามีช่องโหว่ในประกาศเดือนกันยายน และ 12.4.3-03526 ที่แก้ชุดเดือนกันยายนก็ถูกระบุว่ามีช่องโหว่ในประกาศรอบนี้

ภาพสรุปรอบแพตช์ SMA1000 ปี 2026: 14 ก.ค. แก้ที่ 12.4.3-03453 1 ก.ย. แก้ที่ 12.4.3-03526 และ 6 ต.ค. แก้ที่ 12.4.3-03670 สองรอบแรกถูกโจมตีจริง
เวอร์ชัน SMA1000 ที่แก้ช่องโหว่แต่ละรอบในปี 2026 ตั้งแต่ 12.4.3-03453 ถึง 12.4.3-03670 ภาพ: THAI DATA (ข้อมูล: SonicWall PSIRT / CISA)

เวอร์ชันที่ต้องอัปเดต

ประกาศระบุว่ากระทบ SMA1000 รุ่น 6210, 7210 และ 8200v ที่ใช้ platform-hotfix 12.4.3-03526 หรือ 12.5.0-02952 และเวอร์ชันที่เก่ากว่า เวอร์ชันที่แก้แล้วคือ 12.4.3-03670 และ 12.5.0-03082 ขึ้นไป ดาวน์โหลดได้ที่ mysonicwall.com SonicWall ระบุว่าไม่มี workaround และช่องโหว่ชุดนี้ไม่กระทบ SSL-VPN ที่ทำงานบนไฟร์วอลล์ SonicWall หรือ SMA 100

เมื่อไม่มี workaround ทางเลือกระหว่างรออัปเดตจึงมีเพียงลดการเปิดเผยอุปกรณ์ เช่น จำกัดหน้าจัดการให้เข้าได้จากเครือข่ายผู้ดูแลเท่านั้น สำหรับชุดเดือนกันยายนที่ถูกโจมตีจริง SonicWall แนะนำให้ทุกองค์กรที่ใช้ SMA1000 เวอร์ชันที่ได้รับผลกระทบ ทั้งแบบเครื่องจริงและเครื่องเสมือน อัปเดตเป็น hotfix ล่าสุด และติดต่อฝ่ายสนับสนุนทางเทคนิคของ SonicWall เพื่อช่วยตรวจตัวชี้วัดการบุกรุก (IoC)

ทำไมเรื่องนี้สำคัญ

อุปกรณ์ VPN และเกตเวย์เข้าถึงระยะไกลเป็นประตูเข้าเครือข่ายที่เปิดสู่อินเทอร์เน็ตตลอดเวลา และถูกใช้เป็นทางเข้าของแรนซัมแวร์มาแล้ว CISA ระบุว่าช่องโหว่ SMA1000 ชุดเดือนกรกฎาคมถูกใช้ในแคมเปญแรนซัมแวร์ ช่วงเดียวกันนี้ FBI ก็เพิ่งเตือนว่าแคมเปญ FortiBleedยังใช้รหัสผ่านที่ขโมยมาเจาะไฟร์วอลล์และ VPN ของ Fortinet อยู่ ประวัติของ SMA1000 ปีนี้บอกว่าช่องโหว่ระดับ 10.0 สองชุดก่อนถูก CISA ยืนยันว่าถูกโจมตีจริงภายในวันเดียวกันหรือวันถัดจากที่ SonicWall ออกประกาศ การรอรอบแพตช์ประจำเดือนจึงเสี่ยงเกินไป

สิ่งที่องค์กรควรทำ

  • อัปเดตเป็น 12.4.3-03670 หรือ 12.5.0-03082 ทันที แม้จะเพิ่งอัปเดตเมื่อกันยายน และตรวจให้ครบทั้งเครื่องจริงและเครื่องเสมือน 8200v
  • จำกัดการเข้าถึงหน้า AMC ให้เข้าได้จากเครือข่ายผู้ดูแลเท่านั้น เพราะช่องโหว่อีก 3 รายการอยู่หลังการล็อกอิน การลดคนที่เข้าถึงหน้าจัดการได้จึงลดความเสี่ยงลง
  • ตรวจร่องรอยจากรอบก่อน ประกาศเดือนกรกฎาคมให้ดูใน extraweb_access.log ว่ามีคำขอไปยัง /__api__/login หรือ /__api__/logout ที่ได้สถานะ 200 หรือคำขอ /wsproxy ที่มีพารามิเตอร์ host น่าสงสัยและได้สถานะ 101 หรือไม่ ถ้าเครื่องเคยใช้เวอร์ชันที่มีช่องโหว่ระหว่างกรกฎาคมถึงกันยายน
  • ติดตามรายการ KEV ของ CISA และประกาศของ SonicWall ต่อเนื่อง หากชุดนี้ถูกโจมตีจริงจะมีการปรับข้อมูลในประกาศ ดูข่าวช่องโหว่อื่นได้ที่หมวดความปลอดภัย

คำถามที่พบบ่อย

ช่องโหว่ SMA1000 CVE-2026-102255 คืออะไร?

CVE-2026-102255 เป็นช่องโหว่ Server-Side Request Forgery (SSRF) ในหน้า Work Place ของ SonicWall SMA1000 เกิดจากเส้นทางเข้าถึงสำรองที่ไม่ได้ตั้งใจเปิดไว้ ผู้โจมตีที่ไม่ต้องล็อกอินสั่งให้อุปกรณ์ส่งคำขอแทนตัวเองเพื่อเข้าถึงฟังก์ชันภายในได้ SonicWall ให้คะแนน CVSS 10.0

SMA1000 ต้องอัปเดตเป็นเวอร์ชันใด?

ต้องอัปเดตเป็น platform-hotfix 12.4.3-03670 หรือ 12.5.0-03082 ขึ้นไป ใช้กับรุ่น 6210, 7210 และ 8200v ดาวน์โหลดได้ที่ mysonicwall.com เครื่องที่เพิ่งอัปเดตเป็น 12.4.3-03526 หรือ 12.5.0-02952 เมื่อกันยายนยังอยู่ในกลุ่มที่ได้รับผลกระทบ

ไฟร์วอลล์ SonicWall ที่เปิด SSL-VPN ได้รับผลกระทบด้วยหรือไม่?

ไม่ได้รับผลกระทบ SonicWall ระบุในประกาศ SNWLID-2026-0017 ว่าช่องโหว่ชุดนี้ไม่กระทบ SSL-VPN ที่ทำงานบนไฟร์วอลล์ SonicWall และไม่กระทบผลิตภัณฑ์สาย SMA 100 กระทบเฉพาะ SMA1000 รุ่น 6210, 7210 และ 8200v

ช่องโหว่ SMA1000 ชุดนี้ถูกโจมตีแล้วหรือยัง?

ณ วันที่ประกาศ 6 ตุลาคม 2026 SonicWall ระบุว่ายังไม่พบหลักฐานว่ามีการโจมตีจริง แต่ช่องโหว่ SSRF ระดับ 10.0 ในประกาศเดือนกรกฎาคมและกันยายน 2026 ถูกโจมตีจริงทั้งคู่ และ CISA เพิ่มเข้ารายการ KEV ในวันเดียวกันหรือวันถัดจากที่ SonicWall ออกประกาศ

แหล่งอ้างอิง

  1. SonicWall SMA1000 Series Appliances Affected By Multiple Vulnerabilities (SNWLID-2026-0017) — SonicWall PSIRT
  2. CVE-2026-102255 Detail — NIST National Vulnerability Database
  3. SonicWall SMA1000 Series Appliances Affected By Multiple Vulnerabilities (SNWLID-2026-0016) — SonicWall PSIRT
  4. SonicWall SMA1000 Series Appliances Affected By Multiple Vulnerabilities (SNWLID-2026-0008) — SonicWall PSIRT
  5. Known Exploited Vulnerabilities Catalog: CVE-2026-83548 — CISA
แชร์FacebookXLINELinkedIn

พบข้อมูลคลาดเคลื่อน? แจ้งกองบรรณาธิการ