ช่องโหว่ร้ายแรงบน SonicWall SMA 100
ในยุคที่ระบบเครือข่ายขององค์กรเชื่อมต่อกับโลกภายนอกตลอดเวลา ความมั่นคงปลอดภัยของอุปกรณ์ VPN ซึ่งเป็นประตูด่านแรกของการเข้าถึงเครือข่ายภายใน จึงกลายเป็นเรื่องสำคัญอย่างยิ่ง ล่าสุด SonicWall ผู้ผลิตอุปกรณ์ความปลอดภัยชื่อดัง ได้ออกประกาศแจ้งเตือนช่องโหว่ระดับ Critical บนอุปกรณ์ SMA 100 Series ซึ่งอาจส่งผลกระทบอย่างรุนแรงต่อระบบขององค์กรหากไม่ได้รับการแก้ไขทันเวลา
ทำความเข้าใจกับช่องโหว่ CVE-2025-40599
ช่องโหว่นี้ถูกระบุด้วยรหัส CVE-2025-40599 และถูกจัดอันดับความรุนแรงในระดับ "วิกฤต (Critical)" โดยมีคะแนน CVSS สูงมาก เนื่องจากสามารถเปิดทางให้ผู้โจมตีที่มีสิทธิ์ระดับ admin ใช้ช่องโหว่นี้เพื่ออัปโหลดไฟล์อันตรายเข้าสู่ระบบ และทำการ สั่งรันโค้ดจากระยะไกล (Remote Code Execution) ได้สำเร็จ
จุดอ่อนของช่องโหว่นี้อยู่ที่หน้า Web Management Interface ของอุปกรณ์ ซึ่งไม่มีการจำกัดไฟล์ที่สามารถอัปโหลด ส่งผลให้แฮกเกอร์สามารถส่งไฟล์อันตรายขึ้นระบบ และแทรกซึมเข้าไปควบคุมอุปกรณ์ได้อย่างง่ายดาย
อุปกรณ์ที่ได้รับผลกระทบ
ช่องโหว่นี้มีผลกระทบเฉพาะกับอุปกรณ์ในกลุ่ม SMA 100 Series เท่านั้น ได้แก่
SonicWall SMA 210
SonicWall SMA 410
SonicWall SMA 500v
โดยไม่กระทบกับอุปกรณ์กลุ่ม SMA 1000 Series หรือการใช้งาน SSL-VPN บนอุปกรณ์ Firewall ของ SonicWall
ความเสี่ยงจากการถูกเจาะระบบ
แม้ว่าช่องโหว่นี้จะต้องใช้สิทธิ์ระดับ Admin ในการเข้าถึง แต่ในความเป็นจริง "ข้อมูลบัญชีผู้ดูแลระบบ" (admin credentials) อาจถูกขโมยไปก่อนหน้านี้จากการโจมตีในอดีต และอุปกรณ์ SMA 100 ก็กำลังตกเป็นเป้าหมายของแฮกเกอร์อยู่ในขณะนี้
กรณีศึกษา: กลุ่ม UNC6148 และมัลแวร์ OVERSTEP
Google Threat Intelligence Group (GTIG) ได้เปิดเผยว่ามีกลุ่มผู้โจมตีไม่ทราบฝ่าย ใช้ชื่อว่า UNC6148 กำลังเจาะระบบของอุปกรณ์ SMA 100 ที่อัปเดตแล้ว โดยติดตั้ง rootkit ชื่อ OVERSTEP ซึ่งสามารถฝังตัวอย่างลับ ๆ บนอุปกรณ์ และอาจเชื่อมโยงกับการโจมตีด้วย ransomware อย่าง Abyss หรือ VSOCIETY
นักวิจัยยังพบว่ากลุ่มนี้ใช้ช่องโหว่อื่นร่วมในการเจาะระบบ เช่น
CVE-2021-20038
CVE-2024-38475
CVE-2021-20035
CVE-2025-32819
ทำให้เกิดการเข้าถึงแบบถาวร และควบคุมอุปกรณ์จากระยะไกลได้แม้อุปกรณ์จะได้รับการแพตช์แล้วก็ตาม
แนวทางการป้องกันที่องค์กรควรดำเนินการทันที
เพื่อป้องกันไม่ให้องค์กรตกเป็นเป้าโจมตี SonicWall ได้แนะนำแนวทางที่ผู้ดูแลระบบควรดำเนินการทันที ได้แก่
🔄 อัปเดต firmware ของ SMA 100 series ให้เป็นเวอร์ชันล่าสุด
🔐 รีเซ็ตรหัสผ่านของผู้ใช้และผู้ดูแลระบบทั้งหมด
🔁 ตั้งค่า OTP binding ใหม่ทั้งฝั่งผู้ใช้และ admin
🧱 บังคับใช้ Multi-Factor Authentication (MFA) เพื่อป้องกันการเข้าสู่ระบบโดยใช้ credentials ที่ถูกขโมย
🌐 จำกัดการเข้าถึงหน้า Web Management จากภายนอก (Internet-facing) เพื่อป้องกันการ brute-force หรือ credential stuffing
🔍 ตรวจสอบ Log, Connection History และ Indicators of Compromise (IoCs) ที่เกี่ยวข้อง
🛡 เปิดใช้งาน Web Application Firewall (WAF) เพื่อเสริมความปลอดภัยเชิงรุก
หากพบพฤติกรรมที่น่าสงสัยหรือหลักฐานของการถูกบุกรุก ควร ติดต่อ SonicWall Support ทันทีเพื่อรับคำแนะนำเพิ่มเติมในการกู้คืนระบบ
บทเรียนสำหรับทุกองค์กร
ช่องโหว่ในอุปกรณ์ความปลอดภัย เช่น VPN Gateway หรือ Firewall ไม่ใช่เรื่องใหม่ แต่สิ่งที่น่ากังวลมากขึ้นเรื่อย ๆ คือการ ใช้ช่องโหว่หลายจุดร่วมกัน และการ ขโมย credentials ล่วงหน้า เพื่อรอจังหวะเจาะระบบแบบไม่รู้ตัว
องค์กรจึงไม่ควรรอให้ระบบล่มหรือข้อมูลรั่วไหลแล้วจึงเริ่มวางแผน
แต่ควรเน้นเรื่อง Proactive Security คือการเตรียมตัวล่วงหน้า อัปเดตอย่างสม่ำเสมอ และจำกัดการเข้าถึงเท่าที่จำเป็นเท่านั้น
สรุป
ช่องโหว่ CVE-2025-40599 บนอุปกรณ์ SonicWall SMA 100 มีความร้ายแรงสูง
แม้ต้องใช้สิทธิ์ admin ในการโจมตี แต่มีความเสี่ยงสูงจากการขโมย credentials
กลุ่ม UNC6148 กำลังโจมตีโดยใช้ rootkit และ ransomware
องค์กรควรอัปเดตแพตช์ทันที พร้อมรีเซ็ตรหัสผ่านและตั้งค่าการยืนยันตัวตนใหม่ทั้งหมด
หากองค์กรของคุณใช้ SonicWall SMA 100 อย่ารอให้เกิดเหตุการณ์ก่อน — เริ่มต้นตรวจสอบและเสริมความปลอดภัยทันที เพื่อป้องกันความเสียหายที่อาจรุนแรงทั้งด้านข้อมูล ความน่าเชื่อถือ และธุรกิจ
ขอบคุณข้อมูลจาก https://www.techtalkthai.com/sonicwall-critical-rce-vulnerability-sma-100-vpn-appliances/



