CISA ออกคำเตือนหลังพบว่าแฮกเกอร์กำลังใช้ช่องโหว่ใน IBM Langflow, N-able N-central และ Apache Tomcat โจมตีระบบจริง โดยอาจเปิดทางให้ผู้โจมตีรันโค้ดจากระยะไกล ยึดบัญชีผู้ดูแลระบบ หรือกลับเข้าควบคุมเซิร์ฟเวอร์ได้
โดย CISA ได้เพิ่มช่องโหว่ทั้ง 3 รายการลงในบัญชี Known Exploited Vulnerabilities (KEV) หลังพบหลักฐานว่าถูกนำไปใช้โจมตีจริง
พร้อมกำหนดให้หน่วยงานรัฐบาลกลางสหรัฐฯ ดำเนินการแก้ไขภายในวันที่ 7 สิงหาคม 2026
1) IBM Langflow เสี่ยงถูกสั่งรันโค้ดจากระยะไกล
ช่องโหว่ CVE-2026-9198 ใน Langflow ซึ่งเป็นแพลตฟอร์มสำหรับสร้าง AI Agent มีระดับความรุนแรง Critical และได้รับคะแนน CVSS 9.8 จาก 10
ผู้โจมตีอาจใช้ช่องโหว่นี้เพื่อข้ามระบบเข้าสู่ระบบและสั่งรันโค้ดจากระยะไกลบน Lungflow ที่ใช้การตั้งค่าเริ่มต้น โดยไม่จำเป็นต้องผ่านการยืนยันตัวตน
รายละเอียดสำคัญ
- เวอร์ชันที่ได้รับผลกระทบ: Langflow OSS 1.0.0–1.10.0
- เวอร์ชันที่แก้ไขแล้ว: 1.10.1
- มีการเผยแพร่โค้ด Proof-of-Concept (PoC) สู่สาธารณะแล้ว
2) N-central อาจถูกยึดบัญชีผู้ดูแลระบบ
ช่องโหว่ CVE-2026-18577 ใน N-able N-central อาจทำให้ผู้โจมตีข้ามขั้นตอนการยืนยันตัวตนและเข้าควบคุมบัญชีผู้ดูแลระบบได้
ช่องโหว่นี้เกิดจากการแก้ไข CVE-2026-18556 ที่ยังไม่สมบูรณ์ ทำให้ยังเหลือช่องทางที่สามารถนำไปใช้เจาะระบบได้
รายละเอียดสำคัญ
- ส่งผลกระทบต่อ N-central ทุกเวอร์ชัน
- N-able ออก Hotfix 2026.3.1.7 เพื่อแก้ไขแล้ว
- ผู้ดูแลระบบควรติดตั้ง Hotfix โดยเร็วที่สุด
3) Apache Tomcat ถูกใช้ฝัง Reverse Shell
ช่องโหว่ CVE-2026-34486 ใน Apache Tomcat มีคะแนน CVSS 7.5 จาก 10 และเกิดจากการแก้ไขช่องโหว่ก่อนหน้าที่ยังไม่สมบูรณ์
ปัญหานี้ทำให้กลไก EncryptInterceptor ซึ่งใช้เข้ารหัสข้อมูลระหว่าง Node ใน Tomcat Cluster อาจถูกข้ามได้
นักวิจัยจาก Unit 42 รายงานว่า พบผู้โจมตีพยายามใช้ช่องโหว่นี้ฝัง Reverse Shell บน Apache Tomcat Server จำนวน 9 เครื่อง
เพื่อสร้างช่องทางกลับเข้าควบคุมระบบจากระยะไกล
รายละเอียดสำคัญ
- เวอร์ชันที่ได้รับผลกระทบ: Apache Tomcat 11.0.20
- เวอร์ชันที่แก้ไขแล้ว: 11.0.21
- ผู้ใช้งานควรตรวจสอบและอัปเดตเวอร์ชันทันที
CISA ยังไม่เปิดเผยรายละเอียดการโจมตี
ขณะนี้ CISA ยังไม่ได้เปิดเผยว่าผู้โจมตีเป็นใคร หรือช่องโหว่ทั้ง 3 รายการถูกนำไปใช้ในแคมเปญเดียวกันหรือไม่ รวมถึงยังไม่พบข้อมูลยืนยันว่าเกี่ยวข้องกับการโจมตีด้วย Ransomware
สิ่งที่ผู้ดูแลระบบควรทำ
- ตรวจสอบว่าระบบใช้งานเวอร์ชันที่ได้รับผลกระทบหรือไม่
- ติดตั้งแพตช์หรือ Hotfix ที่ผู้พัฒนาออกให้
- ตรวจสอบ Log และพฤติกรรมผิดปกติภายในระบบ
- จำกัดการเข้าถึงหน้าจัดการระบบจากอินเทอร์เน็ต
- สำรองข้อมูลสำคัญและทดสอบการกู้คืนอย่างสม่ำเสมอ
การอัปเดตแพตช์และตรวจสอบเซิร์ฟเวอร์อย่างสม่ำเสมอช่วยลดความเสี่ยงจากช่องโหว่ที่ถูกนำไปโจมตีจริงได้
ที่มา : bleepingcomputer


