ชั้น 29 ออฟฟิศเศส แอท เซ็นทรัลเวิลด์

999/9 พระราม 1 กรุงเทพฯ 10330

บริการตลอด 24 ชั่วโมง

ทุกวัน ไม่เว้นวันหยุด

0-2107-3466

โทรเลยดิจะรออะไร

CISA เตือนช่องโหว่ Langflow, N-central และ Apache Tomcat ถูกโจมตีจริง

CISA Warns of Exploited Langflow N-central and Tomcat Flaws

CISA ออกคำเตือนหลังพบว่าแฮกเกอร์กำลังใช้ช่องโหว่ใน IBM Langflow, N-able N-central และ Apache Tomcat โจมตีระบบจริง โดยอาจเปิดทางให้ผู้โจมตีรันโค้ดจากระยะไกล ยึดบัญชีผู้ดูแลระบบ หรือกลับเข้าควบคุมเซิร์ฟเวอร์ได้

โดย CISA ได้เพิ่มช่องโหว่ทั้ง 3 รายการลงในบัญชี Known Exploited Vulnerabilities (KEV) หลังพบหลักฐานว่าถูกนำไปใช้โจมตีจริง
พร้อมกำหนดให้หน่วยงานรัฐบาลกลางสหรัฐฯ ดำเนินการแก้ไขภายในวันที่ 7 สิงหาคม 2026

1) IBM Langflow เสี่ยงถูกสั่งรันโค้ดจากระยะไกล

ช่องโหว่ CVE-2026-9198 ใน Langflow ซึ่งเป็นแพลตฟอร์มสำหรับสร้าง AI Agent มีระดับความรุนแรง Critical และได้รับคะแนน CVSS 9.8 จาก 10

ผู้โจมตีอาจใช้ช่องโหว่นี้เพื่อข้ามระบบเข้าสู่ระบบและสั่งรันโค้ดจากระยะไกลบน Lungflow ที่ใช้การตั้งค่าเริ่มต้น โดยไม่จำเป็นต้องผ่านการยืนยันตัวตน

รายละเอียดสำคัญ

  • เวอร์ชันที่ได้รับผลกระทบ: Langflow OSS 1.0.0–1.10.0
  • เวอร์ชันที่แก้ไขแล้ว: 1.10.1
  • มีการเผยแพร่โค้ด Proof-of-Concept (PoC) สู่สาธารณะแล้ว

2) N-central อาจถูกยึดบัญชีผู้ดูแลระบบ

ช่องโหว่ CVE-2026-18577 ใน N-able N-central อาจทำให้ผู้โจมตีข้ามขั้นตอนการยืนยันตัวตนและเข้าควบคุมบัญชีผู้ดูแลระบบได้

ช่องโหว่นี้เกิดจากการแก้ไข CVE-2026-18556 ที่ยังไม่สมบูรณ์ ทำให้ยังเหลือช่องทางที่สามารถนำไปใช้เจาะระบบได้

รายละเอียดสำคัญ

  • ส่งผลกระทบต่อ N-central ทุกเวอร์ชัน
  • N-able ออก Hotfix 2026.3.1.7 เพื่อแก้ไขแล้ว
  • ผู้ดูแลระบบควรติดตั้ง Hotfix โดยเร็วที่สุด

3) Apache Tomcat ถูกใช้ฝัง Reverse Shell

ช่องโหว่ CVE-2026-34486 ใน Apache Tomcat มีคะแนน CVSS 7.5 จาก 10 และเกิดจากการแก้ไขช่องโหว่ก่อนหน้าที่ยังไม่สมบูรณ์

ปัญหานี้ทำให้กลไก EncryptInterceptor ซึ่งใช้เข้ารหัสข้อมูลระหว่าง Node ใน Tomcat Cluster อาจถูกข้ามได้

นักวิจัยจาก Unit 42 รายงานว่า พบผู้โจมตีพยายามใช้ช่องโหว่นี้ฝัง Reverse Shell บน Apache Tomcat Server จำนวน 9 เครื่อง
เพื่อสร้างช่องทางกลับเข้าควบคุมระบบจากระยะไกล

รายละเอียดสำคัญ

  • เวอร์ชันที่ได้รับผลกระทบ: Apache Tomcat 11.0.20
  • เวอร์ชันที่แก้ไขแล้ว: 11.0.21
  • ผู้ใช้งานควรตรวจสอบและอัปเดตเวอร์ชันทันที

CISA ยังไม่เปิดเผยรายละเอียดการโจมตี

ขณะนี้ CISA ยังไม่ได้เปิดเผยว่าผู้โจมตีเป็นใคร หรือช่องโหว่ทั้ง 3 รายการถูกนำไปใช้ในแคมเปญเดียวกันหรือไม่ รวมถึงยังไม่พบข้อมูลยืนยันว่าเกี่ยวข้องกับการโจมตีด้วย Ransomware

สิ่งที่ผู้ดูแลระบบควรทำ

  • ตรวจสอบว่าระบบใช้งานเวอร์ชันที่ได้รับผลกระทบหรือไม่
  • ติดตั้งแพตช์หรือ Hotfix ที่ผู้พัฒนาออกให้
  • ตรวจสอบ Log และพฤติกรรมผิดปกติภายในระบบ
  • จำกัดการเข้าถึงหน้าจัดการระบบจากอินเทอร์เน็ต
  • สำรองข้อมูลสำคัญและทดสอบการกู้คืนอย่างสม่ำเสมอ

การอัปเดตแพตช์และตรวจสอบเซิร์ฟเวอร์อย่างสม่ำเสมอช่วยลดความเสี่ยงจากช่องโหว่ที่ถูกนำไปโจมตีจริงได้

หากธุรกิจของคุณต้องการเซิร์ฟเวอร์ส่วนตัวที่รองรับการติดตั้งและปรับแต่งระบบได้อย่างอิสระ Dedicated Server จาก hostatom พร้อมระบบ Monitoring และทีมงานดูแลตลอด 24 ชั่วโมง ก็เป็นอีกหนึ่งทางเลือกที่ช่วยให้บริหารจัดการระบบได้อย่างมั่นใจยิ่งขึ้น

ที่มา : bleepingcomputer

  • สนใจติดตามข่าวสารกับทางโฮสอะตอมได้ที่ hostatom.com
Categories