ช่องโหว่ Zero-day บน SharePoint ถูกใช้โจมตีจริง
เมื่อระบบที่องค์กรจำนวนมากทั่วโลกใช้งานกลายเป็นเป้าหมายของการโจมตีทางไซเบอร์ ข่าวการออกแพตช์ฉุกเฉินจาก Microsoft เพื่ออุดช่องโหว่ Zero-day บน SharePoint Server จึงเป็นสัญญาณเตือนภัยที่ไม่อาจมองข้าม
ล่าสุด Microsoft ได้เผยแพร่อัปเดตฉุกเฉินเพื่ออุดช่องโหว่ความรุนแรงระดับสูง 2 รายการ ได้แก่
CVE-2025-53770
CVE-2025-53771
ซึ่งตรวจพบว่ากำลังถูกใช้ในการโจมตีจริง โดยแฮกเกอร์ใช้เครื่องมือที่ชื่อว่า ToolShell เพื่อเจาะระบบ SharePoint Server และสามารถสั่งรันคำสั่งจากระยะไกล (Remote Code Execution – RCE) ได้ทันที โดยไม่ต้องมีการพิสูจน์ตัวตนใด ๆ

ช่องโหว่ที่เริ่มจากงานแข่ง Pwn2Own กลับกลายเป็นภัยจริง
ช่องโหว่เหล่านี้ถูกค้นพบโดยทีมนักวิจัยด้านความมั่นคงปลอดภัยในการแข่งขัน Pwn2Own 2024 ที่กรุงเบอร์ลิน ซึ่งเป็นเวทีที่ท้าทายให้แฮกเกอร์จริยธรรมทั่วโลกนำเสนอช่องโหว่เพื่อรับเงินรางวัลและสร้างความตระหนักด้านความปลอดภัยในผลิตภัณฑ์ต่าง ๆ
แม้ Microsoft จะออกแพตช์เพื่อแก้ไขช่องโหว่เดิมจากเวทีดังกล่าวในรอบ Patch Tuesday เดือนกรกฎาคม แต่พบว่าผู้โจมตีสามารถ ค้นพบช่องโหว่ใหม่ ที่หลบเลี่ยงการป้องกันก่อนหน้าได้ ส่งผลให้เกิดการโจมตีที่ประสบความสำเร็จในองค์กรกว่า 54 แห่งทั่วโลก
ระบบที่ได้รับผลกระทบ
Microsoft SharePoint Server 2016
Microsoft SharePoint Server 2019
Microsoft SharePoint Subscription Edition
ระบบเหล่านี้เป็นระบบที่ใช้ในองค์กรขนาดกลางถึงใหญ่สำหรับการทำงานร่วมกัน (collaboration) และจัดเก็บข้อมูลภายใน เมื่อถูกเจาะช่องโหว่ RCE สำเร็จ แฮกเกอร์สามารถฝังโค้ดอันตราย ลอบติดตั้ง Backdoor หรือยกระดับสิทธิ์เพื่อเข้าถึงระบบเครือข่ายภายในต่อได้ทันที
ความร้ายแรงของช่องโหว่
ช่องโหว่ Zero-day ทั้งสองรายการนี้เปิดโอกาสให้ผู้โจมตีสามารถรันโค้ดอันตรายได้ โดยไม่ต้องพิสูจน์ตัวตน (unauthenticated RCE) ทำให้ไม่จำเป็นต้องมีบัญชีหรือรหัสผ่านในระบบก็สามารถเริ่มการโจมตีได้ทันที
นอกจากนี้ เมื่อช่องโหว่ถูกรวมเข้ากับเครื่องมือ ToolShell ซึ่งมีความสามารถหลากหลาย เช่น การสแกนระบบอัตโนมัติ การควบคุมเครื่องเป้าหมาย และการกระจาย Payload จึงทำให้การโจมตีสามารถดำเนินได้อย่างรวดเร็วและแม่นยำยิ่งขึ้น
แนวทางที่ Microsoft แนะนำ
Microsoft ได้ออกแพตช์ฉุกเฉินเพื่อแก้ไขช่องโหว่ดังกล่าว โดยแนะนำให้ผู้ดูแลระบบเร่งติดตั้งอัปเดตความปลอดภัยเหล่านี้
สำหรับ SharePoint Server 2019
KB5002754
KB5002753
สำหรับ SharePoint Server 2016
KB5002760
KB5002759
สำหรับ SharePoint Subscription Edition
KB5002768
พร้อมทั้งแนะนำให้ เปลี่ยน SharePoint machine keys เพื่อป้องกันการใช้ token ปลอมแปลงในการเข้าถึงระบบ
คำแนะนำสำหรับองค์กร
เร่งติดตั้งแพตช์ ให้ครอบคลุมทุกระบบที่ได้รับผลกระทบ
ตรวจสอบ log การเข้าถึงระบบย้อนหลัง โดยเฉพาะช่วงก่อนและหลังการประกาศช่องโหว่
เพิ่มมาตรการตรวจจับและตอบสนองภัยคุกคาม เช่น ระบบ EDR, SIEM หรือระบบแจ้งเตือนแบบ Real-time
อบรมทีม IT ให้เข้าใจพฤติกรรมของการโจมตีที่ใช้ช่องโหว่ RCE เพื่อวางแผนรับมือในอนาคต
เหตุการณ์นี้ตอกย้ำให้เห็นถึงความเปราะบางของระบบที่ใช้งานอย่างแพร่หลาย เช่น SharePoint ซึ่งแม้จะได้รับการดูแลโดยผู้พัฒนาระดับโลกอย่าง Microsoft แต่ก็ยังตกเป็นเป้าหมายของการโจมตีจากกลุ่มภัยคุกคามอย่างต่อเนื่อง
การ มีระบบอัปเดตที่รวดเร็ว และแนวทางป้องกันเชิงรุก (Proactive Defense) จึงไม่ใช่ทางเลือกอีกต่อไป แต่เป็น ข้อบังคับสำคัญ ที่องค์กรทุกแห่งต้องดำเนินการ
อย่ารอจนถูกโจมตีแล้วจึงค่อยวางมาตรการ เพราะต้นทุนในการฟื้นฟูอาจสูงกว่าการป้องกันล่วงหน้าอย่างมีระบบ



