SonicWallSMA1002

ในยุคที่ระบบเครือข่ายขององค์กรเชื่อมต่อกับโลกภายนอกตลอดเวลา ความมั่นคงปลอดภัยของอุปกรณ์ VPN ซึ่งเป็นประตูด่านแรกของการเข้าถึงเครือข่ายภายใน จึงกลายเป็นเรื่องสำคัญอย่างยิ่ง ล่าสุด SonicWall ผู้ผลิตอุปกรณ์ความปลอดภัยชื่อดัง ได้ออกประกาศแจ้งเตือนช่องโหว่ระดับ Critical บนอุปกรณ์ SMA 100 Series ซึ่งอาจส่งผลกระทบอย่างรุนแรงต่อระบบขององค์กรหากไม่ได้รับการแก้ไขทันเวลา

ทำความเข้าใจกับช่องโหว่ CVE-2025-40599

ช่องโหว่นี้ถูกระบุด้วยรหัส CVE-2025-40599 และถูกจัดอันดับความรุนแรงในระดับ "วิกฤต (Critical)" โดยมีคะแนน CVSS สูงมาก เนื่องจากสามารถเปิดทางให้ผู้โจมตีที่มีสิทธิ์ระดับ admin ใช้ช่องโหว่นี้เพื่ออัปโหลดไฟล์อันตรายเข้าสู่ระบบ และทำการ สั่งรันโค้ดจากระยะไกล (Remote Code Execution) ได้สำเร็จ

จุดอ่อนของช่องโหว่นี้อยู่ที่หน้า Web Management Interface ของอุปกรณ์ ซึ่งไม่มีการจำกัดไฟล์ที่สามารถอัปโหลด ส่งผลให้แฮกเกอร์สามารถส่งไฟล์อันตรายขึ้นระบบ และแทรกซึมเข้าไปควบคุมอุปกรณ์ได้อย่างง่ายดาย

อุปกรณ์ที่ได้รับผลกระทบ

ช่องโหว่นี้มีผลกระทบเฉพาะกับอุปกรณ์ในกลุ่ม SMA 100 Series เท่านั้น ได้แก่

  • SonicWall SMA 210

  • SonicWall SMA 410

  • SonicWall SMA 500v

โดยไม่กระทบกับอุปกรณ์กลุ่ม SMA 1000 Series หรือการใช้งาน SSL-VPN บนอุปกรณ์ Firewall ของ SonicWall

ความเสี่ยงจากการถูกเจาะระบบ

แม้ว่าช่องโหว่นี้จะต้องใช้สิทธิ์ระดับ Admin ในการเข้าถึง แต่ในความเป็นจริง "ข้อมูลบัญชีผู้ดูแลระบบ" (admin credentials) อาจถูกขโมยไปก่อนหน้านี้จากการโจมตีในอดีต และอุปกรณ์ SMA 100 ก็กำลังตกเป็นเป้าหมายของแฮกเกอร์อยู่ในขณะนี้

กรณีศึกษา: กลุ่ม UNC6148 และมัลแวร์ OVERSTEP

Google Threat Intelligence Group (GTIG) ได้เปิดเผยว่ามีกลุ่มผู้โจมตีไม่ทราบฝ่าย ใช้ชื่อว่า UNC6148 กำลังเจาะระบบของอุปกรณ์ SMA 100 ที่อัปเดตแล้ว โดยติดตั้ง rootkit ชื่อ OVERSTEP ซึ่งสามารถฝังตัวอย่างลับ ๆ บนอุปกรณ์ และอาจเชื่อมโยงกับการโจมตีด้วย ransomware อย่าง Abyss หรือ VSOCIETY

นักวิจัยยังพบว่ากลุ่มนี้ใช้ช่องโหว่อื่นร่วมในการเจาะระบบ เช่น

  • CVE-2021-20038

  • CVE-2024-38475

  • CVE-2021-20035

  • CVE-2025-32819

ทำให้เกิดการเข้าถึงแบบถาวร และควบคุมอุปกรณ์จากระยะไกลได้แม้อุปกรณ์จะได้รับการแพตช์แล้วก็ตาม

แนวทางการป้องกันที่องค์กรควรดำเนินการทันที

เพื่อป้องกันไม่ให้องค์กรตกเป็นเป้าโจมตี SonicWall ได้แนะนำแนวทางที่ผู้ดูแลระบบควรดำเนินการทันที ได้แก่

  1. 🔄 อัปเดต firmware ของ SMA 100 series ให้เป็นเวอร์ชันล่าสุด

  2. 🔐 รีเซ็ตรหัสผ่านของผู้ใช้และผู้ดูแลระบบทั้งหมด

  3. 🔁 ตั้งค่า OTP binding ใหม่ทั้งฝั่งผู้ใช้และ admin

  4. 🧱 บังคับใช้ Multi-Factor Authentication (MFA) เพื่อป้องกันการเข้าสู่ระบบโดยใช้ credentials ที่ถูกขโมย

  5. 🌐 จำกัดการเข้าถึงหน้า Web Management จากภายนอก (Internet-facing) เพื่อป้องกันการ brute-force หรือ credential stuffing

  6. 🔍 ตรวจสอบ Log, Connection History และ Indicators of Compromise (IoCs) ที่เกี่ยวข้อง

  7. 🛡 เปิดใช้งาน Web Application Firewall (WAF) เพื่อเสริมความปลอดภัยเชิงรุก

หากพบพฤติกรรมที่น่าสงสัยหรือหลักฐานของการถูกบุกรุก ควร ติดต่อ SonicWall Support ทันทีเพื่อรับคำแนะนำเพิ่มเติมในการกู้คืนระบบ

บทเรียนสำหรับทุกองค์กร

ช่องโหว่ในอุปกรณ์ความปลอดภัย เช่น VPN Gateway หรือ Firewall ไม่ใช่เรื่องใหม่ แต่สิ่งที่น่ากังวลมากขึ้นเรื่อย ๆ คือการ ใช้ช่องโหว่หลายจุดร่วมกัน และการ ขโมย credentials ล่วงหน้า เพื่อรอจังหวะเจาะระบบแบบไม่รู้ตัว

องค์กรจึงไม่ควรรอให้ระบบล่มหรือข้อมูลรั่วไหลแล้วจึงเริ่มวางแผน
แต่ควรเน้นเรื่อง Proactive Security คือการเตรียมตัวล่วงหน้า อัปเดตอย่างสม่ำเสมอ และจำกัดการเข้าถึงเท่าที่จำเป็นเท่านั้น

สรุป

  • ช่องโหว่ CVE-2025-40599 บนอุปกรณ์ SonicWall SMA 100 มีความร้ายแรงสูง

  • แม้ต้องใช้สิทธิ์ admin ในการโจมตี แต่มีความเสี่ยงสูงจากการขโมย credentials

  • กลุ่ม UNC6148 กำลังโจมตีโดยใช้ rootkit และ ransomware

  • องค์กรควรอัปเดตแพตช์ทันที พร้อมรีเซ็ตรหัสผ่านและตั้งค่าการยืนยันตัวตนใหม่ทั้งหมด


หากองค์กรของคุณใช้ SonicWall SMA 100 อย่ารอให้เกิดเหตุการณ์ก่อน — เริ่มต้นตรวจสอบและเสริมความปลอดภัยทันที เพื่อป้องกันความเสียหายที่อาจรุนแรงทั้งด้านข้อมูล ความน่าเชื่อถือ และธุรกิจ

ขอบคุณข้อมูลจาก https://www.techtalkthai.com/sonicwall-critical-rce-vulnerability-sma-100-vpn-appliances/