ช่องโหว่ใหม่บน Docker สัญญาณเตือนธุรกิจไทยให้รีบอัปเดต
ในโลกของ DevOps และ Cloud-native ที่ทุกองค์กรแข่งขันกันด้วยความเร็วในการพัฒนาและปรับใช้ (Deployment Speed) เครื่องมืออย่าง Docker ได้กลายเป็นหัวใจสำคัญของกระบวนการทำงานสมัยใหม่ — ตั้งแต่การพัฒนาโปรแกรมในเครื่อง (local development) การทดสอบ (testing) ไปจนถึงระบบ CI/CD และ Production บน Cloud
แต่ล่าสุด มีข่าวใหญ่ที่ทำให้หลายองค์กรต้องหันกลับมาทบทวนเรื่อง “ความปลอดภัยของเครื่องนักพัฒนา (Developer Environment)” อีกครั้ง
เพราะทีมวิจัยจาก Imperva ได้เปิดเผยช่องโหว่ร้ายแรงใน Docker Compose และ Docker Desktop ที่อาจเปิดทางให้แฮกเกอร์เข้าควบคุมเครื่องของคุณได้โดยตรง
ทำความเข้าใจช่องโหว่: จากเครื่องนักพัฒนา สู่ประตูสู่ระบบองค์กร
แม้ช่องโหว่จะเกิดในซอฟต์แวร์ฝั่งเครื่องนักพัฒนา แต่สิ่งที่ทำให้สถานการณ์นี้น่ากังวลคือ — เครื่องเหล่านี้มักมีสิทธิ์เข้าถึง Source Code, API Key, Credentials หรือแม้กระทั่งเชื่อมต่อกับระบบ Production ผ่าน pipeline ต่าง ๆ
ดังนั้น การเจาะเพียง “เครื่องนักพัฒนาเครื่องเดียว” ก็อาจเพียงพอให้แฮกเกอร์เข้าถึงระบบทั้งองค์กรได้
และนี่คือรายละเอียดของช่องโหว่ที่เพิ่งถูกค้นพบ
CVE-2025-62725 – ช่องโหว่ Path Traversal ใน Docker Compose
ช่องโหว่นี้มีระดับความรุนแรง 8.9 (Critical)
เกิดจากการทำงานของฟีเจอร์ใหม่ใน Docker Compose ที่ชื่อว่า OCI artifact support
โดยหลักการแล้ว Docker Compose จะประมวลผลข้อมูลจาก image layers (เรียกว่า OCI layers) และเชื่อถือข้อมูล annotation ที่มากับ image เหล่านั้น
แต่ปัญหาคือ ไม่มีการตรวจสอบความปลอดภัยของ annotation อย่างเพียงพอ ทำให้ผู้โจมตีสามารถแทรก path ปลอม (malicious annotation) เข้าไป เพื่อให้ Compose เขียนไฟล์ออกไปยังตำแหน่งใดก็ได้ในระบบ
กล่าวง่าย ๆ คือ แฮกเกอร์สามารถใช้เทคนิค “Path Traversal” เพื่อออกนอกโฟลเดอร์ cache และไปเขียนไฟล์ในระบบจริงได้ เช่น /etc/, /usr/bin/ หรือแม้แต่โฟลเดอร์ระบบของแอดมิน
หากเครื่องนั้นรัน Docker ด้วยสิทธิ์ระดับสูง (root/admin) — ก็เท่ากับเปิดประตูให้แฮกเกอร์เข้ายึดระบบได้เต็มรูปแบบ
ระบบที่ได้รับผลกระทบ:
Docker Compose ทุกเวอร์ชันก่อน 2.40.2
ทุกแพลตฟอร์มที่ใช้ Compose ในการ build, deploy หรือ orchestrate containers
EUVD-2025-36191 – ช่องโหว่ DLL Hijacking ใน Docker Desktop (Windows)
ช่องโหว่นี้มีระดับความรุนแรง 8.8 (High)
เกิดจากการที่ตัวติดตั้ง (Installer.exe) ของ Docker Desktop ค้นหาไฟล์ DLL ในลำดับที่ไม่ปลอดภัย
โดยปกติแล้ว โปรแกรมควรโหลด DLL จาก system directories เท่านั้น
แต่ในกรณีนี้ ตัว Installer กลับตรวจหา DLL จากโฟลเดอร์ Downloads ของผู้ใช้ก่อน
ซึ่งแปลว่า ถ้ามีไฟล์ DLL ที่ถูกฝังโค้ดอันตรายอยู่ใน Downloads — เมื่อผู้ใช้ติดตั้ง Docker Desktop โปรแกรมจะรัน DLL ปลอมนั้นแทนของจริงทันที
ผลลัพธ์คือ ผู้โจมตีสามารถ ยกระดับสิทธิ์ (Privilege Escalation) และควบคุมเครื่องของผู้ใช้ได้เต็มรูปแบบ
ระบบที่ได้รับผลกระทบ:
Docker Desktop for Windows เวอร์ชันก่อน 4.49.0

ทำไมเรื่องนี้ถึงสำคัญกับองค์กรไทย?
หลายองค์กรในไทย โดยเฉพาะธุรกิจด้านเทคโนโลยี การเงิน และโรงพยาบาล ต่างใช้ Docker เป็นส่วนหนึ่งของระบบ CI/CD และ Cloud Infrastructure
แต่เครื่องนักพัฒนาเหล่านี้กลับมัก “ไม่ได้อยู่ภายใต้การป้องกันระดับองค์กร”
เช่น
ไม่ได้ติดตั้ง Endpoint Protection
ไม่มีระบบตรวจจับพฤติกรรม (EDR/XDR)
อัปเดตแพตช์ล่าช้า เพราะกลัวระบบ build เสีย
จุดนี้เองที่กลายเป็น “ช่องโหว่เชิงโครงสร้าง (Structural Vulnerability)” ขององค์กร
เพราะเมื่อเครื่อง Dev ถูกเจาะได้ — แฮกเกอร์สามารถขโมย Token หรือ SSH Key เพื่อเข้าถึงระบบ Production ได้โดยตรง
การอัปเดตแพตช์ สำคัญแต่ไม่เพียงพอ
Docker ได้ปล่อยแพตช์แก้ไขทั้งสองช่องโหว่แล้ว
Docker Compose: อัปเดตเป็นเวอร์ชัน 2.40.2
Docker Desktop: อัปเดตเป็นเวอร์ชัน 4.49.0
และยังแจ้งเตือนว่าเวอร์ชันถัดไปจะรองรับเฉพาะ Windows 10 22H2 และ Windows 11 23H2 ขึ้นไปเท่านั้น
อย่างไรก็ตาม การแพตช์ในองค์กรจริงมักไม่ง่าย
เพราะระบบบางส่วนต้องผ่านขั้นตอนทดสอบ, ต้องรองรับ Dependency เดิม, หรือแม้แต่ไม่สามารถหยุดรันได้ชั่วคราว
นั่นหมายความว่า “ช่วงเวลาระหว่างที่ยังไม่อัปเดต” คือช่วงที่องค์กรเปิดช่องให้ถูกโจมตีได้โดยตรง
จากการป้องกันแบบตั้งรับ → สู่การป้องกันเชิงรุก (Preemptive Cyber Defense)
ในยุคที่ช่องโหว่ใหม่ถูกค้นพบแทบทุกสัปดาห์
การพึ่งพาเพียง “แพตช์” หรือ “ระบบตรวจจับหลังโจมตี” ไม่เพียงพออีกต่อไป
นี่คือจุดที่แนวคิด Preemptive Cyber Defense หรือ “การป้องกันเชิงรุก” เข้ามามีบทบาท
เทคโนโลยีอย่าง Morphisec ใช้หลักการ Moving Target Defense (MTD) — เปลี่ยนโครงสร้างของหน่วยความจำในระบบให้ “เคลื่อนไหวตลอดเวลา” ทำให้มัลแวร์ไม่สามารถคาดเดาตำแหน่งของโค้ดหรือหน่วยความจำที่ต้องการโจมตีได้
พูดให้เห็นภาพง่าย ๆ
ถ้าเป้าหมายของแฮกเกอร์เคลื่อนที่ตลอดเวลา มันก็ไม่สามารถยิงโดนได้
แม้ช่องโหว่จะยังไม่ได้แพตช์
แต่ Morphisec สามารถหยุดการโจมตีได้ตั้งแต่ขั้นตอน “ก่อนการรันโค้ด” — โดยไม่ต้องอาศัย Signature, Database หรือ Machine Learning ที่ต้องอัปเดตอยู่ตลอดเวลา
ช่องโหว่ครั้งนี้คือสัญญาณเตือนองค์กรไทย
เหตุการณ์นี้สะท้อนความจริงสำคัญว่า “เครื่องนักพัฒนา” ไม่ได้ปลอดภัยอย่างที่หลายคนคิด
มันอาจเป็นจุดเริ่มต้นของการโจมตีที่ลุกลามไปถึงระบบหลักขององค์กรได้ในพริบตา
ในโลกไซเบอร์ที่เปลี่ยนทุกวัน
องค์กรที่รอด ไม่ใช่องค์กรที่แข็งแกร่งที่สุด
แต่คือองค์กรที่ “พร้อมปรับตัวและป้องกันก่อนการโจมตี”
Morphisec จึงเป็นมากกว่าเครื่องมือป้องกัน —
แต่คือแนวคิดใหม่ของ “Cyber Resilience” ที่ช่วยให้องค์กรไทยปกป้องตัวเองได้ แม้ในวันที่ช่องโหว่ยังไม่ได้รับการแพตช์



