ศูนย์รักษาความมั่นคงปลอดภัยไซเบอร์ มหาวิทยาลัยพะเยา
CRITICALCVSS 9.8TLP:CLEAR
UPCYBER-ADV-2026-021
9 กันยายน 25695 ครั้ง

แจ้งเตือนช่องโหว่ความปลอดภัยระดับวิกฤต Remote Code Execution ใน N-able N-central (CVE-2026-86218)

CISA KEV: N-able N-central Static Code Injection Vulnerability in N-able N-central (CVE-2026-86218)

9.8
CVSS v3.x Score
CRITICAL SEVERITY
ประเภทภัยคุกคาม
ช่องโหว่ความปลอดภัย (Vulnerability)
แหล่งที่มาข้อมูล
CVE-2026-86218CWE-96Vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
บทสรุปภาพรวม (Executive Summary)

ศูนย์รักษาความมั่นคงปลอดภัยไซเบอร์ มหาวิทยาลัยพะเยา ขอแจ้งเตือนช่องโหว่ความปลอดภัยรหัส CVE-2026-86218 ซึ่งเป็นช่องโหว่ประเภท Static Code Injection ในระบบ N-able N-central ก่อนเวอร์ชัน 2026.3.1.14 ส่งผลให้ผู้ไม่หวังสามารถโจมตีจากระยะไกลได้โดยไม่ต้องมีการยืนยันตัวตน (Pre-authentication Remote Code Execution) เพื่อลอบรันคำสั่งอันตรายบนระบบเป้าหมายได้อย่างสมบูรณ์

ตารางวิเคราะห์ระบบที่ได้รับผลกระทบและการแก้ไข (Matrix)
ผลิตภัณฑ์และเวอร์ชันที่พบช่องโหว่ (Affected)
N-able N-central
เวอร์ชันที่ได้รับการแก้ไขแล้ว (Fixed / Patched)
อัปเดต N-able N-central เป็นเวอร์ชัน 2026.3.1.14 หรือเวอร์ชันล่าสุดตามคำแนะนำอย่างเป็นทางการของ N-able
รายละเอียดช่องโหว่และรูปแบบการโจมตี

รายละเอียดทางเทคนิคของช่องโหว่ (CVE-2026-86218)

ช่องโหว่นี้เกิดขึ้นเนื่องจากปัญหาการฉีดโค้ดแบบสถิต (Static Code Injection - CWE-96) ในผลิตภัณฑ์ N-able N-central ก่อนเวอร์ชัน 2026.3.1.14 ซึ่งมีคะแนนความรุนแรงตามมาตรฐาน CVSS v3.1 สูงถึง 9.8 (Critical) โดยมีเวกเตอร์การโจมตีผ่านเครือข่าย (AV:N) ความซับซ้อนต่ำ (AC:L) และไม่จำเป็นต้องมีการยืนยันตัวตน (PR:N) หรือการโต้ตอบจากผู้ใช้งาน (UI:N)

กลไกการโจมตีและผลกระทบ:

  • Pre-authentication RCE: ผู้โจมตีภายนอกที่สามารถเข้าถึงระบบเครือข่ายของ N-able N-central สามารถส่งคำขอพิเศษเพื่อใช้ประโยชน์จากช่องโหว่นี้ในการรันคำสั่งหรือโค้ดอันตรายบนเซิร์ฟเวอร์เป้าหมายได้ทันทีโดยไม่ต้องมีบัญชีผู้ใช้งาน
  • Impact (ความรุนแรงระดับสูง): ส่งผลกระทบต่อความลับ (Confidentiality: High), ความถูกต้องของข้อมูล (Integrity: High) และความพร้อมใช้งานของระบบ (Availability: High) ทำให้ผู้โจมตีสามารถควบคุมระบบเซิร์ฟเวอร์ทั้งหมด เข้าถึงข้อมูลอ่อนไหว หรือใช้เป็นฐานในการเจาะระบบเครือข่ายภายในองค์กรต่อไปได้
  • CISA KEV Status: หน่วยงาน CISA ได้บรรจุช่องโหว่นี้ลงในรายการ Known Exploited Vulnerabilities Catalog เนื่องจากพบการแสวงหาประโยชน์จากช่องโหว่นี้ในสถานการณ์จริง
ข้อเสนอแนะและมาตรการการปฏิบัติ (Recommendations & Workarounds)

คำแนะนำในการปฏิบัติและแนวทางบรรเทาผลกระทบ

  • อัปเดตแพตช์ความปลอดภัย: ดำเนินการอัปเดตระบบ N-able N-central ให้เป็นเวอร์ชัน 2026.3.1.14 หรือเวอร์ชันล่าสุดที่ได้รับการแก้ไขจากผู้พัฒนาทันที เพื่อปิดกั้นช่องทางในการถูกโจมตี
  • การจำกัดการเข้าถึงเครือข่าย: ตรวจสอบและจำกัดการเข้าถึงระบบ N-able N-central จากอินเทอร์เน็ตภายนอก โดยอนุญาตให้เชื่อมต่อเฉพาะจาก IP Address ที่มีความน่าเชื่อถือหรือผ่านเครือข่ายเสมือนส่วนตัว (VPN) ที่มีการควบคุมความปลอดภัยอย่างเข้มงวดเท่านั้น
  • การตรวจสอบความผิดปกติ (Forensics & Monitoring): เฝ้าระวังและตรวจสอบบันทึกการใช้งาน (Log) ของระบบเพื่อค้นหาร่องรอยการเข้าถึงที่ผิดปกติ หรือการรันคำสั่งที่ไม่ได้รับอนุญาต
  • ปฏิบัติตามแนวทาง CISA BOD 26-04: สำหรับหน่วยงานที่ใช้งานบริการคลาวด์หรือโครงสร้างพื้นฐานที่เกี่ยวข้อง ให้ปฏิบัติตามคำแนะนำในการปรับลดความเสี่ยงและการประเมินความปลอดภัยตามกำหนดการแจ้งเตือน
แชร์การแจ้งเตือนนี้: