สรุปสั้น

บริษัท Dell ออกอัปเดตความปลอดภัยเพื่อแก้ไขช่องโหว่ร้ายแรงหลายรายการในผลิตภัณฑ์ PowerProtect Data Domain ที่อาจเปิดให้ผู้โจมตีจากระยะไกลซึ่งไม่ต้องยืนยันตัวตนเข้าควบคุมระบบที่ได้รับผลกระทบได้อย่างสมบูรณ์ ช่องโหว่เหล่านี้กระทบแพลตฟอร์ม PowerProtect Data Domain หลายรุ่น ทั้งอุปกรณ์ Data Domain, Data Domain Virtual Edition, Dell APEX Protection Storage และ Data Domain Management Center โดยช่องโหว่ที่ร้ายแรงที่สุดสามารถทำให้ผู้โจมตีเข้าถึงและควบคุมระบบที่เปิดเผยได้อย่างเต็มที่จากระยะไกลโดยไม่ต้องใช้ข้อมูลรับรองที่ถูกต้องหรือการโต้ตอบจากเหยื่อ

ช่องโหว่วิกฤตสองรายการคือ CVE-2026-53483 และ CVE-2026-53481 ซึ่งทั้งคู่มีคะแนนความรุนแรง CVSS สูงถึง 9.8 จากเต็ม 10 เวกเตอร์ CVSS ของช่องโหว่ทั้งสองบ่งชี้ว่าสามารถโจมตีผ่านเครือข่ายได้ด้วยความซับซ้อนต่ำ ไม่ต้องมีสิทธิ์ใดๆ และไม่ต้องอาศัยการโต้ตอบจากเหยื่อ โดย CVE-2026-53483 เป็นช่องโหว่การยืนยันตัวตนที่ไม่รัดกุม (Improper Authentication) ที่อาจเปิดให้ผู้โจมตีไร้ตัวตนที่มีการเข้าถึงจากระยะไกลได้รับสิทธิ์เข้าถึงอุปกรณ์โดยไม่ได้รับอนุญาต ซึ่งการโจมตีสำเร็จอาจทำให้ได้ควบคุมระบบทั้งหมด ทำให้ Dell เร่งเรียกร้องให้ลูกค้าติดตั้งอัปเดตโดยเร็วที่สุด

รายละเอียดข่าว

เว็บไซต์ Cyber Security News รายงานเมื่อวันที่ 15 กรกฎาคม 2569 ว่า CVE-2026-53481 เป็นช่องโหว่แบบ Path Traversal ซึ่งหมายถึงการจำกัดเส้นทางไปยังไดเรกทอรีที่จำกัดไว้ทำได้ไม่รัดกุม จุดอ่อนนี้อาจเปิดให้ผู้โจมตีไร้ตัวตนจากระยะไกลเข้าถึงทรัพยากรที่อยู่นอกขอบเขตไดเรกทอรีที่ตั้งใจไว้ และการใช้ประโยชน์จากช่องโหว่นี้ก็อาจส่งผลให้เข้าถึงระบบโดยไม่ได้รับอนุญาตและยึดครองแพลตฟอร์มที่ได้รับผลกระทบได้ทั้งหมดเช่นกัน เวอร์ชันที่ได้รับผลกระทบครอบคลุม DD OS ตั้งแต่เวอร์ชัน 7.7.1.0 จนถึง 8.7.0.0 รวมถึงสาขาการสนับสนุนระยะยาว (Long-term Support หรือ LTS) ที่รองรับ

ระบบ LTS ที่มีช่องโหว่โดยเฉพาะได้แก่ DD OS 8.6.1.0 ถึง 8.6.1.10, การติดตั้ง LTS2025 ที่รันเวอร์ชัน 8.3.1.0 ถึง 8.3.1.30 และระบบ LTS2024 ที่รัน DD OS 7.13.1.0 ถึง 7.13.1.70 โดย Dell ได้ปล่อยเวอร์ชันที่แพตช์แล้วสำหรับแต่ละสาขาที่รองรับ องค์กรที่ใช้เวอร์ชันแบบ Feature-release ควรอัปเกรดเป็น DD OS 8.7.0.0 หรือใหม่กว่า หรือเป็น 8.8.0.0 หรือใหม่กว่า ขึ้นอยู่กับเส้นทางการปล่อยเวอร์ชันที่เลือก ส่วนลูกค้าที่ใช้เวอร์ชัน LTS ควรย้ายไปใช้ DD OS 8.6.1.20, 8.3.1.40 หรือ 7.13.1.80 หรือเวอร์ชันที่ใหม่กว่าที่เกี่ยวข้อง นอกจากนี้คำแนะนำยังครอบคลุม CVE อื่นๆ อีกจำนวนมากที่กระทบซอฟต์แวร์และองค์ประกอบการจัดการของ PowerProtect Data Domain รวมถึงช่องโหว่ในโค้ดของบุคคลที่สามและโค้ดเฉพาะของ Dell เอง

Dell ยังตั้งข้อสังเกตว่าเครื่องมือสแกนช่องโหว่บางตัวอาจยังคงรายงานผลบวกลวง (False Positive) ต่อไปแม้จะแก้ไขแล้ว ดังนั้นผู้ดูแลระบบจึงควรตรวจสอบบทความในฐานความรู้ (Knowledge Base) ที่เกี่ยวข้องของบริษัทเพื่อยืนยันสถานะการแพตช์ให้แน่ใจ

รายละเอียดช่องโหว่

เหตุผลที่ช่องโหว่ใน PowerProtect Data Domain น่ากังวลเป็นพิเศษอยู่ที่ลักษณะของระบบเอง ระบบปกป้องข้อมูล (Data Protection System) เป็นเป้าหมายที่มีมูลค่าสูงสำหรับผู้โจมตี เพราะมักเก็บข้อมูลสำรอง จุดกู้คืน (Recovery Point) ข้อมูลรับรอง และข้อมูลการดำเนินงานที่สำคัญ การถูกยึดครองอย่างสมบูรณ์อาจเปิดให้ผู้โจมตีขโมยข้อมูลที่ได้รับการปกป้อง เปลี่ยนแปลงการตั้งค่า ขัดขวางการทำงานของระบบสำรองข้อมูล หรือลบสำเนากู้คืนทิ้งก่อนที่จะปล่อยแรนซัมแวร์ ซึ่งเป็นกลยุทธ์ที่กลุ่มแรนซัมแวร์นิยมใช้เพื่อตัดทางหนีของเหยื่อ ทำให้องค์กรไม่สามารถกู้คืนข้อมูลได้และถูกบีบให้จ่ายค่าไถ่

การที่ช่องโหว่ทั้ง CVE-2026-53483 และ CVE-2026-53481 โจมตีได้จากระยะไกลโดยไม่ต้องยืนยันตัวตนและมีความซับซ้อนต่ำ ยิ่งทำให้ความเสี่ยงสูงขึ้น เพราะผู้โจมตีเพียงต้องเข้าถึงเครือข่ายที่อุปกรณ์เชื่อมต่ออยู่ก็สามารถเริ่มการโจมตีได้ทันที โดยเฉพาะระบบที่เปิดให้เข้าถึงจากอินเทอร์เน็ตหรือจัดการจากระยะไกล

ผลกระทบต่อไทย

องค์กรขนาดใหญ่ในไทยจำนวนมาก ทั้งสถาบันการเงิน โรงพยาบาล และองค์กรที่ต้องปฏิบัติตามข้อกำหนดการสำรองข้อมูล มักใช้ระบบ Dell PowerProtect Data Domain เป็นแกนหลักในการสำรองและกู้คืนข้อมูล การที่ช่องโหว่เปิดให้ยึดระบบสำรองข้อมูลได้ทั้งเครื่องจากระยะไกลถือเป็นความเสี่ยงร้ายแรง เพราะระบบสำรองข้อมูลคือแนวป้องกันสุดท้ายเมื่อองค์กรถูกโจมตีด้วยแรนซัมแวร์ หากผู้โจมตีสามารถลบหรือทำลายสำเนากู้คืนได้ก่อน องค์กรก็จะไม่มีทางกู้ข้อมูลกลับมาและถูกบีบให้จ่ายค่าไถ่ องค์กรไทยที่ใช้ PowerProtect จึงควรถือว่าการแพตช์ครั้งนี้เป็นเรื่องเร่งด่วน โดยเฉพาะระบบที่เปิดให้จัดการจากระยะไกลหรือเข้าถึงได้จากอินเทอร์เน็ต

คำแนะนำ

องค์กรควรจัดลำดับความสำคัญในการแพตช์ระบบ Data Domain ที่เข้าถึงได้จากอินเทอร์เน็ตหรือจัดการจากระยะไกลก่อนเป็นอันดับแรก โดยอัปเกรดเป็นเวอร์ชันที่แก้ไขแล้วตามสาขาที่ใช้งาน ได้แก่ DD OS 8.7.0.0/8.8.0.0 ขึ้นไปสำหรับเวอร์ชัน Feature-release หรือ 8.6.1.20, 8.3.1.40, 7.13.1.80 ขึ้นไปสำหรับเวอร์ชัน LTS ควรจำกัดการเข้าถึงส่วนติดต่อสำหรับผู้ดูแลระบบไว้เฉพาะเครือข่ายที่เชื่อถือได้เท่านั้น ไม่เปิดสู่อินเทอร์เน็ตโดยตรง ตรวจสอบล็อกการยืนยันตัวตนและการเข้าถึงเพื่อหากิจกรรมผิดปกติ และยืนยันเวอร์ชันที่ติดตั้งหลังอัปเกรดอีกครั้ง โดยตรวจสอบบทความฐานความรู้ของ Dell เพื่อยืนยันสถานะการแพตช์ เนื่องจากเครื่องมือสแกนบางตัวอาจรายงานผลบวกลวงต่อไปแม้แก้ไขแล้ว

แหล่งอ้างอิง