สรุปสั้น

มีการเปิดเผยช่องโหว่ความรุนแรงระดับสูงตัวใหม่ใน Exim ซึ่งเป็น mail transfer agent (MTA) ที่ใช้กันแพร่หลายบนระบบตระกูล Unix สำหรับจัดการเส้นทางและการส่งอีเมล โดยช่องโหว่นี้เปิดให้ผู้โจมตีที่มีสิทธิ์เข้าถึงเครื่องอยู่แล้วใช้ข้อบกพร่องประเภท directory traversal เพื่อยกระดับสิทธิ์บนระบบที่ได้รับผลกระทบได้ ช่องโหว่ถูกติดตามด้วยรหัส EXIM-Security-2026-06-22.1 และได้รับรหัส GCVE-25-2026-07-45-1 กระทบ Exim เวอร์ชัน 4.88 ไปจนถึง 4.99.4 และถูกประกาศต่อสาธารณะเมื่อวันที่ 22 กรกฎาคม 2569 เนื่องจาก Exim มักถูกตั้งค่าให้ทำงานด้วยสิทธิ์ระดับสูง จึงกลายเป็นเป้าหมายที่มีค่าสำหรับการยกระดับสิทธิ์หลังการเจาะระบบ ต้นตอของช่องโหว่มาจากการจัดการอาร์กิวเมนต์บรรทัดคำสั่งที่ใช้ระหว่างการประมวลผลคิวข้อความภายในอย่างไม่รัดกุม โดยพารามิเตอร์ที่ตั้งใจใช้ส่งชื่อคิวระหว่างลูกโซ่การทำงานสามารถถูกดัดแปลงให้ไต่ออกนอกพื้นที่ spool ที่กำหนดไว้ ทำให้ผู้โจมตีบังคับ Exim ให้ไปยุ่งกับพาธไฟล์ใดก็ได้นอกไดเรกทอรีทำงานที่ถูกจำกัด เปิดทางเข้าถึงไฟล์อ่อนไหวหรือกระตุ้นการทำงานที่ไม่พึงประสงค์จนนำไปสู่การยกระดับสิทธิ์ได้ในที่สุด แม้ช่องโหว่นี้จะไม่สามารถโจมตีจากระยะไกลได้โดยตรง แต่ก็เพิ่มความเสี่ยงอย่างมากในสภาพแวดล้อมที่มีผู้ใช้หลายคนและ shared hosting

รายละเอียดข่าว

เว็บไซต์ Cyber Security News รายงานเมื่อวันที่ 23 กรกฎาคม 2569 ว่าช่องโหว่นี้ถูกรายงานครั้งแรกเมื่อวันที่ 22 มิถุนายน 2569 และมีการร่างแนวทางแก้ไขภายใน 24 ชั่วโมง จากนั้นจึงดำเนินการเปิดเผยแบบประสานงาน (coordinated disclosure) รวมถึงการแจ้งเตือนล่วงหน้าไปยังผู้ดูแลลินุกซ์ดิสทริบิวชันต่างๆ ในเวลาต่อมามีการปล่อยเวอร์ชันที่แก้ไขแล้วคือ Exim 4.99.5 ซึ่งจัดการปัญหาด้วยการจำกัดการใช้ออปชันบรรทัดคำสั่งที่อ่อนไหวให้เฉพาะผู้ใช้ที่มีสิทธิ์อยู่แล้ว และบังคับการตรวจสอบชื่อคิว (queue name) ที่รับเข้ามาอย่างเข้มงวดขึ้นเพื่อป้องกันลำดับอักขระที่ใช้ไต่ไดเรกทอรี

นักวิจัยด้านความปลอดภัยตั้งข้อสังเกตว่าปัญหา directory traversal ในบริการที่มีสิทธิ์สูงอย่าง mail transfer agent นั้นอันตรายเป็นพิเศษ เพราะบริการเหล่านี้ผูกติดลึกกับกระบวนการระดับระบบ แม้ช่องโหว่นี้จะต้องอาศัยสิทธิ์เข้าถึงเครื่องในระดับหนึ่งก่อน แต่ในสภาพแวดล้อมที่มีผู้ใช้ร่วมกันหลายคน ผู้โจมตีที่มีสิทธิ์ shell แบบจำกัดสามารถนำช่องโหว่นี้ไปต่อกับช่องโหว่อื่นเพื่อยึดระบบทั้งเครื่องได้ และเนื่องจากยังไม่มีการออกวิธีบรรเทาหรือ workaround อย่างเป็นทางการสำหรับระบบที่ยังอัปเกรดไม่ได้ ความจำเป็นในการแพตช์จึงเร่งด่วนยิ่งขึ้น

รายละเอียดช่องโหว่

ช่องโหว่นี้เกิดจากการจัดการอาร์กิวเมนต์บรรทัดคำสั่งที่ใช้ระหว่างการประมวลผลคิวข้อความภายในของ Exim อย่างไม่ถูกต้อง โดยเฉพาะพารามิเตอร์ที่ตั้งใจใช้ส่งชื่อคิวระหว่างลูกโซ่การทำงาน (execution chains) ซึ่งสามารถถูกดัดแปลงให้ไต่ไดเรกทอรีออกนอกพื้นที่ spool ที่กำหนดไว้ได้ การใช้พฤติกรรมนี้ในทางที่ผิดทำให้ผู้โจมตีที่มีสิทธิ์เข้าถึงเครื่องบังคับ Exim ให้ไปโต้ตอบกับพาธไฟล์ใดก็ได้ที่อยู่นอกไดเรกทอรีทำงานที่ถูกจำกัด ซึ่งทำลายการบังคับขอบเขต (boundary enforcement) ที่ควรเป็น และสร้างเส้นทางไปสู่การเข้าถึงไฟล์อ่อนไหวหรือกระตุ้นการทำงานที่ไม่ได้ตั้งใจ

เนื่องจาก Exim ประมวลผลงานบางอย่างด้วยสิทธิ์ที่สูงกว่าปกติ การเจาะช่องโหว่สำเร็จจึงนำไปสู่การยกระดับสิทธิ์ที่ทำให้ผู้โจมตีได้สิทธิ์เข้าถึงระบบในระดับที่สูงขึ้น แม้จะไม่สามารถโจมตีจากระยะไกลได้โดยตรง แต่ช่องโหว่นี้เพิ่มความเสี่ยงในสภาพแวดล้อมที่มีผู้ใช้หลายคนและ shared hosting ที่ผู้โจมตีซึ่งมีสิทธิ์ shell จำกัดสามารถนำไปเชื่อมกับช่องโหว่อื่นเพื่อยึดระบบได้เต็มรูปแบบ ทั้งนี้จนถึงเวลาที่เปิดเผยยังไม่มีรายงานการโจมตีในวงกว้าง แต่ด้วยความง่ายของช่องทางโจมตีและความแพร่หลายของการติดตั้ง Exim ทำให้มีโอกาสสูงที่จะถูกนำไปพัฒนาเป็นอาวุธได้อย่างรวดเร็ว

ผลกระทบต่อไทย

Exim เป็น mail transfer agent ที่ครองส่วนแบ่งตลาดเซิร์ฟเวอร์อีเมลทั่วโลกจำนวนมาก และเป็นค่าปริยายบนระบบโฮสติงและ control panel ที่ผู้ให้บริการโฮสติงในไทยจำนวนมากใช้งาน โดยเฉพาะบริการ shared hosting ที่มีลูกค้าหลายรายอยู่บนเซิร์ฟเวอร์เดียวกัน ซึ่งเป็นสภาพแวดล้อมที่ช่องโหว่นี้อันตรายที่สุด เพราะผู้โจมตีที่เช่าพื้นที่โฮสติงหรือเจาะบัญชีลูกค้ารายหนึ่งได้ อาจใช้ช่องโหว่นี้ยกระดับสิทธิ์เพื่อเข้าถึงข้อมูลของลูกค้ารายอื่นหรือยึดเซิร์ฟเวอร์ทั้งเครื่อง ผู้ให้บริการโฮสติงและผู้ดูแลเซิร์ฟเวอร์เมลในไทยจึงควรเร่งตรวจสอบเวอร์ชัน Exim ที่ใช้งานและอัปเดตโดยด่วน

คำแนะนำ

ผู้ดูแลระบบควรอัปเดต Exim เป็นเวอร์ชัน 4.99.5 หรือใหม่กว่าโดยเร็วที่สุด เนื่องจากไม่มีวิธีบรรเทาชั่วคราวสำหรับระบบที่ยังอัปเกรดไม่ได้ การเลื่อนการแก้ไขออกไปจะทำให้ระบบเสี่ยงต่อการโจมตียกระดับสิทธิ์ นอกจากนี้องค์กรควรทบทวนการควบคุมการเข้าถึงระบบ และเฝ้าระวังการเรียกใช้ Exim ผ่านบรรทัดคำสั่งที่ผิดปกติ โดยเฉพาะที่เกี่ยวข้องกับการจัดการคิว กลไกการเก็บล็อกและการตรวจสอบ (logging และ auditing) จะช่วยตรวจจับความพยายามเจาะช่องโหว่นี้ได้ พร้อมกับยึดหลักการบังคับขอบเขตอย่างเข้มงวดและลดบริบทการทำงานที่มีสิทธิ์สูงให้เหลือน้อยที่สุด เพื่อลดพื้นผิวการโจมตีในระบบจัดการอีเมล

แหล่งอ้างอิง