สรุปสั้น
Foxit PDF Reader ซึ่งเป็นโปรแกรมอ่านไฟล์ PDF ยอดนิยม ถูกพบว่ามีช่องโหว่ยกระดับสิทธิ์ในเครื่อง (local privilege escalation) ที่เปิดทางให้ผู้ใช้ Windows ทั่วไปยึดการควบคุมระดับ SYSTEM ได้เต็มรูปแบบภายใต้เงื่อนไขบางอย่าง ช่องโหว่นี้ติดตามด้วยรหัส CVE-2026-57239 ถูกเปิดเผยหลังการวิจัยสถาปัตยกรรมตัวอัปเดตและบริการของ Foxit จัดเป็นเส้นทางหลังการเจาะ (post-exploitation) ที่มีผลกระทบสูง แม้จะต้องการการรันโค้ดบนเครื่องเป้าหมายมาก่อนก็ตาม ต้นตอของช่องโหว่มาจากการโต้ตอบที่ไม่ปลอดภัยระหว่างองค์ประกอบตัวอัปเดตของ Foxit กับบริการ Windows ที่มีสิทธิ์สูงซึ่งรันในนาม NT AUTHORITY\SYSTEM
ระหว่างการวิเคราะห์ นักวิจัยสังเกตว่าไฟล์ตัวอัปเดตที่อยู่ในไดเรกทอรี AppData ของผู้ใช้พยายามโหลดไลบรารีหลายครั้ง รวมถึงการอ้างอิงโมดูลสไตล์ไดรเวอร์อย่าง winspool.drv ต่างจากการป้องกัน DLL sideload แบบดั้งเดิมที่แอปพลิเคชันมีอยู่ ไฟล์ไดรเวอร์นี้กลับไม่ได้รับการตรวจสอบอย่างเหมาะสม ทำให้ผู้โจมตีสามารถวางไฟล์ proxy ที่เป็นอันตรายและรันโค้ดในบริบทของตัวอัปเดตได้ Foxit ได้แก้ไขปัญหานี้ในเวอร์ชัน 2026.2 และแนะนำอย่างยิ่งให้ผู้ใช้อัปเดตทันที
รายละเอียดข่าว
เว็บไซต์ Cyber Security News รายงานเมื่อวันที่ 25 กรกฎาคม พ.ศ. 2569 ว่า แม้การ sideloading เริ่มต้นจะให้การรันโค้ดได้ แต่การยกระดับสิทธิ์จำเป็นต้องเชนพฤติกรรมนี้เข้ากับโปรเซส FoxitPDFReaderUpdateService.exe บริการนี้จะเฝ้าติดตามไฟล์บางไฟล์อย่างต่อเนื่อง รวมถึงไฟล์ FoxitData.txt ในไดเรกทอรี ProgramData ซึ่งผู้ใช้สิทธิ์ต่ำสามารถเขียนได้ โดยการปรับแต่งไฟล์นี้ นักวิจัยพบว่าสามารถชักจูงให้บริการเปิดใช้ไฟล์ตัวอัปเดตด้วยสิทธิ์ SYSTEM ได้
การวิศวกรรมย้อนกลับเพิ่มเติมเผยว่า บริการคาดหวังคำสั่งที่เข้ารหัสไว้ใน FoxitData.txt โดยคำสั่งเหล่านี้ถูกป้องกันด้วยการเข้ารหัส AES-128-CBC ที่ใช้คีย์ฝังไว้ในไบนารี (hardcoded key) เมื่อเข้าใจรูปแบบการเข้ารหัสและการเข้ารหัสข้อมูลแล้ว ก็เป็นไปได้ที่จะสร้างเพย์โหลดที่ถูกต้องเพื่อกระตุ้นให้โปรเซสตัวอัปเดตรันภายใต้สิทธิ์ที่ยกระดับขึ้น แม้จะมีมาตรการป้องกันในตัวอย่างการตรวจสอบใบรับรอง (certificate validation) สำหรับไฟล์ปฏิบัติการ ผู้โจมตีก็สามารถข้ามข้อจำกัดได้ด้วยการรวมกระบวนการรันที่มีสิทธิ์เข้ากับเทคนิค sideloading

รายละเอียดช่องโหว่
ในสายการโจมตีที่ใช้งานได้จริง ไฟล์ไดรเวอร์ที่เป็นอันตรายซึ่งวางไว้ข้างไฟล์ตัวอัปเดตจะถูกโหลดเมื่อบริการเปิดใช้ตัวอัปเดต ส่งผลให้ได้การรันโค้ดระดับ SYSTEM อย่างมีประสิทธิภาพ แม้ก่อนหน้านี้ Foxit เคยลดความเสี่ยงของช่องทาง sideloading มาแล้ว แต่นักวิจัยชื่อนาย Luke Paris ค้นพบเส้นทางการโจมตีทางเลือกที่อาศัยการโต้ตอบกับส่วนติดต่อผู้ใช้ (UI) โดยการบังคับให้ตัวอัปเดตแสดงหน้าต่าง GUI แล้วกระตุ้นการกระทำบางอย่าง แอปพลิเคชันจะพยายามโหลดโมดูลภายนอกอีกครั้ง ทำให้การโจมตีสำเร็จได้แม้หลังการแพตช์เบื้องต้นไปแล้ว
การใช้ประโยชน์สำเร็จส่งผลให้ควบคุมระบบที่ได้รับผลกระทบได้อย่างสมบูรณ์ รวมถึงความสามารถในการรันคำสั่งตามอำเภอใจ ปรับแต่งการควบคุมความปลอดภัย และคงอยู่ในระบบ (persistence) เนื่องจากช่องโหว่นี้ต้องการการเข้าถึงในเครื่องหรือ foothold ที่มีอยู่แล้ว จึงเกี่ยวข้องมากที่สุดในการโจมตีแบบเจาะจงเป้าหมาย สถานการณ์หลังการเจาะ (post-compromise) หรือการเชนช่องโหว่ องค์กรสามารถตรวจจับความพยายามในการโจมตีได้ด้วยการเฝ้าติดตามการแก้ไข FoxitData.txt ที่ไม่ได้รับอนุญาต และการรันโปรเซสที่ผิดปกติซึ่งมาจากไดเรกทอรี Foxit ใน AppData การพบไฟล์ .dll หรือ .drv ที่ไม่คาดคิดในเส้นทาง Foxit ที่ผู้ใช้ควบคุมได้ ร่วมกับเหตุการณ์สร้างโปรเซสระดับ SYSTEM อาจบ่งชี้ถึงการถูกโจมตี ทีมความปลอดภัยควรตรวจสอบ Windows event log เพื่อหาการปรับแต่งโทเคนและการเปิดโปรเซสที่ขับเคลื่อนโดยบริการอย่างผิดปกติด้วย
ผลกระทบต่อไทย
Foxit PDF Reader เป็นทางเลือกฟรีและน้ำหนักเบาแทน Adobe Acrobat ที่ได้รับความนิยมในองค์กรและหน่วยงานไทยจำนวนมาก ทั้งภาครัฐ สถานศึกษา และเอกชนที่ต้องการประหยัดค่าลิขสิทธิ์ ช่องโหว่นี้แม้จะไม่ใช่การโจมตีจากระยะไกลโดยตรง แต่เป็นเครื่องมือสำคัญในมือผู้โจมตีที่เจาะเข้ามาในเครื่องได้แล้วด้วยสิทธิ์ผู้ใช้ธรรมดา เพราะช่วยยกระดับจากผู้ใช้ทั่วไปไปเป็น SYSTEM ซึ่งเป็นสิทธิ์สูงสุดบน Windows เปิดทางให้ควบคุมเครื่องได้เบ็ดเสร็จ ปิดระบบป้องกัน และฝังตัวคงอยู่ระยะยาว
ในทางปฏิบัติ ช่องโหว่ประเภทนี้มักเป็นชิ้นส่วนสำคัญของการโจมตีแบบเจาะจง เช่น เมื่อผู้โจมตีหลอกให้พนักงานเปิดไฟล์อันตรายหรือรันมัลแวร์ที่ให้สิทธิ์ระดับผู้ใช้มาก่อน แล้วใช้ Foxit เป็นบันไดขึ้นสู่ SYSTEM เพื่อยึดเครื่องทั้งเครื่อง องค์กรไทยที่ติดตั้ง Foxit บนเครื่องพนักงานจำนวนมากจึงควรเร่งอัปเดตเพื่อตัดขั้นตอนการยกระดับสิทธิ์นี้ออกจากสายการโจมตี
คำแนะนำ
ผู้ใช้และผู้ดูแลระบบควรอัปเดต Foxit PDF Reader เป็นเวอร์ชัน 2026.2 หรือใหม่กว่าโดยทันที ซึ่งเป็นเวอร์ชันที่แก้ไขช่องโหว่นี้แล้ว มาตรการเสริมอื่น ๆ ได้แก่ การบังคับใช้นโยบายควบคุมแอปพลิเคชัน เช่น AppLocker เพื่อจำกัดการโหลดโมดูลที่ไม่ได้รับอนุญาต และการเฝ้าติดตามกิจกรรมระบบไฟล์ในไดเรกทอรีที่เขียนได้ซึ่งบริการที่มีสิทธิ์สูงใช้งาน โดยเฉพาะการแก้ไข FoxitData.txt ที่ผิดปกติ ทีมความปลอดภัยควรเฝ้าระวังการปรากฏของไฟล์ .dll หรือ .drv ที่ไม่คาดคิดในเส้นทาง Foxit ใน AppData ควบคู่กับเหตุการณ์สร้างโปรเซสระดับ SYSTEM ซึ่งอาจเป็นสัญญาณของการโจมตี
