ความปลอดภัย · 27 กันยายน 2026

เผยแพร่แล้วในภาษาอื่นด้วย 한국어, 中文

พบช่องโหว่ร้ายแรงในเครื่องมือจัดการ "ManageEngine OpManager MSP" สำหรับ MSP

green and silver padlock on yellow surface
FlyD / Unsplash

ผลิตภัณฑ์จัดการ "ManageEngine OpManager MSP" ที่บริษัท Zoho เสนอให้กับผู้ให้บริการจัดการบริการ (MSP) มีช่องโหว่ที่ถูกเปิดเผย ช่องโหว่นี้ได้รับการแก้ไขในอัปเดตเมื่อเดือนสิงหาคมที่ผ่านมา

ช่องโหว่ดังกล่าวเกิดจากข้อบกพร่องในการควบคุมการเข้าถึงในโมดูล "Notification Profile" ซึ่งทำให้เกิดการโจมตีประเภทการสั่งงาน OS ผ่านการฉีดคำสั่ง (OS command injection) หมายเลข CVE-2026-19599

หากถูกใช้ประโยชน์ ช่องโหว่จะทำให้ผู้ดูแลระบบของลูกค้า MSP สามารถเรียกใช้คำสั่งจากระยะไกลผ่าน API ได้ ซึ่งบริษัทได้ประเมินความร้ายแรงของช่องโหว่นี้ว่าอยู่ในระดับ "สูง (High)"

คะแนนพื้นฐานจากระบบการประเมินช่องโหว่ทั่วไป (CVSSv3.1) อยู่ที่ "9.9" ซึ่งอยู่ในระดับ "วิกฤต (Critical)" โดยมีการแก้ไขช่องโหว่ในผลิตภัณฑ์ "หมายเลข 129125" และ "หมายเลข 128711" ที่ปล่อยออกมาในเดือนสิงหาคม 2026 โดยมีการเสริมการควบคุมการเข้าถึงสำหรับ API ที่ทำงานเกี่ยวกับข้อมูลที่มีความลับสูงเพื่อให้เฉพาะผู้ดูแลระบบของแอปพลิเคชัน MSP Central Server เท่านั้นที่สามารถใช้ได้