- ដោយ Admin
- Aug 15, 2026
កំពុងផ្ទុក...
TP-Link បានបង្ហាញពីចំណុចខ្សោយធ្ងន់ធ្ងរជាច្រើនដែលប៉ះពាល់ដល់ផលិតផលបណ្តាញ Aginet ដែលគ្រប់គ្រងដោយ ISP រួមទាំងប្រព័ន្ធ mesh រ៉ោតទ័រ ឧបករណ៍ PON និងម៉ូដឹម xDSL។
ចំណុចខ្សោយទាំងនេះអាចអនុញ្ញាតឱ្យអ្នកវាយប្រហារដែលមានសិទ្ធិចូលប្រើបណ្តាញរំលងការផ្ទៀងផ្ទាត់ភាពត្រឹមត្រូវ បង្កើនសិទ្ធិ លួចព័ត៌មានរសើប អានឯកសារឧបករណ៍ និងប្រតិបត្តិពាក្យបញ្ជាប្រព័ន្ធប្រតិបត្តិការ។
ការណែនាំសុវត្ថិភាព ដែលបានធ្វើបច្ចុប្បន្នភាពចុងក្រោយនៅថ្ងៃទី 10 ខែសីហា ឆ្នាំ 2026 តាមដានបញ្ហាជា CVE-2025-30237 ដល់ CVE-2025-30241។ ផលិតផលដែលរងផលប៉ះពាល់ត្រូវបានផ្គត់ផ្គង់ កំណត់រចនាសម្ព័ន្ធ និងធ្វើបច្ចុប្បន្នភាពជាទូទៅដោយអ្នកផ្តល់សេវាអ៊ីនធឺណិត មានន័យថាភាពអាចរកបាននៃកម្មវិធីបង្កប់អាចប្រែប្រួលទៅតាមប្រតិបត្តិករ និងតំបន់។
ចំណុចខ្សោយធ្ងន់ធ្ងរបំផុត CVE-2025-30237 គឺជាចំណុចខ្សោយឆ្លងកាត់ការផ្ទៀងផ្ទាត់ភាពត្រឹមត្រូវនៅក្នុងចំណុចប្រទាក់គ្រប់គ្រងគេហទំព័រ។ វាមានពិន្ទុ CVSS v4 8.7 និងជាលទ្ធផលពីការគ្រប់គ្រងការចូលប្រើដែលខូចនៅលើចំណុចបញ្ចប់ជាក់លាក់។
អ្នកវាយប្រហារនៅលើបណ្តាញជាប់គ្នាអាចផ្ញើសំណើដែលបង្កើតឡើងជាពិសេសដើម្បីទៅដល់មុខងារដែលមានសិទ្ធិដោយមិនផ្តល់ព័ត៌មានបញ្ជាក់អត្តសញ្ញាណដែលមានសុពលភាព។ ប្រសិនបើត្រូវបានកេងប្រវ័ញ្ច បញ្ហានេះអាចផ្តល់ឱ្យអ្នកវាយប្រហារដែលមិនបានផ្ទៀងផ្ទាត់ភាពត្រឹមត្រូវនូវការគ្រប់គ្រងពេញលេញលើឧបករណ៍ដែលរងផលប៉ះពាល់។
ភាពងាយរងគ្រោះ TP-Link ច្រើន
CVE-2025-30238 ដែលត្រូវបានវាយតម្លៃ 8.6 គឺជាកំហុសអនុញ្ញាតមិនត្រឹមត្រូវនៅក្នុងមុខងារគ្រប់គ្រងអ្នកប្រើប្រាស់។ អ្នកប្រើប្រាស់ដែលមានសិទ្ធិផ្ទៀងផ្ទាត់ភាពត្រឹមត្រូវទាបអាចអាចអនុវត្តសកម្មភាពកម្រិតអ្នកគ្រប់គ្រង រួមទាំងការបង្កើតគណនីដែលមានសិទ្ធិ ឬការផ្លាស់ប្តូរការកំណត់ឧបករណ៍សំខាន់ៗ។ នេះអាចអនុញ្ញាតឱ្យអ្នកវាយប្រហារដែលមានសិទ្ធិចូលប្រើមានកំណត់ពង្រីកការគ្រប់គ្រងរបស់ពួកគេលើរ៉ោតទ័រ ឬមេសណូដ។
បញ្ហាធ្ងន់ធ្ងរមួយទៀតគឺ CVE-2025-30239 ពាក់ព័ន្ធនឹងសោរគ្រីបតូក្រាហ្វិចដែលបានអ៊ិនកូដរឹងដែលរក្សាទុកក្នុងកម្មវិធីបង្កប់។ ភាពងាយរងគ្រោះនេះមានពិន្ទុ CVSS 8.5។
អ្នកវាយប្រហារដែលមានសិទ្ធិចូលប្រើកន្លែងផ្ទុករបស់ឧបករណ៍អាចសង្គ្រោះសោរដែលបានបង្កប់ និងឌិគ្រីបទិន្នន័យកំណត់រចនាសម្ព័ន្ធដែលបានការពារ។ ព័ត៌មានដែលលាតត្រដាងអាចរួមបញ្ចូលព័ត៌មានសម្គាល់ និងការកំណត់សេវាកម្មទាក់ទងនឹង ISP ដែលបង្កើតហានិភ័យនៃការសម្របសម្រួលបន្ថែមទៀត។
CVE-2025-30240 គឺជាបញ្ហាអានឯកសារតាមអំពើចិត្តកម្រិតមធ្យម ដែលមានពិន្ទុ CVSS 5.1។ ចំណុចខ្វះខាតនេះប៉ះពាល់ដល់ផ្លូវចូលប្រើ USB HTTPS និងបណ្តាលមកពីការគ្រប់គ្រងមិនត្រឹមត្រូវនៃតំណភ្ជាប់និមិត្តសញ្ញានៅលើឧបករណ៍ផ្ទុក USB ខាងក្រៅ។
អ្នកដែលមានលទ្ធភាពចូលប្រើឧបករណ៍អាចបង្កើតតំណភ្ជាប់និមិត្តសញ្ញាព្យាបាទនៅលើឧបករណ៍ផ្ទុកដែលគាំទ្រ ហើយប្រើវាដើម្បីចូលប្រើឯកសាររសើបនៅក្នុងប្រព័ន្ធឯកសាររ៉ោតទ័រ
បញ្ហាចុងក្រោយ CVE-2025-30241 គឺជាចំណុចខ្សោយនៃការចាក់ពាក្យបញ្ជា OS ដែលមានចំណាត់ថ្នាក់ភាពធ្ងន់ធ្ងរ 8.6។ វាមានដោយសារតែសមាសធាតុចំណុចប្រទាក់គេហទំព័រមួយចំនួនមិនអាចផ្ទៀងផ្ទាត់ការបញ្ចូលដែលគ្រប់គ្រងដោយអ្នកប្រើប្រាស់បានត្រឹមត្រូវមុនពេលបញ្ជូនវាទៅមុខងារពាក្យបញ្ជាកម្រិតប្រព័ន្ធ។
អ្នកវាយប្រហារដែលមានការផ្ទៀងផ្ទាត់នៅលើបណ្តាញមូលដ្ឋានអាចចាក់ពាក្យបញ្ជា និងប្រតិបត្តិវាដោយសិទ្ធិខ្ពស់ ដែលអាចគ្រប់គ្រងឧបករណ៍បានទាំងស្រុង។ ផ្នែករឹងដែលរងផលប៉ះពាល់រួមមានម៉ូដែលពីស៊េរី HB, HX, HC, EB, EC, EX, XC, XX និង VX របស់ TP-Link។
ឧទាហរណ៍រួមមាន HB810, HB710, EX220, EX222, EX920, EC220-G5, XX530v និង VX1800v។ ផលប៉ះពាល់ពិតប្រាកដអាស្រ័យលើម៉ូដែលតំបន់ កំណែផ្នែករឹង ការប្ដូរតាមបំណង ISP និងកម្មវិធីបង្កប់ដែលបានដំឡើង។
TP-Link បាននិយាយថា ការដោះស្រាយសម្រាប់ឧបករណ៍ដែលគ្រប់គ្រងដោយ ISP នឹងត្រូវបានសម្របសម្រួលតាមរយៈអ្នកផ្តល់សេវា។ ក្នុងករណីជាច្រើន ការអាប់ដេតអាចត្រូវបានដំឡើងដោយស្វ័យប្រវត្តិតាមរយៈវេទិកាគ្រប់គ្រង ISP។
អ្នកប្រើប្រាស់គួរតែពិនិត្យមើលចំណុចប្រទាក់គ្រប់គ្រងរ៉ោតទ័រ ឬកម្មវិធីគ្រប់គ្រងរបស់អ្នកផ្តល់សេវាសម្រាប់ការអាប់ដេតកម្មវិធីបង្កប់។ ប្រសិនបើការអាប់ដេតមិនអាចប្រើបាន អតិថិជនគួរតែទាក់ទង ISP របស់ពួកគេដើម្បីបញ្ជាក់ថាតើឧបករណ៍របស់ពួកគេរងផលប៉ះពាល់ឬអត់ និងពេលណាដែលការចេញផ្សាយកម្មវិធីបង្កប់ដែលបានជួសជុលនឹងត្រូវបានដាក់ពង្រាយ។
ដោយសារតែកំហុសជាច្រើនតម្រូវឱ្យមានការចូលប្រើបណ្តាញក្នុងស្រុក ឬជិតខាង អ្នកប្រើប្រាស់ក៏គួរតែរឹតបន្តឹងការបង្ហាញចំណុចប្រទាក់គ្រប់គ្រង ប្រើប្រាស់ព័ត៌មានសម្គាល់អ្នកគ្រប់គ្រងដ៏រឹងមាំ និងប្លែក បិទមុខងារគ្រប់គ្រងពីចម្ងាយដែលមិនចាំបាច់ និងរក្សាអ្នកប្រើប្រាស់ដែលមិនគួរឱ្យទុកចិត្តឱ្យនៅឆ្ងាយពីបណ្តាញក្នុងស្រុក។