ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

WordPress 7.0.4 ปิดช่องโหว่รันโค้ดผ่าน Imagick — ไฟล์ชื่อ .png ที่ข้างในเป็น PostScript หลุดไปถึง Ghostscript

WordPress 7.0.4 fixes Imagick remote code execution vulnerability via crafted image upload
WordPress ปล่อยเวอร์ชัน 7.0.4 เพื่อปิดช่องโหว่รันโค้ดจากระยะไกล CVE-2026-65640 ที่กระทบเว็บไซต์ซึ่งประมวลผลรูปภาพด้วยส่วนขยาย Imagick ร่วมกับ Ghostscript ต้นเหตุคือ ImageMagick ตัดสินชนิดไฟล์จากเนื้อในขณะที่ WordPress เชื่อนามสกุลไฟล์ ทำให้ไฟล์ชื่อ .png ที่บรรจุโค้ด PostScript ถูกส่งต่อไปให้ Ghostscript รัน ผู้โจมตีต้องมีบัญชีระดับ Author ขึ้นไปจึงจะใช้ช่องโหว่นี้ได้ เว็บที่เปิดให้ผู้เขียนภายนอกสมัครใช้งานจึงเสี่ยงมากกว่าเว็บที่มีทีมบรรณาธิการปิด

แคมเปญ 'City-Forum' กวาดข้อมูลจากพอร์ทัล Salesforce และ ServiceNow — ไม่ได้เจาะช่องโหว่ แต่ดูดของที่องค์กรเผลอเปิดให้ผู้ใช้นิรนาม

City-Forum data theft campaign targets Salesforce Experience Cloud and ServiceNow portals
บริษัท Reco เปิดโปงแคมเปญขโมยข้อมูลชื่อ City-Forum ที่ยังดำเนินอยู่และมีปริมาณเพิ่มขึ้นเรื่อย ๆ โดยทุกการโจมตีมาจากไอพีเดียวคือ 158.220.87[.]79 ซึ่งผูกกับโดเมน city-forum[.]com มาตั้งแต่เดือนมีนาคม 2568 ผู้โจมตีไม่ได้ใช้ช่องโหว่ของ Salesforce หรือ ServiceNow แต่ดูดข้อมูลที่องค์กรตั้งค่าเผลอเปิดให้บัญชีผู้เยี่ยมชมที่ไม่ต้องยืนยันตัวตนเข้าถึงได้ เป้าหมายมีทั้งบริษัทโทรคมนาคม ธนาคาร ผู้ผลิตซอฟต์แวร์องค์กร และพอร์ทัลภาครัฐทั่วโลก โดยองค์กรที่ถูกยิงหนักสุดพบเหตุการณ์กว่า 560,000 ครั้ง

Palo Alto Networks ออกแพตช์รอบเดือนสิงหาคม ปิด 11 ช่องโหว่ — จุดหนักอยู่ที่ไคลเอนต์ปลายทาง ไม่ใช่ตัวไฟร์วอลล์

Palo Alto Networks patches 11 new vulnerabilities across PAN-OS GlobalProtect and Prisma Access
Palo Alto Networks เผยแพร่ประกาศความปลอดภัยประจำวันที่ 12 สิงหาคม 2569 ปิดช่องโหว่ใหม่ 11 รายการใน PAN-OS, GlobalProtect App, Prisma Access Agent และ Prisma Browser พร้อมชุดอัปเดต Chromium รายเดือน คะแนน CVSS อยู่ระหว่าง 1.1 ถึง 7.2 จึงไม่มีรายการใดถึงระดับวิกฤตในรอบนี้ ช่องโหว่ส่วนใหญ่กระจุกอยู่ที่ไคลเอนต์ VPN บนเครื่องผู้ใช้มากกว่าตัวไฟร์วอลล์ และแพตช์บางส่วนยังไม่พร้อมใช้งานจนถึงวันที่ 20 และ 31 สิงหาคม ยังไม่มีรายงานว่าช่องโหว่ใดถูกใช้โจมตีจริง

เอเจนต์ AI ไล่เจาะหน่วยงานรัฐเองเกือบทั้งกระบวนการ — 4 วัน แคร็ก 85 บัญชี ดูดประวัติบุคลากรกว่า 2,500 รายการ

Autonomous multi-agent AI framework compromises government entities in Asia
บริษัท Dream ของอิสราเอลเปิดโปงเวิร์กสเปซขนาด 160 เมกะไบต์ 1,395 ไฟล์ ของกรอบเอเจนต์ AI ที่ประกอบจาก Hermes และ OpenClaw ซึ่งไล่เจาะหน่วยงานรัฐในเอเชียเองเกือบทั้งกระบวนการตลอด 4 วันต้นเดือนกรกฎาคม 2569 ระบบปล่อยเอเจนต์ย่อยพร้อมกันสูงสุด 8 ตัว แม็ปได้ 21 ระบบ แคร็ก 85 บัญชี และดูดประวัติบุคลากรกว่า 2,564 รายการ ก่อนขยายไปยังหน่วยงานความปลอดภัยนิวเคลียร์และบริษัทพลังงานอีกอย่างน้อย 7 แห่ง การ์ดของโมเดลถูกข้ามด้วยการอ้างว่าทั้งหมดเป็นการทดสอบเจาะระบบที่ได้รับอนุญาต

ส่วนขยาย VPN ฟรี 737 ตัวบน Chrome ดันทราฟฟิกทั้งเบราว์เซอร์ผ่านพร็อกซีเจ้าเดียว — 274 ตัวปลอมเป็นแบรนด์ดัง 66 ราย

737 Chrome VPN extensions caught routing traffic through proxies
บริษัท Socket พบส่วนขยาย VPN และพร็อกซีฟรี 737 ตัวบน Chrome Web Store ที่ผลักทราฟฟิกทั้งเซสชันของผู้ใช้ผ่านพร็อกซี SOCKS5 พอร์ต 1082 ของผู้ให้บริการรายเดียว ส่วนขยายชุดนี้เผยแพร่จากบัญชีนักพัฒนาอย่างน้อย 40 บัญชี มียอดติดตั้งรวม 75,486 ครั้ง และ 274 ตัวปลอมเป็นแบรนด์ VPN ที่มีชื่อเสียง 66 ราย เป้าหมายหลักคือผู้ใช้ที่พูดภาษารัสเซียซึ่งต้องการเข้าถึงบริการที่ถูกปิดกั้น ขณะนี้ถูกถอดออกแล้ว 221 ตัว แต่อีก 516 ตัวยังอยู่บนสโตร์

Intel และ AMD ออกแพตช์รวมกันกว่า 80 ช่องโหว่ — Intel ประกาศ 42 ฉบับครอบคลุม 72 รายการ และเกินครึ่งอยู่ในซอฟต์แวร์สาย AI ไม่ใช่ตัวชิป

Chipmaker Patch Tuesday Intel AMD fix over 80 vulnerabilities combined
Intel และ AMD ออกแพตช์ในวันเดียวกันรวมกันมากกว่า 80 ช่องโหว่ โดย Intel เผยแพร่ประกาศความปลอดภัย 42 ฉบับครอบคลุมช่องโหว่ 72 รายการ ส่วนใหญ่ระดับสูงอยู่ในซอฟต์แวร์ PROSet/Wireless WiFi หน่วยประมวลผล Xeon เทคโนโลยี TDX และเฟิร์มแวร์ CSME กับ SPS ขณะที่ AMD ออกประกาศ 5 ฉบับครอบคลุมราวหนึ่งโหล โดยห้ารายการระดับสูงอยู่ในสภาพแวดล้อมพัฒนา Vitis ที่อาจทำให้กุญแจส่วนตัวรั่วและรันโค้ดตามใจได้ นอกจากนี้ AMD ยังแจ้งเรื่องช่องโหว่ Safe RET และเทคนิคโจมตี SEV ชื่อ PowerHooK ก่อนหน้านี้ในเดือนเดียวกัน

Check Point เปิดเบื้องหลัง zero-day AFD.sys ที่ Lazarus ใช้จริง — ข้อเสนองานปลอมเจาะกลาโหมและการบินในยุโรป อินเดีย และบราซิล

Fresh Windows zero-day exploited in North Korean cyberattacks
บริษัท Check Point เปิดรายละเอียดปฏิบัติการของกลุ่ม Lazarus จากเกาหลีเหนือที่ใช้ช่องโหว่ zero-day CVE-2026-68820 ในไดรเวอร์ AFD.sys ของ Windows ยกระดับสิทธิ์เป็น SYSTEM ปฏิบัติการนี้เดินมาตั้งแต่ต้นปี 2569 และเป็นภาคต่อของ Operation Dream Job ที่ใช้ข้อเสนองานปลอมล่อเหยื่อ เป้าหมายคือองค์กรกลาโหม อากาศยาน และการบินในฝรั่งเศส เยอรมนี บราซิล และอินเดีย ห่วงโซ่การติดเชื้อใช้ DLL sideloading ปล่อยโหลดเดอร์ Mistpen และแบ็กดอร์ ForestTiger ส่วนอีกสายใช้โปรแกรมอ่าน PDF ปลอมปล่อยแบ็กดอร์ตัวใหม่ชื่อ Troy

SAP Commerce Cloud ช่องโหว่ CVSS 10.0 เต็มสิบ — ผู้โจมตีไม่ต้องมีบัญชีก็รันโค้ดได้ผ่านไคลเอนต์ยืนยันตัวตนที่ติดมาเป็นค่าเริ่มต้น

SAP Commerce Cloud flaw could let unauthenticated attackers execute arbitrary code
SAP ออกแพตช์อุดช่องโหว่ระดับสูงสุด CVSS 10.0 ใน Commerce Cloud ส่วน Data Hub Adapter ซึ่งเกิดจากการตรวจสอบสิทธิ์และการตรวจสอบข้อมูลนำเข้าที่ไม่เพียงพอ เปิดทางให้ผู้โจมตีที่ไม่ต้องยืนยันตัวตนใช้ไคลเอนต์ยืนยันตัวตนที่เป็นค่าเริ่มต้นส่งข้อมูลที่สร้างขึ้นเป็นพิเศษจนรันโค้ดตามใจได้ รอบเดียวกันยังมีช่องโหว่ระดับวิกฤตอีกสามรายการใน Manufacturing Integration and Intelligence และ Application Server ABAP โดยบริษัท Onapsis เตือนว่าบางรายการต้องตั้งค่าเพิ่มหลังติดตั้งแพตช์จึงจะปิดช่องได้จริง

ShieldBreak — PoC ใหม่อ้างว่าแพตช์ RoguePlanet ของ Microsoft Defender ถูกข้ามได้ทั้งหมด ยกสิทธิ์เป็น SYSTEM สำเร็จทุกครั้ง

ShieldBreak zero-day PoC claims Microsoft Defender patch bypass with SYSTEM access
นักวิจัยที่ใช้ชื่อ Chaotic Eclipse ปล่อยโค้ดสาธิตการโจมตีของช่องโหว่ zero-day ตัวใหม่ชื่อ ShieldBreak ซึ่งอยู่ใน Microsoft Defender บน Windows โดยอ้างว่าเป็นการข้ามแพตช์ของ CVE-2026-50656 หรือ RoguePlanet ได้อย่างสมบูรณ์ ช่องโหว่เดิมเป็น race condition ที่เปิดทางให้เรียก shell ด้วยสิทธิ์ระดับ SYSTEM และ Microsoft เพิ่งออกแพตช์หลังถูกเปิดเผยเกือบหนึ่งเดือน นักวิจัยระบุว่าทดสอบบน Windows 11 25H2 และ Windows Server 2025 ได้ผลสำเร็จ 100% ขณะที่ Microsoft ยังไม่ให้ความเห็นต่อข้ออ้างนี้

Cisco ASA และ FTD ถูกโจมตีจริงผ่าน CVE-2026-20349 — คำขอ HTTP เดียวสั่งไฟร์วอลล์รีบูตได้โดยไม่ต้องล็อกอิน CISA ตั้งเส้นตาย 14 ส.ค.

Cisco ASA and FTD flaw exploited in the wild can trigger remote DoS
Cisco เตือนว่าช่องโหว่ CVE-2026-20349 คะแนน CVSS 8.6 ใน Secure Firewall ASA และ FTD ถูกใช้โจมตีจริงแล้ว ต้นเหตุคือการตรวจสอบข้อผิดพลาดไม่รัดกุมขณะประมวลผลคำขอ HTTP ทำให้ผู้โจมตีที่ไม่ต้องยืนยันตัวตนส่งคำขอไปยังบริการ Remote Access SSL VPN แล้วสั่งให้อุปกรณ์รีโหลดจนเกิดสภาวะปฏิเสธการให้บริการ ช่องโหว่กระทบเฉพาะอุปกรณ์ที่เปิด SSL-VPN, IKEv2 client services หรือ Zero Trust Network Access และยังไม่มีวิธีแก้ชั่วคราว CISA เพิ่มเข้า KEV พร้อมบังคับหน่วยงานกลางสหรัฐฯ แพตช์ภายในวันที่ 14 สิงหาคม 2569