ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

Next.js แพตช์ 2 ช่องโหว่ร้ายแรง — ไฟล์ภาพ AVIF และ path traversal บนวินโดวส์ เปิดทางรันโค้ดโดยไม่ต้องล็อกอิน

vulnerability rce ai cve 2026 75604 avif patches critical avif
Vercel ออกแพตช์ให้ Next.js อุด 2 ช่องโหว่ร้ายแรงที่เปิดทางรันโค้ดระยะไกลโดยไม่ต้องยืนยันตัวตน ตัวแรกคือ CVE-2026-75604 (CVSS 9.0) เป็น path traversal ที่กระทบเฉพาะเซิร์ฟเวอร์ซึ่งใช้ระบบไฟล์ของวินโดวส์ ตัวที่สองเป็น heap buffer overflow ในไลบรารี libheif ที่ Next.js เรียกใช้ผ่าน sharp เมื่อประมวลผลไฟล์ AVIF ที่ผู้โจมตีสร้างขึ้น แก้แล้วในเวอร์ชัน 15.5.24 และ 16.3.3 ที่ออกเมื่อ 25 สิงหาคม 2569 ยังไม่มีรายงานการโจมตีจริงจนถึงวันที่ 27 สิงหาคม

CVE-2026-60004 ใน Gitea ถูกใช้โจมตีจริงแล้ว — CISA เพิ่มเข้า KEV หลังพบเซิร์ฟเวอร์ถูกวางตัวขุดเหรียญ

known exploited vulnerabilities kev ssh cpu critical gitea rce actively exploited like payload
CISA เตือนว่าช่องโหว่ CVE-2026-60004 (CVSS 9.8) ใน Gitea กำลังถูกใช้โจมตีจริงและเพิ่มเข้าแคตตาล็อก KEV เมื่อ 25 สิงหาคม 2569 ช่องโหว่นี้เปิดให้ผู้ที่มีสิทธิ์เขียน repo ส่ง patch ไปยัง endpoint diffpatch เพื่อฝัง Git hook แล้วรันคำสั่งเชลล์ด้วยสิทธิ์บัญชีระบบของ Gitea กระทบทุกเวอร์ชันตั้งแต่ 1.17 และแก้แล้วใน 1.27.1 นักพัฒนารายหนึ่งเปิดเผยว่าเซิร์ฟเวอร์ของตนถูกวางสคริปต์ปล่อยเพย์โหลดลักษณะตัวขุดเหรียญจนผู้ให้บริการโฮสต์จำกัดซีพียู หน่วยงานรัฐบาลกลางสหรัฐฯ ต้องแพตช์ภายใน 28 สิงหาคม 2569

CISA เจาะ 2 องค์กรโครงสร้างพื้นฐานสำคัญด้วยเทคนิคเดียวกัน — ยึดโดเมนได้ทั้งคู่ แต่ฝ่ายหนึ่งไม่ตรวจพบอะไรเลย

entra id dcsync ad cs soc cisa red team compromised two critical infrastructure orgs one detected nothing
CISA เผยแพร่คำแนะนำ AA26-237A สรุปผลการประเมินด้วยเรดทีม 2 ครั้งที่ทำพร้อมกันกับองค์กรโครงสร้างพื้นฐานสำคัญ 2 แห่งด้วยเทคนิคคล้ายกัน ทั้งสองแห่งถูกยึดถึงระดับโดเมนและเข้าถึงระบบธุรกิจสำคัญกับทรัพยากรคลาวด์ได้ องค์กร A ไม่ตรวจพบกิจกรรมใดเลยเพราะจมอยู่ในสัญญาณเตือนผิดพลาดนับพันรายการและมีศูนย์เฝ้าระวังหลายศูนย์ที่ไม่แชร์ข้อมูลกัน ส่วนองค์กร B ตรวจพบเพย์โหลดฟิชชิงทุกครั้งที่ถูกรันและตัดเครื่องออกจากเครือข่ายภายใน 2-20 นาที CISA สรุปว่าความต่างอยู่ที่คนและกระบวนการ ไม่ใช่ตัวเครื่องมือ

CVE-2026-8452 ใน Citrix NetScaler ถูกใช้โจมตีจริงแล้ว — Citrix แจ้งว่าเป็นแค่ DoS แต่ watchTowr สาธิตว่ารันโค้ดได้โดยไม่ต้องล็อกอิน CISA สั่งอุดภายใน 29 ส.ค.

known exploited vulnerabilities watchtowr netscaler weblogic recent citrix netscaler vulnerability exploited
CISA เร่งให้หน่วยงานรัฐจัดการช่องโหว่ CVE-2026-8452 ใน Citrix NetScaler ที่กำลังถูกใช้โจมตีจริง โดยเป็นหนึ่งในช่องโหว่ที่ Citrix ออกแพตช์ไปตั้งแต่วันที่ 30 มิถุนายน 2569 และถูกอธิบายไว้ว่าเป็นแค่ memory overflow ระดับสูงที่นำไปสู่ DoS แต่บริษัท watchTowr วิเคราะห์แล้วสาธิตว่าใช้รันโค้ดจากระยะไกลได้โดยไม่ต้องยืนยันตัวตน และเปิดโค้ด PoC เมื่อวันที่ 14 สิงหาคม หลังจากนั้นไม่นานก็เริ่มพบการโจมตีจริงที่วางเว็บเชลล์

กลุ่มแฮ็กติวิสต์หนุนรัสเซีย Server Killers อ้างถล่มบริการดิจิทัลภาครัฐนอร์เวย์ — หน่วยงานเจ้าของระบบล็อกอินกลางบอกเป็นการโจมตีที่หนักที่สุดเท่าที่เคยเจอ

critical infrastructure cyberattack europe government major cyberattack public digital services
กลุ่มแฮ็กติวิสต์หนุนรัสเซียชื่อ Server Killers อ้างความรับผิดชอบต่อการโจมตีที่กระทบบริการดิจิทัลของรัฐบาลนอร์เวย์หลายรายการต่อเนื่องสามวัน โฆษกสำนักงานดิจิทัลไลเซชันแห่งนอร์เวย์ระบุว่าเป็นการโจมตีที่หนักที่สุดเท่าที่เคยเจอ แต่ยืนยันว่าประคองบริการให้ทำงานได้แทบตลอดเวลา รูปแบบคือ DoS อัดทราฟฟิกมหาศาลใส่ระบบ รวมถึงระบบล็อกอินเดียวที่ใช้เข้าบริการสาธารณะหลายตัว กลุ่มอ้างว่าประกาศสงครามไซเบอร์กับนอร์เวย์หลังต่ออายุความร่วมมือด้านความมั่นคงกับยูเครน

อียูยืนยันแฮ็กเกอร์รัฐรัสเซียย้ายสนามฟิชชิงจากอีเมลไปแอปแชต — 8 เหตุการณ์ร้ายแรงบน Signal และ WhatsApp ในปี 2569 ประธานบุนเดสทาคถูกเจาะ

middle east whatsapp phishing malware russian hackers phish eu officials over messaging apps
สหภาพยุโรปยืนยันว่าแฮ็กเกอร์ที่รัฐหนุนหลังหันมาฟิชชิงเจ้าหน้าที่รัฐผ่านแอปแชตยอดนิยมแทนอีเมล เอกสารภายในที่ Politico ได้มาระบุว่าปี 2569 รัฐบาลในกลุ่มอียูเผชิญเหตุการณ์ร้ายแรงจากการฟิชชิงบน WhatsApp และ Signal แล้ว 8 ครั้ง การโจมตีไม่ใช้ช่องโหว่หรือมัลแวร์ อาศัยการหลอกลวงทางสังคมล้วน ๆ ทั้งปลอมเป็นทีมสนับสนุนของ Signal ขอรหัส PIN และหลอกให้สแกน QR code ที่เชื่อมอุปกรณ์ของผู้โจมตีเข้ากับบัญชีเหยื่อ ผลคือหลายประเทศเร่งย้ายไปใช้แอปแชตของรัฐเอง

Spark RAT เล็งเป้าคนและองค์กรในกัมพูชา — ยืมไดรเวอร์โหว่ของ OPSWAT AppRemover ฆ่าโปรแกรมความปลอดภัย ล่อด้วยหนังสือราชการและเอกสารสาธารณสุข

microsoft defender silver fox valleyrat byovd abuses vulnerable opswat driver disable security tools
หน่วยวิจัยภัยคุกคามของบริษัท Acronis เปิดเผยแคมเปญที่เล็งบุคคลและองค์กรในกัมพูชา ปล่อยโทรจันเข้าถึงระยะไกลโอเพนซอร์ส Spark RAT ผ่านตัวติดตั้ง Inno Setup ในไฟล์บีบอัดที่แนบมากับอีเมลฟิชชิง เหยื่อล่อถูกทำให้เข้ากับท้องถิ่นทั้งหนังสือแจ้งของราชการ ประกาศสาธารณสุข บันทึกตรวจฟัน และเอกสารอสังหาริมทรัพย์ ห่วงโซ่การโจมตีอาศัยเทคนิค BYOVD ติดตั้งไดรเวอร์ ardrv.sys ที่มีช่องโหว่ CVE-2026-36425 เพื่อยกสิทธิ์และปิดซอฟต์แวร์ความปลอดภัย

GoCaracal มัลแวร์ Go ตัวใหม่ในเหตุเจาะบริษัทสื่อสารเวเนซุเอลา — เมื่อ C2 หลักล่ม ไปอ่านที่อยู่สำรองจากสัญญาอัจฉริยะบน Ethereum

arctic wolf webrtc socks5 svg fetch replacement c2 address gocaracal
บริษัท Arctic Wolf เปิดเผยมัลแวร์ Go ที่ไม่เคยมีเอกสารมาก่อนชื่อ GoCaracal พบในเหตุเจาะองค์กรสื่อสารแห่งหนึ่งในเวเนซุเอลาเมื่อมิถุนายน 2569 มัลแวร์มาสองโปรไฟล์ ตัวเบาให้เชลล์และรันเพย์โหลด ตัวเต็มเพิ่มขโมยข้อมูลเบราว์เซอร์ คีย์ล็อก รีโมตเดสก์ท็อป WebRTC และพร็อกซี SOCKS5 จุดที่แปลกที่สุดคือเมื่อติดต่อเซิร์ฟเวอร์ควบคุมหลักไม่ได้ซ้ำ ๆ มันจะยิง eth_getStorageAt ไปยังโหนด Ethereum สาธารณะเพื่ออ่านที่อยู่สำรอง บริษัทเชื่อมโยงกับกลุ่ม Dark Caracal ด้วยความมั่นใจระดับปานกลาง

ออสเตรเลียตั้งข้อหาชาย 2 คนรวม 14 กระทง ปมกลุ่ม TeamPCP — ต้นทางการวางยา Trivy, Checkmarx KICS และ LiteLLM เมื่อเดือนมีนาคม

Alleged TeamPCP hackers charged in Australia over supply chain attacks on Trivy KICS and LiteLLM
ตำรวจสหพันธรัฐออสเตรเลียตั้งข้อหาชายชาวรัฐเวสเทิร์นออสเตรเลีย 2 คนรวม 14 กระทง จากบทบาทที่ถูกกล่าวหาในกลุ่ม TeamPCP ซึ่งอยู่เบื้องหลังการเจาะเครื่องมือสแกนโอเพนซอร์ส Trivy และ Checkmarx KICS รวมถึงเกตเวย์ AI ชื่อ LiteLLM เมื่อเดือนมีนาคม 2569 ตำรวจระบุว่าโค้ดอันตรายอาจกระทบองค์กรกว่า 1,000 แห่งทั่วโลก ขโมยข้อมูลรับรองกว่า 500,000 รายการ และดูดข้อมูลออกไปอย่างน้อย 300 กิกะไบต์

Veeam แจ้งช่องโหว่ร้ายแรง CVE-2026-65641 ใน Veeam ONE 13 — บังคับให้บัญชีบริการยืนยันตัวตนผ่าน SMB ได้โดยไม่ต้องล็อกอิน

Veeam ONE 13 critical vulnerability CVE-2026-65641 allows unauthenticated SMB authentication coercion
บริษัท Veeam เปิดเผยช่องโหว่ร้ายแรงใน Veeam ONE 13 ที่เปิดทางให้ผู้โจมตีจากระยะไกลซึ่งไม่ต้องยืนยันตัวตน บังคับให้บัญชีบริการของผลิตภัณฑ์ส่งการยืนยันตัวตนผ่าน SMB ออกไปได้ ช่องโหว่นี้ได้คะแนน CVSS v4.0 ที่ 9.3 กระทบเวอร์ชัน 13.1.0.7034 และบิลด์ก่อนหน้าทั้งหมดของสาย 13 ส่วนสาย 12.x ไม่ได้รับผลกระทบ ความเสี่ยงจริงขึ้นอยู่กับว่าบัญชีบริการนั้นถือสิทธิ์อะไรไว้บ้าง