ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

JetBrains อุดช่องโหว่ร้ายแรงใน IntelliJ IDEA รันโค้ดจากระยะไกล พร้อมแก้ 4 จุดใน TeamCity

JetBrains fixes critical code execution flaw in IntelliJ IDEA and TeamCity
บริษัท JetBrains ออกอัปเดตความปลอดภัยแก้ช่องโหว่รันโค้ดระดับวิกฤตใน IntelliJ IDEA (CVE-2026-59792) ที่เกิดจาก path traversal ตอนประมวลผล workspace ID พร้อมอุด 4 ช่องโหว่ใน TeamCity รวมถึง RCE ใน Git VCS roots (CVE-2026-65907) แก้แล้วใน IntelliJ IDEA 2026.1.4/2026.2 และ TeamCity 2026.1.2/2025.11.6 แนะนำนักพัฒนาและผู้ดูแล CI ให้อัปเดตทันที เพราะช่องโหว่เปิดทางให้ผู้โจมตีสั่งรันคำสั่งผ่านโปรเจกต์หรือการตั้งค่า VCS ที่ถูกดัดแปลง

ช่องโหว่ Bing Images เปิดทางให้ไฟล์ SVG ที่ปั้นมารันคำสั่งระดับ SYSTEM บนเซิร์ฟเวอร์ Microsoft

Crafted SVG runs commands as SYSTEM on Microsoft Bing image-processing servers
XBOW พบช่องโหว่ 2 รายการใน Bing Images ที่ไฟล์ SVG ปั้นพิเศษสามารถรันคำสั่งในระดับ NT AUTHORITY\SYSTEM บนเครื่องประมวลผลภาพของ Microsoft และเป็น root บนเครื่อง Linux Microsoft ออก 2 CVE (CVE-2026-32194, CVE-2026-32191) ระดับ 9.8 และแก้ฝั่งเซิร์ฟเวอร์ให้แล้วก่อนประกาศเดือน มี.ค. ต้นเหตุคือ delegate ของ ImageMagick ที่ส่งไฟล์ไปให้เชลล์รัน ผู้ใช้ Bing ไม่ต้องทำอะไร แต่องค์กรที่ใช้ ImageMagick ควรปิด delegate

แฮ็กเกอร์ปล่อยเอเจนต์ AI 'Hermes' ทำงานเองไร้คนคุม เจาะลึกเครือข่ายกระทรวงการคลังของไทย

Hacker runs Hermes AI agent unattended for post-exploitation at Thai Finance Ministry
Hunt.io และนักวิจัย Bob Diachenko พบผู้โจมตีติดตั้งเอเจนต์ AI โอเพนซอร์ส Hermes บนเซิร์ฟเวอร์เช่า เปิดโหมด YOLO ที่ปิดการขออนุญาตก่อนรันคำสั่ง แล้วสั่งให้ไล่เจาะเครือข่ายกระทรวงการคลังไทยเอง ทั้งสแกนหาช่องยกสิทธิ์ root และไล่อ่านไฟล์ประวัติบุคลากรย้อนถึงปี 2012 ผู้โจมตีเผลอเปิด directory listing ทำให้ log และเครื่องมือ 585 ไฟล์หลุด สคริปต์เล็งเจาะ Hadoop ที่ตั้งค่ารับรหัสผ่านอะไรก็ได้ ยังไม่พบข้อมูลถูกส่งออก

กลุ่ม Golden Chickens กลับมาพร้อมมัลแวร์ใหม่ 4 ตระกูล — ปรับสถาปัตยกรรมเป็นโมดูลาร์ หลบการตรวจจับ

Golden Chickens threat actor returns with new modular malware families
Recorded Future เผยกลุ่มเบื้องหลังระบบ Golden Chickens (Venom Spider) กลับมาพร้อมมัลแวร์ใหม่ 4 ตระกูล ได้แก่ TinyEgg, ChonkyChicken, ChonkyChicken รุ่นโมดูลาร์ และ ChromEggscalator ที่ขโมยรหัสเบราว์เซอร์ กลุ่มนี้ติดตามในชื่อ TAG-195 เป็นผู้พัฒนา MaaS แบบหวังผลเงิน ใช้ ClickFix และ VenomLNK เป็นช่องทางแพร่ รุ่นโมดูลาร์รองรับ 14 โมดูลที่ดึงตามสั่งเพื่อลดร่องรอยการตรวจจับ

NodeBB แพตช์ 8 ช่องโหว่ร้ายแรงที่ 'เอเจนต์ AI' ค้นพบใน 6 ชั่วโมง — เปิดทางเข้าถึงสิทธิ์แอดมินและแชตส่วนตัว

NodeBB forum software patches eight AI-discovered security flaws
NodeBB ซอฟต์แวร์ฟอรัมโอเพนซอร์สแก้ 8 ช่องโหว่ระดับสูงที่เอเจนต์ AI ของบริษัท Aikido Security ค้นพบจากการสแกนซอร์สโค้ดใน 6 ชั่วโมง กระทบทุกเวอร์ชันก่อน 4.14.0 ช่องโหว่เปิดทางให้สมาชิกทั่วไปเข้าถึงแดชบอร์ดแอดมิน คนนอกอ่านข้อความส่วนตัว และฝัง XSS ในโพสต์ทั่วไป กว่าครึ่งอยู่ในโค้ด federation ผู้ดูแลควรอัปเดตเป็น 4.14.2 ยังไม่พบการโจมตีจริงและไม่มีเลข CVE

เอเจนต์ AI 'Kimi K3' ค้นพบช่องโหว่ Zero-Day ใน Redis พร้อมสร้าง RCE Exploit ได้เอง — Redis ออกแพตช์ 7 เวอร์ชันรวด

AI agent discovers Redis zero-day vulnerabilities and builds RCE exploit
นักวิจัยเผยแพร่ PoC โจมตี Redis 4 สายพันธุ์ (6.2.22, 7.4.9, 8.6.4, 8.8.0) ที่นำไปสู่การรันโค้ดจากระยะไกล ทำให้ Redis ออกแพตช์ฉุกเฉิน 7 เวอร์ชันเมื่อ 23 ก.ค. ทุกสายโจมตีต้องใช้คำสั่ง RESTORE เจาะจุดบกพร่องหน่วยความจำใน Redis Streams และโมดูล RedisBloom นักวิจัยอ้างว่าเอเจนต์ AI Kimi K3 หาช่องโหว่ 19 จุดใน 90 นาทีและสร้าง exploit ใน 27 นาที ยังไม่พบการโจมตีจริงและยังไม่มีเลข CVE ใหม่

แฮ็กเกอร์อ้างเจาะฐานข้อมูลลูกค้า Decathlon 160 ล้านรายการ — ประกาศขายในฟอรัมอาชญากรรม ยังไม่ได้รับการยืนยัน

Decathlon alleged data breach 160 million records sold on forum
ผู้ไม่หวังดีอ้างว่าครอบครองและกำลังขายฐานข้อมูลลูกค้าของ Decathlon ราว 160 ล้านรายการ โดยประกาศขายในฟอรัมอาชญากรรมไซเบอร์และรับชำระเป็นสกุลเงินดิจิทัล ข้อมูลที่อ้างว่ามีทั้งอีเมล แฮชรหัสผ่าน ชื่อ-นามสกุล วันเกิด เบอร์โทร ที่อยู่ และข้อมูลบัญชี อย่างไรก็ตามการรั่วไหลนี้ยังไม่ได้รับการตรวจสอบยืนยันโดยอิสระ และ Decathlon ยังไม่ออกมายืนยันว่าระบบถูกเจาะจริง ความเสี่ยงหลักหากข้อมูลเป็นของจริงคือการโจมตีแบบยัดข้อมูลรับรองและฟิชชิงที่แนบเนียน

Dolphin X มัลแวร์ตัวใหม่ใช้ AI จัดอันดับเหยื่อ 'มูลค่าสูง' — โฆษณาขายในฟอรัมอาชญากรรม ขโมยข้อมูลกว่า 300 แอป

Dolphin X remote access trojan AI profiler ranks victims
นักวิจัยจากบริษัท Varonis พบมัลแวร์ Remote Access Trojan ตัวใหม่ชื่อ Dolphin X ที่โฆษณาขายในฟอรัมอาชญากรรมไซเบอร์ จุดเด่นคือฟีเจอร์ AI Profiler ที่วิเคราะห์ข้อมูลจากเครื่องเหยื่อแล้วให้คะแนนความเสี่ยงและจัดอันดับว่าเหยื่อรายใดมีมูลค่าสูงควรโจมตีก่อน แผงควบคุมระบุความสามารถ 329 ฟีเจอร์ใน 10 หมวด และขโมยข้อมูลจากแอปกว่า 300 ตัว ทั้งเบราว์เซอร์ กระเป๋าคริปโต โปรแกรมจัดการรหัสผ่าน และเครื่องมือคลาวด์ อย่างไรก็ตาม Varonis วิเคราะห์จากแผงควบคุมและ builder เท่านั้น ยังไม่ได้รันตัวอย่างจริง

Origin Energy ยักษ์พลังงานออสเตรเลียยืนยันข้อมูลลูกค้ารั่ว — แฮ็กเกอร์ขู่ปล่อยข้อมูล 2 ล้านรายถ้าไม่เจรจา

Origin Energy Australia data breach customer PII exposed
บริษัท Origin Energy ผู้ค้าปลีกพลังงานรายใหญ่ที่สุดของออสเตรเลีย (ลูกค้า 4.8 ล้านราย) ยืนยันถูกเจาะระบบและข้อมูลส่วนบุคคลของลูกค้ารั่วไหล ทั้งชื่อ ที่อยู่ วันเกิด เบอร์โทร ข้อมูลบัญชี เลขบัตรเครดิต 4 หลักท้าย และเลขบัญชีธนาคาร 3 หลักท้าย แฮ็กเกอร์ที่ใช้ชื่อ John Doe อ้างถือข้อมูลลูกค้า 2 ล้านราย และตั้งเว็บขู่ปล่อยข้อมูลใน 2 สัปดาห์หากบริษัทไม่ติดต่อเจรจาผ่าน Signal บริษัทแจ้งตำรวจสหพันธรัฐและหน่วยงานความมั่นคงไซเบอร์แล้ว

โฆษณา Bing ปลอมดันแอป Claude ปลอม แพร่มัลแวร์ SectopRAT — โฮสต์บนโดเมน Claude.ai ของแท้ เจาะ 29 องค์กร

Fake Claude app Bing malvertising SectopRAT malware FakeAgent campaign
แคมเปญ malvertising บนบริการค้นหา Bing ดันตัวติดตั้งแอป Claude ปลอมที่โฮสต์อยู่บนโดเมน Claude.ai ของแท้ เพื่อแพร่มัลแวร์ SectopRAT โดยนักวิจัยเรียกปฏิบัติการนี้ว่า FakeAgent มีอย่างน้อย 29 องค์กรถูกเจาะระหว่างวันที่ 21-22 กรกฎาคม ผู้โจมตีใช้ Claude Artifact อันตรายที่โฮสต์บนโดเมนของแท้ นำผู้ใช้ไปดาวน์โหลดไฟล์ ClaudeDesktop.exe ปลอมซึ่งเป็นคอมโพเนนต์ JetBrains ของแท้ที่ side-load DLL อันตรายเพื่อปล่อย SectopRAT ที่มีความสามารถขโมยข้อมูล