ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

กลุ่มจารกรรมรัสเซียเจาะ Zimbra ผ่านช่องโหว่ Zero-Day (CVE-2025-66376) — ขโมยอีเมลและรหัส 2FA เพียงแค่เหยื่อเปิดดูเมล

Russian espionage group Zimbra zero-day CVE-2025-66376 stored XSS steal mail 2FA
กลุ่มจารกรรมที่รัฐรัสเซียหนุนหลังใช้เวลาหลายเดือนแอบอ่านกล่องอีเมลของหน่วยงานฝั่งตะวันตกผ่านช่องโหว่ zero-day ในเว็บเมล Zimbra ช่องโหว่ CVE-2025-66376 เป็น stored XSS ใน Classic UI ที่รันจาวาสคริปต์ทันทีเมื่อเหยื่อเปิดอีเมล HTML ที่ถูกดัดแปลง โดยไม่ต้องคลิกอะไรเพิ่ม เพย์โหลด ZimReaper ขโมยอีเมล 90 วันย้อนหลัง สมุดที่อยู่ทั้งองค์กร รหัสผ่านในเบราว์เซอร์ และรหัสกู้คืน 2FA NSA และ CISA ออกคำเตือนร่วมพร้อม Unit 42 และ Proofpoint

แฮ็กเกอร์ UAC-0099 ฉวยกลไกปลั๊กอิน Notepad++ แอบติดตั้งมัลแวร์ LunchPoke — โยงกลุ่ม Sandworm ของรัสเซีย

UAC-0099 abuse Notepad++ plugin LunchPoke malware Ukraine Sandworm
หน่วย CERT-UA ของยูเครนเปิดโปงแคมเปญกระจายไฟล์บีบอัดที่บรรจุโปรแกรม Notepad++ ของแท้พร้อมเครื่องมืออันตรายชื่อ LunchPoke ปลอมเป็นปลั๊กอินเพื่อฝังตัวในเครื่อง โดยระบุว่าเป็นฝีมือกลุ่ม UAC-0099 ที่เล็งเป้าองค์กรในยูเครนและเคยเป็นผู้เปิดทางให้กลุ่ม APT44 หรือ Sandworm เข้าโจมตี ผู้โจมตีไม่ได้เจาะช่องโหว่หรือทำ supply chain แต่อาศัยกลไกโหลดปลั๊กอินปกติของ Notepad++ ให้โหลด DLL อันตราย ปูทางสู่ตัวโหลดมัลแวร์หลายชั้นและสร้าง scheduled task ฝังตัว

OpenAI แก้ช่องโหว่ AgentForger ใน ChatGPT Agent — เปิดทางแฮ็กเกอร์ปลอม "คนวงใน" AI เข้าควบคุมองค์กรด้วยคลิกเดียว

OpenAI ChatGPT AgentForger CSRF vulnerability forged AI insider agent
บริษัท Zenity Labs พบและเปิดเผยช่องโหว่ร้ายแรงชื่อ AgentForger ใน ChatGPT Workspace Agents ของ OpenAI ซึ่งเป็นการโจมตีแบบ CSRF ที่ออกแบบมาเฉพาะ เพียงหลอกให้พนักงานที่ล็อกอิน ChatGPT อยู่คลิกลิงก์ที่ฝังพารามิเตอร์อันตราย ผู้โจมตีก็สร้างเอเจนต์อัตโนมัติที่มองไม่เห็นและควบคุมจากระยะไกลได้ทันที เอเจนต์นี้จะสวมสิทธิ์และตัวตนของเหยื่อ เชื่อมต่อ Gmail หรือ Outlook เพื่อรับคำสั่งและส่งข้อมูลกลับ OpenAI แก้ไขช่องโหว่ภายใน 3 วันหลังรับรายงาน

Chick-fil-A ถูกโจมตี Credential Stuffing — บัญชีสมาชิก Chick-fil-A One หลุด ข้อมูลลูกค้ารั่วนับหมื่นราย

Chick-fil-A credential stuffing attack customer account data breach
เครือร้านอาหารฟาสต์ฟู้ด Chick-fil-A ของสหรัฐฯ เปิดเผยเหตุข้อมูลรั่วจากการโจมตีแบบ credential stuffing ที่เล็งบัญชีโปรแกรมสะสมแต้ม Chick-fil-A One ระหว่างวันที่ 17-19 มิถุนายน 2569 ผู้โจมตีใช้ชุดชื่อผู้ใช้และรหัสผ่านที่ได้จากแหล่งอื่นมาสวมล็อกอิน ทำให้เข้าถึงชื่อ อีเมล เลขสมาชิก เลขบัตรเครดิตบางส่วน และยอดคงเหลือในบัญชี คาดว่ามีผู้ได้รับผลกระทบหลักพันถึงหลักหมื่นราย บริษัทได้บังคับล็อกเอาต์ รีเซ็ตรหัสผ่าน และคืนยอดที่ถูกขโมยแล้ว

Next.js แก้ 9 ช่องโหว่ เปิดทาง SSRF, ข้ามการยืนยันตัวตน และ DoS

next.js patches nine security flaws enabling ssrf authentication bypass and dos attacks
บริษัท Vercel เปิดเผยและแก้ไข 9 ช่องโหว่ใน Next.js เฟรมเวิร์ก React ยอดนิยม ครอบคลุมทั้ง server-side request forgery (SSRF), การข้ามการยืนยันตัวตนที่ชั้น middleware, การโจมตีแบบ denial-of-service และการเปิดเผยข้อมูลอ่อนไหว ช่องโหว่ร้ายแรงที่สุดคือ CVE-2026-64645 เป็น SSRF ในฟีเจอร์ rewrites กระทบเวอร์ชัน 12.0.0 ถึง 15.5.21 และ 16.0.0 ถึง 16.2.11 แก้ไขแล้วในเวอร์ชัน 15.5.21 และ 16.2.11 รุ่นเก่า 13.x และ 14.x จะไม่ได้รับแพตช์โดยตรง ต้องอัปเกรด

ช่องโหว่ Directory Traversal ใน Exim เปิดทางยกระดับสิทธิ์บนเซิร์ฟเวอร์เมล

exim directory traversal vulnerability enables privilege escalation attacks
มีการเปิดเผยช่องโหว่ระดับสูงใน Exim ตัวจัดการรับส่งอีเมลบนระบบตระกูล Unix ที่เปิดให้ผู้โจมตีในเครื่องใช้ช่องโหว่ directory traversal ยกระดับสิทธิ์ได้ ต้นเหตุคือการจัดการอาร์กิวเมนต์บรรทัดคำสั่งที่ไม่รัดกุมระหว่างประมวลผลคิวข้อความภายใน ทำให้หลุดออกนอกไดเรกทอรี spool ที่กำหนด กระทบ Exim เวอร์ชัน 4.88 ถึง 4.99.4 แก้ไขแล้วในเวอร์ชัน 4.99.5 ไม่มีวิธีบรรเทาชั่วคราวสำหรับระบบที่ยังอัปเกรดไม่ได้ อันตรายเป็นพิเศษในสภาพแวดล้อม shared hosting ที่มีผู้ใช้หลายคน

แอปแจ้งเตือนภัยปลอมของบาห์เรน ปล่อย Android RAT ขโมย PIN, OTP และรหัสธนาคาร

rat malware android ban bahrain civil defense banking credentials
นักวิจัยจาก DreamGroup พบแคมเปญมัลแวร์ Android ที่ฉวยความตึงเครียดในภูมิภาคอ่าวเปอร์เซีย ปลอมเป็นแอปแจ้งเตือนเหตุฉุกเฉินของหน่วยป้องกันพลเรือนบาห์เรนชื่อ BH Alert เพื่อปล่อยโทรจันควบคุมระยะไกล (RAT) หลายขั้นตอนที่ขโมย PIN หน้าล็อก, รหัส OTP, ข้อความ SMS และรหัสผ่านธนาคาร แพร่ผ่านหน้า Google Play ปลอมและพอร์ทัลรัฐบาลปลอม อาศัยเทคนิคซ่อนโค้ดในไฟล์ฟอนต์ และใช้ Accessibility Service ควบคุมเครื่องเหยื่ออย่างละเอียด

ช่องโหว่ SharedRoot ใน Claude Cowork เปิดทาง AI Agent หนี VM ไปอ่าน-เขียนไฟล์ทั้งเครื่อง Mac

vulnerability ai anthropic claude access mac files cybersecurity accomplish ai
นักวิจัยจาก Accomplish AI พบช่องโหว่หนีกล่องทราย (sandbox escape) ในฟีเจอร์ Claude Cowork ของ Anthropic ตั้งชื่อว่า SharedRoot ที่เปิดให้ AI agent หลุดออกจาก Linux VM ไปอ่านและเขียนไฟล์ที่ใดก็ได้บนเครื่อง Mac รวมถึง SSH key และ cloud credential กระทบผู้ใช้ macOS ที่รัน Cowork แบบ local ราว 500,000 ราย ต้นเหตุคือการแชร์ทั้งไฟล์ระบบของ host เข้า VM แบบอ่าน-เขียน ประกอบกับช่องโหว่เคอร์เนล CVE-2026-46331 (pedit COW) เวอร์ชันล่าสุดตั้งค่ารันบนคลาวด์เป็นค่าปริยายเพื่อเลี่ยงปัญหา

Chaos Ransomware ใช้ msaRAT ส่ง C2 ผ่านเบราว์เซอร์ Chrome/Edge แบบ Headless

cisco talos ransomware browser chrome chaos ransomware uses cisco talos
Cisco Talos เปิดเผยมัลแวร์ msaRAT ที่กลุ่มแรนซัมแวร์ Chaos ใช้ควบคุมเครื่องเหยื่อ โดยไม่เปิดการเชื่อมต่อออกเน็ตด้วยตัวเอง แต่สั่งเบราว์เซอร์ Chrome หรือ Edge ให้ทำงานแบบ headless ผ่าน Chrome DevTools Protocol แล้วส่งข้อมูล C2 ออกทางช่อง WebRTC ที่รีเลย์ผ่านบริการ TURN ของ Twilio ทำให้ผู้ป้องกันเห็นแค่เบราว์เซอร์คุยกับ Cloudflare และ Twilio ที่อยู่เซิร์ฟเวอร์ของผู้โจมตีไม่โผล่ให้เห็นเลย เป็น implant เขียนด้วยภาษา Rust ที่ทำงานหลังยึดเครื่องได้แล้วและก่อนปล่อยตัวเข้ารหัส

ช่องโหว่ Brokering File System บน Windows 11 และ Server 2025 — CVE-2026-50458 ยกสิทธิ์เป็น SYSTEM

windows server vulnerability cve 2026 50458 cve appcontainer bfs
ไมโครซอฟท์แก้ช่องโหว่ระดับสูง CVE-2026-50458 ในไดรเวอร์ Brokering File System (bfs.sys) ของ Windows 11 และ Windows Server 2025 ที่เปิดให้ผู้โจมตีสิทธิ์ต่ำยกระดับสิทธิ์เป็น SYSTEM ได้ ต้นเหตุคือ use-after-free จาก race condition ในการจัดการไดเรกทอรีภายใน BFS มีคะแนน CVSS 3.1 อยู่ที่ 7.8 กระทบ Windows 11 รุ่น 24H2, 25H2, 26H1 และ Server 2025 รวมถึง Server Core แพตช์ออกแล้วใน Patch Tuesday วันที่ 14 กรกฎาคม 2569 (KB5101650)