ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ไมโครซอฟท์กลับคำเรื่อง CVE-2026-69836 ใน Entra ID — ช่องโหว่ RCE วิกฤตที่เคยถูกระบุว่าถูกโจมตีจริง ล่าสุดยืนยันว่าไม่เคยถูกใช้โจมตี

entra id soc data leak vulnerability entra id microsoft entra id remote code execution vulnerability exploited
ไมโครซอฟท์เปิดเผยช่องโหว่รันโค้ดระยะไกลระดับวิกฤตใน Entra ID หมายเลข CVE-2026-69836 โดยประกาศฉบับแรกทำเครื่องหมายว่าถูกใช้โจมตีจริง ก่อนจะแก้สถานะเป็นไม่เคยถูกใช้โจมตีในวันถัดมา ต้นเหตุคือการแปลงข้อมูลที่ไม่น่าเชื่อถือกลับเป็นออบเจกต์โดยไม่ตรวจสอบก่อน จัดอยู่ในกลุ่ม CWE-502 ผู้โจมตีส่งข้อมูลที่สร้างขึ้นพิเศษไปยังปลายทางที่มีช่องโหว่แล้วรันโค้ดได้โดยไม่ต้องยืนยันตัวตน ช่องโหว่นี้อยู่ในหมวด CVE ของบริการคลาวด์ ไมโครซอฟท์แก้ที่ฝั่งตัวเองแล้ว ลูกค้าไม่มีแพตช์ให้ติดตั้ง

กลุ่มจารกรรมรัสเซีย 3 คลัสเตอร์ฉวยกลไกล็อกอินที่ถูกต้อง — ฟิชชิง OAuth และหลอกเชื่ออุปกรณ์ WhatsApp ยึดบัญชีเป้าหมาย

google cloud citizen lab javascript whatsapp hijack accounts three suspected russian hackers abuse google oauth
Google Threat Intelligence Group เผยกลุ่มจารกรรมที่ต้องสงสัยว่ามาจากรัสเซียสามคลัสเตอร์ คือ UNC6293, UNC7005 และ UNC5976 กำลังใช้กลไกยืนยันตัวตนที่ถูกต้องตามระบบเป็นเครื่องมือยึดบัญชีเป้าหมาย ทั้งรหัสผ่านเฉพาะแอป การฟิชชิง OAuth ผ่านโครงการคลาวด์ และการหลอกให้เหยื่อเชื่อมบัญชี WhatsApp เข้ากับอุปกรณ์ของผู้โจมตี เป้าหมายคือนักวิชาการ นักการทูต และองค์กรวิจัยในยุโรปและสหรัฐฯ

CRLF-Powered Desync — ช่องโหว่ขึ้นบรรทัดใหม่จุดเดียว ขยายเป็นการวางยาแคช CDN และยิง XSS ใส่ผู้ใช้จริง

javascript soc vulnerability browser cdn crlf
นักวิจัยสาธิตว่าช่องโหว่ CRLF injection ที่มักถูกจัดเป็นปัญหาเล็กน้อย สามารถยกระดับเป็นการโจมตีแบบ HTTP desync ได้ ต้นเหตุคือการที่เซิร์ฟเวอร์หน้าบ้านถอดรหัสอักขระ %0d%0a ก่อนส่งต่อไปยังเซิร์ฟเวอร์หลังบ้าน ทำให้ผู้โจมตีแทรกส่วนหัวหรือเปลี่ยนรูปคำขอได้ ผลที่ร้ายที่สุดคือการวางยาแคชของ CDN แล้วเปลี่ยนหน้าเว็บที่ถูกแคชให้เป็นช่องทางส่ง XSS ถึงผู้ใช้จริง และอาจลามเป็นเวิร์มที่แพร่ตัวเองได้

สหรัฐฯ เตือนภัยที่กำลังดำเนินอยู่ — สคริปต์โจมตีที่สร้างด้วย AI เล็ง PLC ตระกูล Siemens S7 ในโครงสร้างพื้นฐานสำคัญ

critical infrastructure openclaw jwt cpu critical infrastructure the u generated exploit scripts target siemens s7 plcs
หน่วยงานความมั่นคงของสหรัฐฯ ห้าแห่งออกประกาศเตือนร่วมถึงภัยคุกคามที่กำลังดำเนินอยู่ ซึ่งใช้สคริปต์โจมตีที่สร้างด้วย AI เล็ง PLC ตระกูล Siemens S7 ในโครงสร้างพื้นฐานสำคัญ ผู้โจมตีใช้บริการสแกนอินเทอร์เน็ตอย่าง Censys และ ZoomEye หาเครื่องที่เปิดออกสู่อินเทอร์เน็ตและใช้เฟิร์มแวร์เก่า เครื่องมือที่พบเป็นสคริปต์ Python ที่เรียกไลบรารีระบบอัตโนมัติแบบโอเพนซอร์ส ปลอมตัวเป็นโปรแกรมเฝ้าระวังทั่วไป ประกาศไม่ระบุว่าเป็นฝีมือของกลุ่มใด

แพ็กเกจ Rust ยอดนิยมถูกยึด — ฝัง proc-macro1 ปลอมชื่อ รันมัลแวร์ขโมยรหัสผ่านตั้งแต่ตอนคอมไพล์

soc malware supply chain infostealer downloads compromised popular rust packages with
crate ยอดนิยมของภาษา Rust สามตัวคือ arrayref, append-only-vec และ internment ถูกดัดแปลงให้ดึงแพ็กเกจปลอมชื่อ proc-macro1 เข้ามาเป็น dependency ซอร์สโค้ดที่มองเห็นไม่ถูกแตะต้องเลย โค้ดอันตรายซ่อนอยู่ในไฟล์ build.rs ที่ Cargo รันเองทุกครั้งที่คอมไพล์ เพย์โหลดเป็นอินโฟสตีลเลอร์ข้ามแพลตฟอร์มที่ดูดรหัสผ่านจากเบราว์เซอร์ตระกูล Chromium ทีม Rust Security Response ถอนเวอร์ชันที่ปนเปื้อนและล็อกบัญชีผู้ดูแลภายในราวสองชั่วโมง

ช่องโหว่วิกฤตใน isolated-vm เปิดทางให้จาวาสคริปต์ในแซนด์บ็อกซ์หลุดออกมายึดโปรเซสหลัก — ไลบรารีที่ถูกดาวน์โหลดเกือบล้านครั้งต่อสัปดาห์

Critical type confusion flaw in isolated-vm allows sandboxed JavaScript to escape to the host process
นักวิจัยจากบริษัท Endor Labs เปิดเผยช่องโหว่วิกฤตใน isolated-vm ไลบรารีของ Node.js ที่ใช้รันจาวาสคริปต์ที่ไม่น่าเชื่อถือใน V8 Isolate ช่องโหว่ GHSA-864f-rcv7-6rh4 เป็น type confusion ในคลาส ExternalCopy ที่ทำให้โค้ดในแซนด์บ็อกซ์เขียนทับหน่วยความจำของโปรเซสหลักได้ ผลกระทบต่ำสุดคือทำให้โปรเซสล่ม สูงสุดคือยึดการควบคุมการทำงานของโปรเซสหลักจนอาจนำไปสู่การรันโค้ดจากระยะไกล กระทบทุกเวอร์ชันถึง 7.0.0 แก้แล้วใน 6.2.0 และ 7.0.1

Atlassian และ Splunk ปล่อยแพตช์รวมกว่า 250 ช่องโหว่ในสัปดาห์เดียว — เกือบทั้งหมดมาจากไลบรารีของบุคคลที่สามที่ฝังอยู่ในผลิตภัณฑ์

Atlassian and Splunk patch over 250 vulnerabilities in third-party dependencies
บริษัท Atlassian และ Splunk ประกาศแพตช์ช่องโหว่รวมกันกว่า 250 รายการในสัปดาห์เดียว โดยฝั่ง Atlassian แก้ปัญหาระดับวิกฤต 10 รายการและระดับสูง 162 รายการที่อยู่ในไลบรารีของบุคคลที่สาม ครอบคลุม Bamboo, Bitbucket, Confluence, Crowd, Fisheye/Crucible และ Jira รวมราว 109 CVE ที่ไม่ซ้ำกัน ส่วน Splunk แก้ช่องโหว่อย่างน้อย 150 รายการใน Splunk Enterprise, SOAR, Universal Forwarder และแอปที่เกี่ยวข้อง โดย Splunk Enterprise เพียงตัวเดียวแก้ไป 60 รายการ ในจำนวนนั้นเป็นระดับวิกฤต 3 รายการ

Zombie Card — งานวิจัยชี้บัตร Visa ไร้สัมผัสที่หมดอายุแล้วถูกปลุกให้กลับมารูดซื้อของได้จริง โดยไม่ต้องแตะการเข้ารหัสของบัตรเลย

Zombie Card attack reviving an expired Visa contactless card at a payment terminal
นักวิจัยจาก University of Massachusetts Amherst สาธิตการโจมตีชื่อ Zombie Card ที่ปลุกบัตรเครดิต Visa แบบไร้สัมผัสซึ่งหมดอายุแล้วให้กลับมาซื้อของในร้านได้จริง ด้วยการเขียนทับวันหมดอายุที่เครื่องรูดบัตรอ่านผ่าน NFC โดยไม่ต้องแตะการเข้ารหัสของบัตร เงื่อนไขคือต้องมีบัตรใบเก่าในมือและมีตัวรีเลย์คั่นกลาง ผลทดสอบกับสี่เคอร์เนล EMV พบว่ามีเพียง Visa ที่ผ่าน ส่วน Mastercard, American Express และ Discover ปฏิเสธรายการ ยังไม่มี CVE และยังไม่พบการใช้จริง

CDN Tsunami — งานวิจัยชี้การแปลง HTTP/3 เป็น HTTP/1.1 ของ CDN รายใหญ่ ขยายทราฟฟิกโจมตีได้สูงสุด 350 เท่าใส่เซิร์ฟเวอร์ต้นทาง

CDN Tsunami HTTP/3 to HTTP/1.1 translation amplification denial of service attack
นักวิจัยเปิดเผยการโจมตีปฏิเสธการให้บริการสองรูปแบบที่ใช้ประโยชน์จากการที่ CDN รายใหญ่รับ HTTP/3 จากผู้ใช้แต่ส่งต่อไปยังเว็บไซต์ต้นทางด้วย HTTP/1.1 ทำให้คำขอที่ใช้แบนด์วิดท์ต่ำถูกขยายได้สูงสุด 350 เท่าเมื่อไปถึงเซิร์ฟเวอร์ต้นทาง การทดสอบครอบคลุม Alibaba, Baidu, Cloudflare, Amazon CloudFront, Fastly และ Tencent โดยทั้งหกรายเปราะบางต่อรูปแบบแบนด์วิดท์ และห้ารายเปราะบางต่อรูปแบบจำนวนการเชื่อมต่อ ยังไม่มีการออกหมายเลข CVE และยังไม่พบการโจมตีจริง

Manic มัลแวร์แอนดรอยด์ตัวใหม่ดูดข้อมูลออกจากเครื่องที่ไม่ต่อเน็ต — ใช้เครื่องติดเชื้อข้างเคียงเป็นสะพานส่งต่อได้ถึงสี่ทอด

Manic Android malware relaying stolen data through nearby infected devices
บริษัท ThreatFabric เปิดเผยมัลแวร์แอนดรอยด์ตัวใหม่ชื่อ Manic ที่ผสมความสามารถของโทรจันธนาคารเข้ากับสปายแวร์ เฝ้าติดตามแอปเป้าหมาย 169 รายการทั้งธนาคาร กระเป๋าคริปโท แอปยืนยันตัวตนของรัฐ และแอปสื่อสารสายทหาร จุดที่ไม่เคยพบมาก่อนคือกลไกส่งต่อข้อมูลแบบ mesh ที่ให้เครื่องติดเชื้อซึ่งไม่มีอินเทอร์เน็ตฝากข้อมูลผ่านเครื่องติดเชื้ออีกเครื่องที่อยู่ใกล้กันผ่าน Wi-Fi Direct บลูทูท หรือ BLE ต่อได้สูงสุดสี่ทอด เท่ากับการตัดเน็ตไม่ได้หยุดการรั่วไหลของข้อมูลอีกต่อไป