ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

กลุ่มแรนซัมแวร์หน้าใหม่ Dysphor1a เปิดตัวด้วยเหยื่อไทย 2 รายในวันเดียว — สองวันองค์กรไทยขึ้นเว็บปล่อยข้อมูล 4 ราย ขณะที่ KryBit ยิงไทยเป็นรายที่ 4 ของปี

Four Thai organizations listed on ransomware leak sites within two days by Dysphor1a, KryBit and INC Ransom
ระหว่างวันที่ 19 ถึง 20 สิงหาคม 2569 มีองค์กรไทยถูกประกาศชื่อบนเว็บปล่อยข้อมูลของกลุ่มแรนซัมแวร์เพิ่มอีก 4 ราย กลุ่มหน้าใหม่ชื่อ Dysphor1a เปิดตัวด้วยการอ้างโจมตีเหยื่อไทย 2 รายในวันเดียวทั้งบริษัทประกันและสถาบันการศึกษา ขณะที่ KryBit ประกาศชื่อบริษัทพลาสติกเป็นเหยื่อไทยรายที่ 4 ของปีนี้ ต่อจากกรุงเทพมหานครและ ช.การช่าง ส่วน INC Ransom ประกาศชื่อบางกอกเคเบิ้ล ทั้งหมดยังเป็นคำอ้างฝ่ายเดียวที่ไม่มีการยืนยัน

Pokémon Center ยืนยันข้อมูลลูกค้ารั่ว — ต้นทางคือผู้ให้บริการขนส่ง CEVA Logistics ถูกโจมตี ลามถึงธนาคาร ห้างค้าปลีก และลูกค้า Steam

Pokemon Center confirms customer data exposed through a cyberattack on shipping partner CEVA Logistics in the UK and Germany
Pokémon Center เริ่มแจ้งลูกค้าในสหราชอาณาจักรและเยอรมนีว่าข้อมูลส่วนบุคคลถูกเปิดเผยจากการโจมตีผู้ให้บริการภายนอก และต้องยกเลิกคำสั่งซื้อบางส่วน ต้นทางไม่ได้อยู่ที่เว็บของบริษัทเอง แต่คือ CEVA Logistics ผู้รับจัดส่งสินค้าที่ถูกโจมตีตั้งแต่ราววันที่ 29-30 กรกฎาคม 2569 และกระทบคลังสินค้าในยุโรปอย่างน้อยแปดแห่ง ข้อมูลที่อาจหลุดคือชื่อ ที่อยู่ เบอร์โทร อีเมล และรายการสินค้าในคำสั่งซื้อ แต่ไม่รวมข้อมูลบัตรชำระเงิน หน่วยงานคุ้มครองข้อมูลของเนเธอร์แลนด์กำลังสอบสวน

GitLab ออกแพตช์นอกรอบแก้ CVE-2026-19478 (CVSS 9.4) — ช่องโหว่ GraphQL directive เปิดทางผู้ที่ไม่ต้องล็อกอินแก้หรือลบโปรเจกต์สาธารณะและข้อมูลผู้ใช้

Critical GitLab GraphQL directive flaw lets unauthenticated attackers modify or delete public projects and user data
GitLab ออกแพตช์ความปลอดภัยนอกรอบแก้ CVE-2026-19478 ที่บริษัทจัดระดับวิกฤตด้วยคะแนน CVSS 9.4 ช่องโหว่นี้เปิดทางให้ผู้ที่ไม่ผ่านการยืนยันตัวตนแก้ไขหรือลบโปรเจกต์สาธารณะและข้อมูลผู้ใช้จากระยะไกลผ่าน GraphQL directive ภายใต้เงื่อนไขบางอย่างที่บริษัทไม่ระบุ แพตช์อยู่ในเวอร์ชัน 19.2.4, 19.1.6, 19.0.8 และ 18.11.11 โดยมีเพียงการติดตั้งแบบ self-managed ที่ต้องลงมือ ส่วนรุ่น 18.2 ถึง 18.10 อยู่ในช่วงที่ได้รับผลกระทบแต่ไม่มีแพตช์รองรับ

ช่องโหว่ workflow injection ในรีโปสาธารณะของ Snowflake — เปิด GitHub issue ที่ปั้นขึ้นก็สั่งรันคำสั่งและดึงโทเคน Jira ภายในออกมาได้

GitHub Actions workflow injection in a public Snowflake repository lets a crafted issue run commands and leak internal Jira credentials
บริษัท Wiz เปิดเผยช่องโหว่ GitHub Actions workflow injection ในรีโปสาธารณะของ Snowflake ที่เปิดทางให้ issue ซึ่งปั้นขึ้นเป็นพิเศษสั่งรันคำสั่งใน workflow ที่ถือ credential ของ Jira ภายในองค์กร ต้นเหตุคือไฟล์ jira_issue.yml เอาค่าหัวเรื่องและเนื้อ issue ยัดตรงเข้าบล็อก run และตรวจเงื่อนไขผู้ส่งด้วยพร็อพเพอร์ตี้ที่ไม่มีอยู่จริง Wiz ได้โทเคน Jira ที่อ่านโปรเจกต์วิศวกรรมและ bug bounty ได้ Snowflake แก้ในวันเดียวกับที่รับรายงานและหมุนโทเคนแล้ว โดยระบุว่าไม่พบหลักฐานการเข้าถึงโดยไม่ได้รับอนุญาต

ช่องโหว่วิกฤตในปลั๊กอิน Forminator Forms กว่า 600,000 เว็บ — อัปโหลดไฟล์ PHP ได้โดยไม่ต้องล็อกอิน นำไปสู่การรันโค้ดและยึดเว็บทั้งไซต์

Critical arbitrary file upload flaw in Forminator Forms WordPress plugin enables unauthenticated PHP upload and remote code execution
บริษัท Wordfence เปิดเผยช่องโหว่ CVE-2026-15748 (CVSS 9.8) ในปลั๊กอิน Forminator Forms ของ WordPress ที่มีการติดตั้งใช้งานกว่า 600,000 แห่ง เปิดทางให้ผู้โจมตีที่ไม่ต้องยืนยันตัวตนอัปโหลดไฟล์ตามอำเภอใจรวมถึงไฟล์ PHP จนรันโค้ดและยึดเว็บได้ทั้งไซต์ เงื่อนไขคือฟอร์มต้องมีทั้งฟิลด์ File Upload และฟิลด์ Select กระทบทุกเวอร์ชันถึง 1.56.1 และแก้แล้วใน 1.56.2 ที่ออกเมื่อ 31 กรกฎาคม 2569 พร้อมกันนั้น Wordfence ยังเปิดเผย CVE-2026-15826 ในปลั๊กอิน User Profile Builder ที่เปิดทางล็อกอินเป็นผู้ดูแลระบบ

Cavern C2 อัปเกรดอีกขั้น — ใช้คำตอบ DNS สั่งสลับระหว่าง HTTPS ตรงกับรีเลย์ Google Apps Script ให้ทราฟฟิกกลืนกับของจริง

Cavern C2 framework uses DNS responses and a Google Apps Script relay to blend command and control traffic
บริษัท Kaspersky เผยผลติดตามเฟรมเวิร์ก C2 ชื่อ Cavern หรือ Cav3rn ของแฮ็กเกอร์อิหร่านที่โจมตีองค์กรในอิสราเอล พบโมดูลสื่อสารตัวใหม่ GoogleService.dll ใช้คำตอบ DNS A-record เลือกเป็นรายทรานแซกชันว่าจะคุยกับ C2 ผ่าน HTTPS ตรงหรือรีเลย์ผ่าน Google Apps Script โครงสร้าง DNS เดียวกันยังใช้เปลี่ยน deployment ID ของรีเลย์ได้ ทำให้หมุนช่องทางฝั่ง Google ได้เรื่อย ๆ Kaspersky โยงเฟรมเวิร์กนี้เข้ากับ OilRig ด้วยความมั่นใจต่ำ และประเมินว่าจะขยายตัวต่อไป

กรมสรรพากรฝรั่งเศสยืนยันข้อมูลรั่ว 680,000 ราย — ผู้โจมตีใช้ credential ของพนักงานและบัญชีบุคคลที่สามที่ถูกยึด

French tax authority DGFiP data breach impacting about 680000 individuals through compromised credentials
หน่วยงานการคลังสาธารณะของฝรั่งเศสหรือ DGFiP เปิดเผยเหตุข้อมูลรั่วที่กระทบผู้เสียภาษีราว 680,000 ราย หลังผู้โจมตีโอ้อวดบนเว็บบอร์ดแฮ็กเกอร์ว่าเข้าถึงระบบภายในและนำข้อมูลออกไปได้ หน่วยงานยืนยันภายหลังว่าผู้โจมตีใช้ข้อมูลยืนยันตัวตนของพนักงานคนหนึ่งและบัญชีของบุคคลที่สามที่ถูกยึดมา ข้อมูลที่หลุดรวมถึงรายได้ที่ใช้อ้างอิงทางภาษี อัตราหักภาษี ณ ที่จ่าย และข้อมูลระวางที่ดิน แต่ไม่มีชื่อผู้ใช้และรหัสผ่าน

MCP server กลายเป็นถังเก็บกุญแจขององค์กรโดยไม่ตั้งใจ — ไฟล์ตั้งค่าเก็บ credential เป็นข้อความธรรมดา สิทธิ์เกินจำเป็น และ prompt injection

MCP servers holding enterprise credentials exposed through plaintext config files over-permissioning and prompt injection
บทวิเคราะห์ชี้ว่า MCP server ซึ่งเป็นตัวกลางให้ AI agent เข้าถึงเครื่องมือและข้อมูลขององค์กร กลายเป็นจุดรวมข้อมูลยืนยันตัวตนโดยที่ทีมความปลอดภัยมักไม่รู้ว่ามันทำงานอยู่ เส้นทางที่ความลับรั่วมีทั้งไฟล์ตั้งค่าที่เก็บโทเคนเป็นข้อความธรรมดา การกระจัดกระจายของ credential ที่ไม่มีใครหมุนเวียน การให้สิทธิ์เกินจำเป็น และ prompt injection ที่หลอกให้ agent ส่งมอบความลับ กรณี CVE-2025-6514 ใน mcp-remote คือตัวอย่างที่เกิดขึ้นจริงแล้ว

Roundcube ออก 1.6.18 และ 1.7.3 อุด 11 ช่องโหว่ — ตัวร้ายสุดคือรันโค้ดจากระยะไกลผ่านปลั๊กอิน markasjunk

Roundcube webmail 1.6.18 and 1.7.3 security releases fixing remote code execution and SSRF flaws
Roundcube ปล่อยเวอร์ชัน 1.6.18 และ 1.7.3 เพื่ออุดช่องโหว่ความปลอดภัย 11 รายการบนแพลตฟอร์มเว็บเมล ตัวที่ร้ายแรงที่สุดคือช่องโหว่รันโค้ดจากระยะไกลในไดรเวอร์ cmd_learn ของปลั๊กอิน markasjunk ที่ใช้ส่งข้อความไปยังระบบเรียนรู้สแปม นอกจากนี้ยังแก้การบายพาสตัวกรอง SSRF การฉีดคำสั่ง LDAP และ IMAP การฉีดสคริปต์ Sieve และ stored XSS ผู้พัฒนายังไม่พบหลักฐานการโจมตีจริง แต่ขอบเขตและความรุนแรงของชุดช่องโหว่ทำให้ควรอัปเดตโดยเร็ว

ห่วงโซ่โจมตีผ่านสายวิดีโอ VoLTE บนชิป Unisoc ยึดเคอร์เนล Android ได้ทั้งเครื่อง — ผู้ผลิตเงียบ ไม่มีแพตช์ ไม่มีเลข CVE

Unisoc modem firmware VoLTE video call exploit chain giving attackers full Android kernel access
นักวิจัยจาก SSD Secure Disclosure เผยแพร่ห่วงโซ่การโจมตีสองขั้นที่ยึดสิทธิ์ระดับเคอร์เนลของ Android ได้เต็มรูปแบบผ่านสายวิดีโอ VoLTE บนอุปกรณ์ที่ใช้เฟิร์มแวร์โมเด็มของ Unisoc ต้นเหตุคือหน่วยความจำกายภาพที่โปรเซสเซอร์โมเด็มกับโปรเซสเซอร์แอปพลิเคชันใช้ร่วมกันโดยไม่มีเส้นแบ่งระดับฮาร์ดแวร์ ยืนยันแล้วบน Motorola E13 และ Xiaomi Redmi A5 ที่ติดตั้งแพตช์แล้ว นักวิจัยระบุว่าติดต่อผู้ผลิตหลายช่องทางแต่ไม่ได้รับการตอบกลับ และยังไม่มีเลข CVE หรือแพตช์ใด ๆ