ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

5 ข่าว

ช่องโหว่วิกฤตใน Adobe Commerce ถูกลงมือโจมตีแล้ว — สลับเซสชันไปสวมบัญชีลูกค้าคนอื่นได้โดยไม่ต้องมีบัญชีของตัวเอง

Hackers exploit critical Adobe Commerce flaw to hijack customer accounts
มีการตรวจพบความพยายามโจมตีช่องโหว่วิกฤต CVE-2026-71362 ใน Adobe Commerce และ Magento แล้ว ช่องโหว่นี้เป็นการตรวจสอบสิทธิ์ไม่ถูกต้องที่เปิดทางให้สลับเซสชันของลูกค้ารายหนึ่งไปเป็นอีกบัญชีหนึ่ง จึงเข้าถึงบัญชีและข้อมูลส่วนตัวของเหยื่อได้ เงื่อนไขคือไม่ต้องมีบัญชี ไม่ต้องมีสิทธิ์ผู้ดูแลระบบ และไม่ต้องอาศัยการกระทำใดจากเหยื่อ Adobe ปิดช่องโหว่นี้พร้อมอีก 6 รายการในอัปเดตรอบเดือนสิงหาคม โดยระบุว่ายังไม่ทราบว่ามีการโจมตีจริง สวนทางกับ Sansec ที่ว่า WAF ของตนบล็อกความพยายามโจมตีอยู่แล้ว

Adobe อุดช่องโหว่ CVSS 10.0 ใน Campaign Classic รันโค้ดได้โดยไม่ต้องอาศัยผู้ใช้ — พร้อมแพตช์ Bridge อีก 8 รายการ

Adobe patches CVSS 10.0 flaw in Campaign Classic allowing arbitrary code execution
Adobe ออกอัปเดตความปลอดภัยปิดช่องโหว่ระดับรุนแรงสูงสุดใน Campaign Classic แพลตฟอร์มการตลาดอัตโนมัติสำหรับองค์กร ช่องโหว่ CVE-2026-48449 ได้คะแนน CVSS เต็ม 10.0 เป็นกรณีตรวจสอบสิทธิ์ไม่ถูกต้องที่นำไปสู่การรันโค้ดโดยไม่ต้องอาศัยปฏิสัมพันธ์จากผู้ใช้ อัปเดตเดียวกันยังปิด CVE-2026-48448 คะแนน 8.6 ซึ่งเป็นช่องโหว่ SQL injection ที่เปิดทางอ่านไฟล์ในระบบ นอกจากนี้ Adobe ยังแก้ช่องโหว่ระดับ critical ใน Adobe Bridge อีก 8 รายการ

Adobe แพตช์ 88 ช่องโหว่ ColdFusion วิกฤต 8 รายการรันโค้ดจากระยะไกล — Broadcom แก้ VMware Avi ยืนยันตัวตนหลุด CVSS 9.8

Adobe ColdFusion and VMware Avi Load Balancer critical vulnerability updates
Adobe ออกอัปเดตแก้ช่องโหว่ 88 รายการ รวมถึงช่องโหว่วิกฤตหลายตัวใน ColdFusion, Commerce/Magento และ Experience Manager โดย 8 รายการใน ColdFusion เปิดให้รันโค้ดจากระยะไกลได้ ที่ร้ายแรงสุดคือ CVE-2026-48318 คะแนน CVSS 9.9 ขณะที่ Broadcom แก้ช่องโหว่ยืนยันตัวตนหลุดใน VMware Avi Load Balancer (CVE-2026-47865) คะแนน 9.8 ที่ให้ผู้โจมตีเข้าถึง Control plane ได้ ยังไม่พบการโจมตีจริงแต่ผลิตภัณฑ์เหล่านี้เป็นเป้ายอดนิยม

ฟิชชิงปลอมสัมภาษณ์งานสวมแบรนด์ดัง 30+ ราย ขโมยบัญชี Google — ใช้ Browser-in-the-Browser หลอกหน้าล็อกอินปลอม

phishing fake job interview impersonating big brands to steal google accounts
นักวิจัยจาก Team Cymru เปิดโปงแคมเปญฟิชชิงที่ปลอมเป็นการสัมภาษณ์งานจากแบรนด์ดังกว่า 30 ราย เช่น Adobe, Netflix, Coca-Cola และ OpenAI เพื่อขโมยบัญชี Google ของนักการตลาด ผู้โจมตีฉวยใช้แพลตฟอร์ม HR และบริการคลาวด์ของแท้ทำ redirect ซ้อนหลายชั้น ก่อนพาเหยื่อไปหน้าปลอม แล้วใช้เทคนิค Browser-in-the-Browser สร้างป๊อปอัปล็อกอิน Google ปลอมที่แยกจากของจริงแทบไม่ออก

Adobe ออกแพตช์ด่วนอุดช่องโหว่ CVSS 10.0 ถึง 7 รายการใน ColdFusion และ Campaign Classic

Adobe patches seven CVSS 10.0 flaws in ColdFusion and Campaign Classic
Adobe ออกแพตช์อุดช่องโหว่ระดับร้ายแรงสูงสุดหลายรายการใน ColdFusion และ Campaign Classic รวมช่องโหว่คะแนน CVSS 10.0 ถึง 7 รายการ ส่วนใหญ่นำไปสู่การรันโค้ดจากระยะไกล (RCE) ยังไม่พบการโจมตีจริง Adobe ประกาศเพิ่มความถี่การออก bulletin เป็นเดือนละ 2 ครั้ง เพราะช่องว่างระหว่างเปิดเผยช่องโหว่กับการถูกโจมตีสั้นลงจากการใช้ AI