ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

5 ข่าว

ช่องโหว่เชิงสถาปัตยกรรมใน API ของ OpenAI, Anthropic และ Google — ส่งซองความคิดที่เข้ารหัสไปให้โมเดลรุ่นเล็กถอดออกมาเป็นข้อความธรรมดาได้

LLM API flaw lets encrypted reasoning envelopes be replayed into weaker sibling models
ทีมวิจัยจาก ELLIS Institute Tübingen, Max Planck Institute, MATS Research และ Snyk พบว่าซองข้อมูลความคิดภายในที่ API ของผู้ให้บริการ LLM เข้ารหัสไว้ ถูกเซ็นด้วยกุญแจระดับผู้ให้บริการโดยไม่ผูกกับโมเดล เซสชัน หรือผู้ใช้ ผู้โจมตีจึงนำซองจากโมเดลเรือธงไปป้อนให้โมเดลรุ่นเล็กที่มีการ์ดน้อยกว่าถอดเป็นข้อความธรรมดาได้ การวิเคราะห์บันทึกเอเจนต์สาธารณะพบข้อมูลส่วนบุคคลและข้อมูลรับรองซ่อนอยู่หลายร้อยรายการ ทีมวิจัยระบุว่าการโจมตีใช้ไม่ได้แล้วหลังมีการแก้ไข แต่ยังไม่มีผู้ให้บริการรายใดยืนยันต่อสาธารณะ

ข้อมูลผู้ครอบครองรถยนต์ในไทยหลุดว่อนเน็ต — คมนาคมสั่งปิด API ทุกช่องทาง ข้อมูลนายกฯ และผู้บริหารมหาดไทยโผล่ด้วย

thailand vehicle registration data leak department of land transport api
มีเว็บไซต์ภายนอกเปิดให้ค้นข้อมูลผู้ครอบครองรถยนต์จากหมายเลขทะเบียน แสดงทั้งชื่อ ที่อยู่ เลขบัตรประชาชนบางส่วน รายละเอียดรถและข้อมูลประกันภัย กระทรวงคมนาคมสั่งปิดระบบเชื่อมต่อ API ทุกช่องทางตั้งแต่เที่ยงวันที่ 4 สิงหาคม 2569 หลังพบว่าข้อมูลบางส่วนไม่ตรงกับฐานข้อมูลของกรมการขนส่งทางบก กรมการขนส่งทางบก สกมช. และ ThaiCERT เข้าตรวจสอบร่วมกันแต่ยังสรุปต้นตอไม่ได้ ขณะที่ ผบ.ตร. สั่งตำรวจไซเบอร์สอบกรณีข้อมูลนายกรัฐมนตรีและผู้บริหารกระทรวงมหาดไทยถูกเผยแพร่

แอป Click to Pray ของวาติกันทำข้อมูลผู้ใช้กว่า 700,000 รายรั่ว ผ่าน API ที่ไม่ต้องยืนยันตัวตน

Vatican Click to Pray app exposes 700000 users through unauthenticated API flaw
แอป Click to Pray แอปสวดมนต์อย่างเป็นทางการของวาติกัน ทำข้อมูลส่วนบุคคลของผู้ใช้กว่า 700,000 รายรั่วไหล ผ่านช่องโหว่ API ที่ไม่ต้องยืนยันตัวตน (unauthenticated) เว็บไซต์ DarkReading พบปัญหานี้หลังนักวิจัย นาย BobDaHacker รายงานช่องโหว่ IDOR ตั้งแต่เดือนมกราคม จุดอ่อนคือ API ใช้เลข ID ผู้ใช้แบบเรียงลำดับ ทำให้ใครก็ตามเดาเลขแล้วดึงชื่อ อีเมล ประเทศ และบทบาทของบัญชีออกมาได้จำนวนมาก แม้ไม่ใช่เหตุมัลแวร์ แต่เปิดช่องให้ทำฟิชชิงและปลอมตัวเป็นวาติกันได้ง่าย

Cisco Secure Workload ช่องโหว่ CVSS 10.0 — ผู้โจมตีข้าม Authentication ได้สิทธิ์ Site Admin ผ่าน REST API

Cisco Secure Workload CVE-2026-20223 CVSS 10.0 REST API bypass
Cisco ออกแพตช์แก้ไขช่องโหว่ CVE-2026-20223 ระดับ CVSS 10.0 ใน Secure Workload ที่เกิดจากการตรวจสอบสิทธิ์ไม่เพียงพอในจุดเชื่อมต่อ REST API ภายใน ผู้โจมตีจากระยะไกลที่ไม่ต้องยืนยันตัวตนสามารถส่ง HTTP request เพื่อได้สิทธิ์ Site Admin อ่านข้อมูลและเปลี่ยนแปลงการตั้งค่าข้าม tenant ได้ ไม่มี workaround ต้องอัปเดตซอฟต์แวร์เท่านั้น

PraisonAI Auth Bypass ถูกโจมตีภายใน 4 ชั่วโมงหลังเปิดเผย — เตือนภัยเครื่องมือ AI ที่เปิด API ไม่มี Auth

PraisonAI CVE-2026-44338 Auth Bypass Rapid Exploitation
ช่องโหว่ CVE-2026-44338 (CVSS 7.3) ใน PraisonAI เฟรมเวิร์ก Multi-Agent ถูกสแกนและโจมตีจริงภายใน 3 ชั่วโมง 44 นาทีหลังเผยแพร่ — API server ปิด auth เป็นค่าเริ่มต้น ใครก็เรียกใช้ agent workflows ได้ ผู้ใช้ควรอัปเกรดเป็น 4.6.34 ทันที