ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

38 ข่าว

CISA เพิ่ม 3 ช่องโหว่เข้า KEV — Langflow, Apache Tomcat และ N-able N-central ถูกใช้โจมตีจริงแล้ว

CISA flags Langflow RCE, Apache Tomcat and N-able N-central flaws as actively exploited
CISA เพิ่มช่องโหว่ 3 รายการเข้าแคตตาล็อก Known Exploited Vulnerabilities เมื่อวันที่ 5 สิงหาคม 2569 ได้แก่ CVE-2026-9198 รันโค้ดระยะไกลใน Langflow, CVE-2026-34486 ที่ข้าม EncryptInterceptor ของ Apache Tomcat และ CVE-2026-18556 ข้ามการยืนยันตัวตนใน N-able N-central โดยหน่วยงานรัฐบาลกลางสหรัฐต้องแพตช์ภายในวันที่ 7 สิงหาคม ช่องโหว่ Tomcat ถูกใช้ทั้งในแคมเปญที่สั่งการด้วย AI และในปฏิบัติการปล่อยมัลแวร์ SNOWLIGHT ที่กระทบกว่า 100 ประเทศ

นิวยอร์กอัดฉีด 9 ล้านดอลลาร์เสริมเกราะไซเบอร์ระบบน้ำ 153 แห่ง — ตามหลังคลื่นโจมตี OT ระบบประปาทั่วสหรัฐ

ics ot campaign cisa cyberattack new york awards strengthen cybersecurity
รัฐนิวยอร์กประกาศมอบเงินสนับสนุนกว่า 9 ล้านดอลลาร์ให้ระบบน้ำดื่มและน้ำเสีย 153 แห่งใช้ประเมินและยกระดับความมั่นคงปลอดภัยไซเบอร์ ผ่านโครงการ SECURE ที่ให้เงินสูงสุด 50,000 ดอลลาร์สำหรับการประเมิน และ 100,000 ดอลลาร์สำหรับการปรับปรุงระบบ เงินก้อนนี้ช่วยให้ผู้ให้บริการปฏิบัติตามมาตรฐานขั้นต่ำที่รัฐบังคับใช้ตั้งแต่เดือนมีนาคม การประกาศเกิดขึ้นหลังคลื่นโจมตีระบบ OT ของกิจการประปาในสหรัฐอย่างน้อย 7 รัฐ ซึ่งยังไม่มีการชี้ตัวผู้ก่อเหตุอย่างเป็นทางการ

Thermo Fisher แพตช์ช่องโหว่ที่อาจทำให้การแก้ไขไฟล์หลักฐาน DNA แทบตรวจจับไม่ได้ — กระทบหลักฐานย้อนหลังถึงปี 2538

Thermo Fisher patches flaw that could make DNA file tampering nearly undetectable
บริษัท Thermo Fisher Scientific ออกแพตช์ปิดช่องโหว่ในซอฟต์แวร์ระบุตัวบุคคลตระกูล Applied Biosystems ที่เปิดทางให้ไฟล์ข้อมูลถูกแก้ไขก่อนที่ซอฟต์แวร์วิเคราะห์จะโหลดขึ้นมา ช่องโหว่ CVE-2026-17583 ได้คะแนน CVSS v4.0 ที่ 8.2 ระดับ High และการแก้ไขไฟล์ .fsa และ .hid อาจแทบตรวจจับไม่ได้หากมาตรการควบคุมในห้องปฏิบัติการถูกหลบเลี่ยง ผลิตภัณฑ์ 5 สายได้รับอัปเดตที่เพิ่มลายเซ็นดิจิทัล ส่วนอีก 3 สายที่หมดอายุการสนับสนุนจะไม่ได้รับอัปเดตใด ๆ

Cisco Secure FMC ถูกโจมตีแบบ Zero-Day — รหัสผ่านฝังตายของบัญชีสิทธิ์ต่ำ CVE-2026-20316 เข้า KEV สั่งแพตช์ภายใน 1 ส.ค.

Cisco Secure Firewall Management Center zero-day with static credentials added to CISA KEV
หน่วยงาน CISA เพิ่มช่องโหว่ CVE-2026-20316 (CVSS 5.3) ใน Cisco Secure Firewall Management Center เข้าบัญชี KEV หลังพบการโจมตีแบบ zero-day โดยต้นเหตุคือรหัสผ่านผู้ใช้แบบฝังตายของบัญชีสิทธิ์ต่ำ ทำให้ผู้โจมตีระยะไกลที่ไม่ต้องยืนยันตัวตนล็อกอินเข้าอ่านข้อมูลอ่อนไหวได้ Cisco ยกระดับความรุนแรงเป็น High เพราะนำไปร้อยต่อกับช่องโหว่อื่นเพื่อยกสิทธิ์ได้ พร้อมออก hot fix ให้ทุกสาขาเวอร์ชันตั้งแต่ 7.0 ถึง 10.0

Check Point แพตช์ช่องโหว่ SmartConsole ที่ถูกโจมตีจริง — ยึดสิทธิ์แอดมินเต็มรูปแบบ

check point patches exploited smartconsole authentication bypass flaw allowing full admin access cve 2026 16232
Check Point ออกแพตช์แก้ช่องโหว่หลายรายการบนผลิตภัณฑ์ Security Management และ Multi-Domain Management รวมถึง CVE-2026-16232 (CVSS 9.3) ช่องโหว่ authentication bypass ที่กระบวนการล็อกอิน SmartConsole ซึ่งถูกโจมตีจริงแล้ว เปิดทางให้ผู้โจมตีระยะไกลที่ไม่ต้องยืนยันตัวตนได้โทเคนล็อกอินและเข้าเป็นผู้ดูแลระบบเต็มสิทธิ์ กระทบเฉพาะเมื่อ Management เปิดสู่อินเทอร์เน็ตโดยไม่จำกัด IP CISA เพิ่มเข้า KEV แล้ว

แฮ็กเกอร์ฉวยช่องโหว่ Windmill อ่านไฟล์บนเซิร์ฟเวอร์ได้โดยไม่ต้องล็อกอิน

vulnerability cve 2026 29059 authentication path traversal hackers exploit windmill flaw read arbitrary server files
VulnCheck รายงานว่าช่องโหว่ CVE-2026-29059 (CVSS 7.5) บนแพลตฟอร์มนักพัฒนาโอเพนซอร์ส Windmill ถูกโจมตีจริงแล้ว เป็นช่องโหว่ path traversal ที่ endpoint get_log_file ทำให้อ่านไฟล์บนเซิร์ฟเวอร์ได้โดยไม่ต้องยืนยันตัวตน หากตั้งค่า SUPERADMIN_SECRET ไว้อาจถูกยกระดับเป็นรันโค้ดในฐานะ superadmin พบระบบเสี่ยงราว 170 ระบบใน 24 ประเทศ CISA เพิ่มช่องโหว่นี้พร้อม wp2shell และ Langflow เข้า KEV

SharePoint CVE-2026-50522 ถูกโจมตีจริงแล้วหลัง PoC หลุดสู่สาธารณะ — ผู้โจมตีดึง machine key ด้วยคำขอเดียว แพตช์อย่างเดียวไม่พอ

Critical SharePoint RCE CVE-2026-50522 under active exploitation after public proof-of-concept release
ช่องโหว่ CVE-2026-50522 ใน Microsoft SharePoint Server ที่มีคะแนน CVSS 9.8 ถูกใช้โจมตีจริงแล้ว หลังมีโค้ดสาธิตการโจมตีเผยแพร่สู่สาธารณะ โดยบริษัท watchTowr ตรวจพบการโจมตีระบบที่ติดตั้งภายในองค์กร ผู้โจมตีดึง machine key ของ IIS ออกไปด้วยคำขอเพียงคำขอเดียวเพื่อคงการเข้าถึงไว้ นักวิจัยเตือนว่าการติดตั้งแพตช์อย่างเดียวไม่เพียงพอ ต้องหมุนเวียนข้อมูลรับรองด้วย

CISA เพิ่ม CVE-2026-58644 เข้า KEV — ช่องโหว่ SharePoint รันโค้ดระยะไกล CVSS 9.8 ถูกใช้โจมตีเป็น Zero-Day

CISA adds exploited SharePoint RCE zero-day CVE-2026-58644 to KEV catalog
CISA เพิ่มช่องโหว่ CVE-2026-58644 (CVSS 9.8) ใน Microsoft SharePoint Server เข้าแคตตาล็อก KEV หลัง Microsoft ยืนยันว่าถูกใช้โจมตีจริงก่อนออกแพตช์ ช่องโหว่เป็นชนิด deserialization เปิดทางให้ผู้โจมตีระดับ Site Owner รันโค้ดจากระยะไกลผ่านเครือข่าย กระทบ SharePoint ทั้ง Subscription Edition, 2019 และ 2016 หน่วยงานรัฐกลางสหรัฐฯ ต้องแพตช์ภายใน 19 กรกฎาคม 2569 พร้อมช่องโหว่ Fortinet FortiSandbox อีก 2 รายการ

CISA สั่งหน่วยงานรัฐเร่งแพตช์ Fortinet FortiSandbox 2 ช่องโหว่วิกฤต — ถูกใช้โจมตีจริงแล้ว เส้นตาย 19 กรกฎาคม

CISA urges immediate action on actively exploited Fortinet FortiSandbox flaws
CISA สั่งหน่วยงานรัฐบาลกลางสหรัฐฯ เร่งแพตช์ช่องโหว่ระดับวิกฤต 2 รายการในระบบ Fortinet FortiSandbox คือ CVE-2026-39808 และ CVE-2026-25089 หลังยืนยันว่าถูกใช้โจมตีจริงและเพิ่มเข้าแคตตาล็อก KEV แล้ว ทั้งคู่เป็นช่องโหว่ command injection ที่เปิดให้ผู้โจมตีที่ไม่ต้องยืนยันตัวตนรันโค้ดจากระยะไกลได้โดยไม่ต้องอาศัยการกระทำของผู้ใช้ Fortinet ออกแพตช์ไปแล้วตั้งแต่ 14 เมษายนและ 9 มิถุนายน โดยมีเส้นตายตามคำสั่ง BOD 26-04 คือวันที่ 19 กรกฎาคม 2569

CISA จับมือ 4 ชาติออกไกด์สร้างโปรแกรมเปิดเผยช่องโหว่ (CVD) — ถอดบทเรียนจากความล้มเหลวของตัวเอง

cisa coordinated vulnerability disclosure cvd program guidance security researchers
CISA และหน่วยงานความมั่นคงไซเบอร์พันธมิตร 4 ชาติ (NSA, JPCERT/CC, NCSC-NL, NCSC-UK) ออกไกด์แนะนำผู้ผลิตซอฟต์แวร์ให้สร้างโปรแกรมเปิดเผยช่องโหว่แบบประสานงาน (Coordinated Vulnerability Disclosure) เพื่อทำงานกับนักวิจัยด้านความปลอดภัย ไกด์แนะให้เผยแพร่นโยบายชัดเจน ใช้ไฟล์ security.txt กำหนดขอบเขตทดสอบให้กว้าง และตอบรับภายใน 2-3 วันทำการ ที่น่าสนใจคือหลายข้อมาจากบทเรียนความล้มเหลวของ CISA เองที่นักวิจัยแจ้งช่องโหว่ไม่ถึง