ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

18 ข่าว

ไมโครซอฟท์กลับคำเรื่อง CVE-2026-69836 ใน Entra ID — ช่องโหว่ RCE วิกฤตที่เคยถูกระบุว่าถูกโจมตีจริง ล่าสุดยืนยันว่าไม่เคยถูกใช้โจมตี

entra id soc data leak vulnerability entra id microsoft entra id remote code execution vulnerability exploited
ไมโครซอฟท์เปิดเผยช่องโหว่รันโค้ดระยะไกลระดับวิกฤตใน Entra ID หมายเลข CVE-2026-69836 โดยประกาศฉบับแรกทำเครื่องหมายว่าถูกใช้โจมตีจริง ก่อนจะแก้สถานะเป็นไม่เคยถูกใช้โจมตีในวันถัดมา ต้นเหตุคือการแปลงข้อมูลที่ไม่น่าเชื่อถือกลับเป็นออบเจกต์โดยไม่ตรวจสอบก่อน จัดอยู่ในกลุ่ม CWE-502 ผู้โจมตีส่งข้อมูลที่สร้างขึ้นพิเศษไปยังปลายทางที่มีช่องโหว่แล้วรันโค้ดได้โดยไม่ต้องยืนยันตัวตน ช่องโหว่นี้อยู่ในหมวด CVE ของบริการคลาวด์ ไมโครซอฟท์แก้ที่ฝั่งตัวเองแล้ว ลูกค้าไม่มีแพตช์ให้ติดตั้ง

ไมโครซอฟท์ปล่อยแพตช์บริการคลาวด์ 22 รายการรวดเดียว — ห้าช่องโหว่ได้ CVSS 10 เต็ม ครอบคลุม Azure SQL, Azure Arc, Exchange Online และ Cassandra

Microsoft rolls out 22 cloud security patches including five CVSS 10.0 flaws in Azure SQL, Azure Arc, Exchange Online and Cassandra
ไมโครซอฟท์ประกาศชุดอัปเดตความปลอดภัย 22 รายการในวันพฤหัสบดี ครอบคลุมผลิตภัณฑ์ Azure, Entra ID, Exchange, Fabric และ Partner Center ในจำนวนนี้มีห้ารายการที่ได้คะแนน CVSS เต็ม 10 ทั้งการยกระดับสิทธิ์ใน Azure SQL Database, Azure Arc และ Exchange Online และการรันโค้ดระยะไกลใน Azure Managed Instance for Apache Cassandra เกือบทั้งหมดเป็นช่องโหว่ของบริการคลาวด์ที่บริษัทแก้ที่ฝั่งเซิร์ฟเวอร์ไปแล้ว ลูกค้าไม่มีอะไรต้องติดตั้ง แต่ก็ไม่มีทางตรวจสอบเองได้เช่นกัน

ช่องโหว่ SSRF ใน MLflow ถูกโจมตีจริงเพื่อดูดข้อมูลรับรองคลาวด์ — สแกนทั่วโลกภายในไม่กี่ชั่วโมงหลังออกเลข CVE

MLflow tracking server SSRF flaw exploited to steal cloud credentials and secrets
บริษัท watchTowr และ VulnCheck รายงานตรงกันว่าช่องโหว่วิกฤต 2 รายการในซอฟต์แวร์โอเพนซอร์สถูกสแกนและโจมตีจริงแล้ว ตัวแรกคือ CVE-2026-64849 (CVSS 9.3) ช่องโหว่ SSRF ใน MLflow ที่ผู้โจมตีไม่ต้องล็อกอินก็สั่งเซิร์ฟเวอร์ให้ยิงคำขอไปยัง cloud metadata endpoint แล้วดึงข้อมูลรับรองออกมาได้ ตัวที่สองคือ CVE-2026-25895 (CVSS 9.5) ใน FUXA ซอฟต์แวร์ SCADA/HMI ที่เขียนไฟล์ทับได้โดยไม่ต้องยืนยันตัวตน watchTowr พบการสแกนภายในไม่กี่ชั่วโมงหลังออกเลข CVE และ CISA เพิ่ม CVE-2026-64849 เข้า KEV แล้ว

CosmosEscape — ช่องโหว่ Azure Cosmos DB เปิดกุญแจระดับแพลตฟอร์ม เข้าถึงฐานข้อมูลของลูกค้ารายใดก็ได้

CosmosEscape flaw in Azure Cosmos DB exposed a platform-wide signing key granting access to any customer database
บริษัท Wiz เปิดเผยช่องโหว่ CosmosEscape ใน Azure Cosmos DB ที่เปิดทางให้ผู้โจมตีหนีออกจาก sandbox ของ Gremlin query engine แล้วรันโค้ดบนเกตเวย์ที่ใช้ร่วมกันหลายผู้เช่า จนได้กุญแจลงนามระดับแพลตฟอร์มที่ดึงคีย์หลักของบัญชี Cosmos DB รายใดก็ได้ ผู้โจมตีต้องมีเพียงบัญชี Azure ทั่วไปกับฐานข้อมูล Gremlin ของตัวเองเท่านั้น Microsoft ปิดช่องทางภายใน 48 ชั่วโมงและแก้ครบทุกภูมิภาคเมื่อกรกฎาคม 2569 พร้อมยืนยันว่าไม่พบหลักฐานว่ามีลูกค้าได้รับผลกระทบ

Hugging Face ยืนยันถูกเจาะโดย AI Agent ทำงานเอง — ฝ่ายป้องกันใช้ AI สู้กลับ แต่ถูกเซฟการ์ดของโมเดลเชิงพาณิชย์ปฏิเสธกลางคัน

Hugging Face confirms AI-driven breach with autonomous agents and AI-based defense
บริษัท Hugging Face เปิดเผยว่าตรวจพบและควบคุมการบุกรุกระบบโครงสร้างพื้นฐานที่ใช้งานจริง ซึ่งขับเคลื่อนโดยระบบ AI Agent ที่ทำงานเองตั้งแต่ต้นจนจบ ผู้โจมตีใช้ช่องโหว่รันโค้ด 2 รายการในไปป์ไลน์ประมวลผลชุดข้อมูล แล้วยกระดับสิทธิ์ไปถึงระดับโหนด เก็บเกี่ยวข้อมูลรับรองคลาวด์และเคลื่อนที่ข้ามคลัสเตอร์ภายในภายในสุดสัปดาห์เดียว บริษัทใช้ AI วิเคราะห์ล็อกกว่า 17,000 รายการเพื่อประกอบไทม์ไลน์ แต่พบว่า API ของโมเดลเชิงพาณิชย์ปฏิเสธงานวิเคราะห์นี้

NadMesh — บอตเน็ตตัวใหม่กวาดหาบริการ AI ที่เปิดทิ้งไว้ ล่ากุญแจคลาวด์และโทเคน Kubernetes

NadMesh botnet hunts exposed AI services for cloud keys and Kubernetes tokens
ทีม XLab ของบริษัท QiAnXin เปิดโปงบอตเน็ตตัวใหม่ชื่อ NadMesh ที่เขียนด้วยภาษา Go และเริ่มระบาดต้นเดือนกรกฎาคม 2569 โดยใช้ Shodan กวาดหาบริการ AI ที่เปิดสู่อินเทอร์เน็ตอย่าง ComfyUI, Ollama, n8n, Open WebUI, Langflow และ Gradio เป้าหมายไม่ใช่ตัวเครื่อง แต่เป็นกุญแจคลาวด์ในตัวแปรสภาพแวดล้อม โทเคน Kubernetes และไฟล์ตั้งค่า AWS กับ Docker แดชบอร์ดของผู้ควบคุมอ้างว่าเก็บกุญแจ AWS ได้แล้ว 3,811 ชุด

บั๊ก AWS Cost Explorer โชว์ยอดค่าใช้จ่ายระดับล้านล้านดอลลาร์ — AWS ยืนยันเป็นเพียงตัวเลขประเมินที่ผิดพลาด

aws cost explorer billing bug trillion dollar estimate cloud
ลูกค้า AWS ทั่วโลกตกใจเมื่อคอนโซล Billing และ Cost Explorer แสดงยอดค่าใช้จ่ายคลาวด์ที่สูงผิดปกติ บางองค์กรเห็นยอดประเมินรายเดือนแตะระดับล้านล้านดอลลาร์จนระบบแจ้งเตือนงบประมาณทำงาน AWS ยืนยันว่าเป็นเพียงข้อมูลประเมินที่คลาดเคลื่อน ค่าใช้จ่ายจริงและบันทึกการใช้งานไม่ได้รับผลกระทบ ต้นเหตุคือปัญหาราคาต่อหน่วยในระบบคำนวณบิลประเมิน AWS แนะให้ตรวจสอบบัญชีผ่านแดชบอร์ดระดับบริการอย่างต่อเนื่อง

Varonis เปิดตัว 'Breach at the Beach' — CTF ฝึกรับมือการขโมยข้อมูลผ่าน Entra ID ในยุค AI

Varonis Breach at the Beach Entra ID capture the flag training experience
ทีม Varonis Threat Labs เปิดตัว Breach at the Beach เกม CTF (Capture The Flag) ฝึกทักษะรับมือการขโมยข้อมูลผ่าน Entra ID ในยุค AI ผู้เล่นสวมบทตามรอยผู้โจมตีผ่านตัวละครแมว Pixel เพื่อค้นหาว่าผู้บุกรุกต้องการข้อมูลอ่อนไหวใด เนื้อหาอ้างอิงจากเคสจริงในสภาพแวดล้อมลูกค้า เน้นสอนการตรวจจับการใช้ฟีเจอร์ที่ถูกต้องไปในทางไม่ดี การอ่านล็อกดิบ และความเสี่ยงจาก Non-Human Identity ที่กำลังเพิ่มขึ้นตามการนำ AI Agent มาใช้ เล่นฟรีออนไลน์และรับ CPE credit ได้

แฮ็กเกอร์สแกนทั่วอินเทอร์เน็ตล่าเซิร์ฟเวอร์ MCP และไฟล์ข้อมูลรับรอง Claude — เปิดแผนที่เครื่องมือ AI ที่ตั้งค่าพลาด

mcp ai bec claude claude credentials exposed ai models
นักวิจัยจาก Internet Storm Center พบการสแกนทั่วอินเทอร์เน็ตที่มุ่งค้นหาเซิร์ฟเวอร์ Model Context Protocol (MCP) ไฟล์ตั้งค่าผู้ช่วย AI และบริการโมเดลภาษาที่เปิดสู่สาธารณะ พบคำขอราว 200 รายการจาก 49 IP ที่ส่ง MCP handshake ที่ถูกต้องเพื่อตรวจว่าเป้าหมายเป็น MCP server จริงหรือไม่ พร้อมค้นหาไฟล์ข้อมูลรับรอง Claude/Cursor และทดลอง SSRF ขโมยโทเคน metadata ของคลาวด์ สะท้อนปัญหาความปลอดภัยที่โตขึ้นรอบการติดตั้งระบบ AI

แฮ็กเกอร์ใช้ AI เจาะระบบคลาวด์ AWS สำเร็จภายใน 72 ชั่วโมง — ไม่ใช้ช่องโหว่ใหม่ แต่เร็วและทำงานขนานกันจนป้องกันไม่ทัน

AI-assisted attacker compromises an AWS cloud environment within 72 hours
บริษัท Sygnia เปิดเผยเหตุบุกรุก AWS ขนาดใหญ่ที่แฮ็กเกอร์ใช้ AI ช่วยยกระดับจากการเข้าถึงครั้งแรกสู่การยึดทั้งสภาพแวดล้อมภายในราว 72 ชั่วโมง โดยไม่ได้ใช้ช่องโหว่ใหม่ แต่อาศัยความเร็ว ขนาด และการทำงานขนานกันที่มนุษย์ทำเองไม่ได้ หลักฐานพบว่ามีการใช้ access key 4 ตัวจาก 4 บัญชีในวินาทีเดียวกันจาก IP เดียว และรันคำสั่ง SQL หลายร้อยคำสั่งข้ามหลายฐานข้อมูล เป้าหมายคือการรีดไถเงิน ผู้เชี่ยวชาญเตือนว่าองค์กรต้องยกระดับการตอบสนองให้ทำงานขนานและอัตโนมัติเทียบเท่าความเร็วของผู้โจมตี