ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

4 ข่าว

ซิมการ์ดอันตรายสั่งรันคำสั่งในโมเด็มของอุปกรณ์ IoT ได้ — นักวิจัยยึดเครื่องชาร์จรถไฟฟ้าเชิงพาณิชย์ผ่านคำสั่ง RUN AT

Malicious SIM card runs attacker code inside cellular IoT modems via RUN AT command
นักวิจัยจากมหาวิทยาลัยเบอร์มิงแฮมและ Fuzzware พบว่าซิมการ์ดที่ถูกดัดแปลงสามารถสั่งให้โมเด็มรันคำสั่ง AT ตามที่ผู้โจมตีต้องการผ่านคำสั่งมาตรฐาน RUN AT พวกเขาทดสอบอุปกรณ์ 26 เครื่องแล้วพบว่าเปิดใช้งานอยู่ 9 เครื่อง โดยเป็นโมดูลเซลลูลาร์ 6 ใน 8 ตัวและโทรศัพท์เพียง 3 ใน 18 เครื่อง ทีมวิจัยสาธิตการรันโค้ดบนเครื่องชาร์จรถไฟฟ้าเชิงพาณิชย์ได้สำเร็จ และบังคับให้โทรศัพท์เครื่องหนึ่งตกไปอยู่บน 2G อย่างถาวรจนเจ้าของแก้ไม่ได้

Chrome 151 ออกอัปเดตใหม่ปิด 41 ช่องโหว่ — วิกฤต 6 รายการ ส่วนใหญ่เป็นบั๊กความปลอดภัยหน่วยความจำ

Critical vulnerabilities patched with Chrome 151 update
Google ปล่อยอัปเดต Chrome 151 ชุดใหม่ปิดช่องโหว่ระดับวิกฤตและระดับสูงรวม 41 รายการ ในจำนวนนี้เป็นระดับวิกฤต 6 รายการ ประกอบด้วย use-after-free 5 จุดในคอมโพเนนต์ WebGL, Aura, Skia และ Views กับช่องโหว่เขียนข้อมูลนอกขอบเขตในเอนจินกราฟิก ANGLE อีกหนึ่งจุด ส่วนที่เหลืออีก 35 รายการเป็นระดับสูง โดยกว่าครึ่งเป็นบั๊กความปลอดภัยหน่วยความจำที่อาจนำไปสู่การรันโค้ดตามอำเภอใจ Google ไม่ได้ระบุว่ามีช่องโหว่ใดถูกใช้โจมตีจริง

WordPress อุดช่องโหว่ XSS บนหน้าล็อกอินที่ไม่ต้องล็อกอิน — นักวิจัยสาธิตต่อยอดเป็นการรันโค้ด PHP บนเซิร์ฟเวอร์

New WordPress pre-auth XSS could lead to PHP code execution
WordPress ออกแพตช์ปิดช่องโหว่ reflected XSS บนหน้าล็อกอินที่ใช้ได้โดยไม่ต้องยืนยันตัวตน กระทบทุกเวอร์ชันของระบบจัดการเนื้อหานี้ ติดตามในรหัส CVE-2026-64638 คะแนน CVSS 8.9 โดยทีม pwn.ai สาธิตว่าสามารถต่อยอดเป็นการรันโค้ด PHP บนเซิร์ฟเวอร์ได้เมื่อผู้ดูแลระบบที่ล็อกอินอยู่คลิกหน้าเว็บที่ผู้โจมตีควบคุมเพียงครั้งเดียว แพตช์ออกแล้วในเวอร์ชัน 7.0.3 เมื่อวันที่ 6 สิงหาคม พร้อมย้อนแพตช์ถึงสาย 4.7

Rockwell แพตช์ 4 ช่องโหว่รันโค้ดในซอฟต์แวร์ Arena Simulation

Rockwell patches code execution flaws in Arena Simulation software
บริษัท Rockwell Automation ออกแพตช์อุด 4 ช่องโหว่ระดับสูงในซอฟต์แวร์จำลอง Arena Simulation ที่เปิดทางให้รันโค้ดใดๆ ผ่านการเปิดไฟล์อันตราย ทั้งหมดเป็นบั๊ก memory corruption จากการตรวจสอบข้อมูลผู้ใช้ไม่รัดกุมจนเขียนข้อมูลนอกขอบเขต กระทบทุกเวอร์ชันถึง 17.00.00 แก้แล้วใน 17.00.01 ยังไม่พบการโจมตีจริง แต่ Arena ถูกใช้กว้างในห่วงโซ่อุปทาน โรงพยาบาล และผู้รับเหมากลาโหม