ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

13 ข่าว

ช่องโหว่ SNMP ใน Zimbra ถูกใช้โจมตีจริงแล้ว — CVE-2026-73570 รันคำสั่งบนเซิร์ฟเวอร์อีเมลได้โดยไม่ต้องล็อกอิน

Zimbra Collaboration SNMP command injection flaw CVE-2026-73570 under active exploitation and added to CISA KEV
หน่วยงานรับมือเหตุฉุกเฉินทางไซเบอร์ของโปแลนด์ CERT Polska เตือนว่าช่องโหว่ฉีดคำสั่งใน Zimbra Collaboration หมายเลข CVE-2026-73570 คะแนน CVSS 8.9 กำลังถูกใช้โจมตีจริง ช่องโหว่เกิดเฉพาะระบบที่ติดตั้งแพ็กเกจเสริม zimbra-snmp และเปิดการแจ้งเตือน SNMP เอาไว้ ผู้โจมตีที่ไม่ต้องยืนยันตัวตนสามารถส่งคำขอที่สร้างขึ้นพิเศษแล้วรันคำสั่งระบบปฏิบัติการในสิทธิ์ผู้ใช้ zimbra ได้ บริษัท Zimbra ปิดช่องโหว่นี้ไปแล้วในเวอร์ชัน 10.1.20 เมื่อเดือนกรกฎาคม และ CISA เพิ่มเข้าบัญชี KEV เมื่อวันที่ 21 สิงหาคม 2569

ช่องโหว่ workflow injection ในรีโปสาธารณะของ Snowflake — เปิด GitHub issue ที่ปั้นขึ้นก็สั่งรันคำสั่งและดึงโทเคน Jira ภายในออกมาได้

GitHub Actions workflow injection in a public Snowflake repository lets a crafted issue run commands and leak internal Jira credentials
บริษัท Wiz เปิดเผยช่องโหว่ GitHub Actions workflow injection ในรีโปสาธารณะของ Snowflake ที่เปิดทางให้ issue ซึ่งปั้นขึ้นเป็นพิเศษสั่งรันคำสั่งใน workflow ที่ถือ credential ของ Jira ภายในองค์กร ต้นเหตุคือไฟล์ jira_issue.yml เอาค่าหัวเรื่องและเนื้อ issue ยัดตรงเข้าบล็อก run และตรวจเงื่อนไขผู้ส่งด้วยพร็อพเพอร์ตี้ที่ไม่มีอยู่จริง Wiz ได้โทเคน Jira ที่อ่านโปรเจกต์วิศวกรรมและ bug bounty ได้ Snowflake แก้ในวันเดียวกับที่รับรายงานและหมุนโทเคนแล้ว โดยระบุว่าไม่พบหลักฐานการเข้าถึงโดยไม่ได้รับอนุญาต

Evooo1Bot — บ็อตเน็ต Linux สาย Mirai เจาะช่องโหว่เก่าอายุ 19 ปี เปลี่ยนอุปกรณ์ขอบเครือข่ายเป็นพร็อกซี SOCKS5

Evooo1Bot Linux botnet turning internet-facing edge devices into SOCKS5 proxies
นักวิจัยจาก FortiGuard Labs เปิดโปงบ็อตเน็ต Linux ตัวใหม่ชื่อ Evooo1Bot ที่ต่อยอดจากซอร์สโค้ด Mirai ที่หลุดสู่สาธารณะ แต่เพิ่มความสามารถเข้าไปอีกมาก ทั้งการสื่อสาร C2 แบบเข้ารหัส ตัวสแกนเดารหัสผ่าน SSH โมดูลรีเลย์ SOCKS ตัวดักข้อมูลยืนยันตัวตน และคลังโค้ดโจมตีช่องโหว่ที่รู้จักแล้วกว่าสิบรายการ เป้าหมายคืออุปกรณ์ที่เปิดสู่อินเทอร์เน็ตอย่างเราเตอร์ ไฟร์วอลล์ และกล้องไอพี เพื่อเปลี่ยนให้เป็นพร็อกซีสำหรับฟอกทราฟฟิกของผู้โจมตี

TP-Link แจ้งช่องโหว่หลายรายการในอุปกรณ์ Aginet ที่ ISP แจก — ข้ามการยืนยันตัวตนและยกระดับสิทธิ์ได้

Multiple TP-Link Aginet vulnerabilities allow authentication bypass and privilege escalation
บริษัท TP-Link เปิดเผยช่องโหว่ระดับสูงหลายรายการในกลุ่มผลิตภัณฑ์เครือข่าย Aginet ที่ผู้ให้บริการอินเทอร์เน็ตเป็นผู้จัดหาและดูแล ครอบคลุมระบบเมช เราเตอร์ อุปกรณ์ PON และโมเด็ม xDSL ช่องโหว่ถูกติดตามในหมายเลข CVE-2025-30237 ถึง CVE-2025-30241 โดยตัวที่รุนแรงที่สุดเปิดให้ผู้โจมตีบนเครือข่ายข้างเคียงข้ามการยืนยันตัวตนและเข้าถึงฟังก์ชันสิทธิ์สูงได้ ที่เหลือครอบคลุมการยกระดับสิทธิ์ คีย์เข้ารหัสฝังในเฟิร์มแวร์ การอ่านไฟล์ และการแทรกคำสั่งระบบปฏิบัติการ

CISA บรรจุช่องโหว่ Progress Kemp LoadMaster เข้า KEV หลังพบความพยายามโจมตี 792 ครั้งใน 41 วัน

Progress Kemp LoadMaster flaw CVE-2026-8037 added to CISA KEV catalog
CISA เพิ่มช่องโหว่ CVE-2026-8037 ใน Progress Kemp LoadMaster เข้าแคตตาล็อก Known Exploited Vulnerabilities เมื่อ 7 สิงหาคม 2569 หลังมีรายงานการโจมตีจริง ช่องโหว่นี้เป็น command injection ที่เปิดทางให้ผู้โจมตีซึ่งไม่ต้องยืนยันตัวตนรันคำสั่งบนอุปกรณ์ได้ ข้อมูลเทเลเมทรีของ KEVIntel นับความพยายามโจมตีได้ 792 ครั้งใน 41 วัน จาก 65 ไอพีใน 18 ประเทศ ขณะที่หน่วยงานรัฐบาลกลางสหรัฐฯ ถูกกำหนดเส้นตายให้แพตช์ภายใน 10 สิงหาคม

แฮ็กเกอร์โจมตี Arista VeloCloud Orchestrator ผ่านช่องโหว่ command injection ระดับสูงสุด CVSS 10.0 — CISA สั่งแพตช์ด่วน

Arista VeloCloud Orchestrator CVE-2026-16812 command injection actively exploited
ช่องโหว่ระดับความรุนแรงสูงสุด CVSS 10.0 ใน Arista VeloCloud Orchestrator (VCO) รุ่นติดตั้งภายในองค์กร กำลังถูกโจมตีจริงในวงกว้าง ช่องโหว่ CVE-2026-16812 เป็น OS command injection ที่เปิดทางให้ผู้โจมตีจากระยะไกลเข้าถึงฟังก์ชันภายในที่มีสิทธิ์สูงและรันโค้ดบนโฮสต์ VCO ได้ กระทบเวอร์ชัน 5.2.x, 6.1.x, 6.4.x และ 7.0.x ที่ยังไม่อัปเดต โดย Arista แจกสามไอพีที่ใช้โจมตีให้บล็อก ส่วน CISA เพิ่มช่องโหว่นี้เข้าแคตตาล็อก KEV และสั่งหน่วยงานรัฐบาลกลางสหรัฐฯ แพตช์ภายใน 30 กรกฎาคม 2569

ช่องโหว่ Bing Images เปิดทางให้ไฟล์ SVG ที่ปั้นมารันคำสั่งระดับ SYSTEM บนเซิร์ฟเวอร์ Microsoft

Crafted SVG runs commands as SYSTEM on Microsoft Bing image-processing servers
XBOW พบช่องโหว่ 2 รายการใน Bing Images ที่ไฟล์ SVG ปั้นพิเศษสามารถรันคำสั่งในระดับ NT AUTHORITY\SYSTEM บนเครื่องประมวลผลภาพของ Microsoft และเป็น root บนเครื่อง Linux Microsoft ออก 2 CVE (CVE-2026-32194, CVE-2026-32191) ระดับ 9.8 และแก้ฝั่งเซิร์ฟเวอร์ให้แล้วก่อนประกาศเดือน มี.ค. ต้นเหตุคือ delegate ของ ImageMagick ที่ส่งไฟล์ไปให้เชลล์รัน ผู้ใช้ Bing ไม่ต้องทำอะไร แต่องค์กรที่ใช้ ImageMagick ควรปิด delegate

Zimbra ออกแพตช์ปิด 9 ช่องโหว่ — รวมช่องโหว่ร้ายแรงฉีดคำสั่งผ่านคอมโพเนนต์ SNMP และ XSS ใน Classic Web Client อีก 4 รายการ

Zimbra patches critical SNMP command injection and four XSS vulnerabilities in version 10.1.20
บริษัท Zimbra ออกอัปเดตเวอร์ชัน 10.1.20 ปิดช่องโหว่รวม 9 รายการ นำโดยช่องโหว่ฉีดคำสั่ง (Command Injection) ในคอมโพเนนต์เฝ้าระวัง SNMP ที่ทำงานเมื่อเปิดใช้การแจ้งเตือน SNMP พร้อมแก้ XSS ใน Classic Web Client อีก 4 รายการ และช่องโหว่ข้ามข้อจำกัดการส่งต่ออีเมล CVE-2026-50055 แม้ยังไม่พบการโจมตีจริง แต่ช่องโหว่ XSS ของ Zimbra เคยถูกใช้โจมตีมาแล้วหลายครั้ง

CISA สั่งหน่วยงานรัฐเร่งแพตช์ Fortinet FortiSandbox 2 ช่องโหว่วิกฤต — ถูกใช้โจมตีจริงแล้ว เส้นตาย 19 กรกฎาคม

CISA urges immediate action on actively exploited Fortinet FortiSandbox flaws
CISA สั่งหน่วยงานรัฐบาลกลางสหรัฐฯ เร่งแพตช์ช่องโหว่ระดับวิกฤต 2 รายการในระบบ Fortinet FortiSandbox คือ CVE-2026-39808 และ CVE-2026-25089 หลังยืนยันว่าถูกใช้โจมตีจริงและเพิ่มเข้าแคตตาล็อก KEV แล้ว ทั้งคู่เป็นช่องโหว่ command injection ที่เปิดให้ผู้โจมตีที่ไม่ต้องยืนยันตัวตนรันโค้ดจากระยะไกลได้โดยไม่ต้องอาศัยการกระทำของผู้ใช้ Fortinet ออกแพตช์ไปแล้วตั้งแต่ 14 เมษายนและ 9 มิถุนายน โดยมีเส้นตายตามคำสั่ง BOD 26-04 คือวันที่ 19 กรกฎาคม 2569

นักวิจัยเผยห่วงโซ่โจมตี OpenClaw จาก WhatsApp ถึงเครื่องโฮสต์ ผ่าน 3 ช่องโหว่ร้ายแรง

OpenClaw WhatsApp-to-host attack chain three vulnerabilities RCE
มีรายละเอียดออกมาเกี่ยวกับ 3 ช่องโหว่ร้ายแรงในผู้ช่วย AI ส่วนตัว OpenClaw ที่หากถูกใช้ประโยชน์จะเปิดทางขโมย credential ยกระดับสิทธิ์ และรันโค้ดบนเครื่องโฮสต์ได้ นาย Chinmohan Nayak สาธิตว่าช่องโหว่เหล่านี้ต่อกันเป็นห่วงโซ่ให้รันโค้ดบนโฮสต์จากข้อความ WhatsApp ภายนอกได้โดยไม่ต้องมีจุดยืนก่อน หนึ่งในช่องโหว่คือ path traversal ที่ยอมให้ mount โฟลเดอร์แม่ /home หรือ /var ทะลุ denylist จนอ่าน SSH key, AWS credential และ Docker socket ได้ แก้ไขแล้วในเวอร์ชัน 2026.6.6