ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

2 ข่าว

ไมโครซอฟท์กลับคำเรื่อง CVE-2026-69836 ใน Entra ID — ช่องโหว่ RCE วิกฤตที่เคยถูกระบุว่าถูกโจมตีจริง ล่าสุดยืนยันว่าไม่เคยถูกใช้โจมตี

entra id soc data leak vulnerability entra id microsoft entra id remote code execution vulnerability exploited
ไมโครซอฟท์เปิดเผยช่องโหว่รันโค้ดระยะไกลระดับวิกฤตใน Entra ID หมายเลข CVE-2026-69836 โดยประกาศฉบับแรกทำเครื่องหมายว่าถูกใช้โจมตีจริง ก่อนจะแก้สถานะเป็นไม่เคยถูกใช้โจมตีในวันถัดมา ต้นเหตุคือการแปลงข้อมูลที่ไม่น่าเชื่อถือกลับเป็นออบเจกต์โดยไม่ตรวจสอบก่อน จัดอยู่ในกลุ่ม CWE-502 ผู้โจมตีส่งข้อมูลที่สร้างขึ้นพิเศษไปยังปลายทางที่มีช่องโหว่แล้วรันโค้ดได้โดยไม่ต้องยืนยันตัวตน ช่องโหว่นี้อยู่ในหมวด CVE ของบริการคลาวด์ ไมโครซอฟท์แก้ที่ฝั่งตัวเองแล้ว ลูกค้าไม่มีแพตช์ให้ติดตั้ง

ไมโครซอฟท์ปล่อยแพตช์บริการคลาวด์ 22 รายการรวดเดียว — ห้าช่องโหว่ได้ CVSS 10 เต็ม ครอบคลุม Azure SQL, Azure Arc, Exchange Online และ Cassandra

Microsoft rolls out 22 cloud security patches including five CVSS 10.0 flaws in Azure SQL, Azure Arc, Exchange Online and Cassandra
ไมโครซอฟท์ประกาศชุดอัปเดตความปลอดภัย 22 รายการในวันพฤหัสบดี ครอบคลุมผลิตภัณฑ์ Azure, Entra ID, Exchange, Fabric และ Partner Center ในจำนวนนี้มีห้ารายการที่ได้คะแนน CVSS เต็ม 10 ทั้งการยกระดับสิทธิ์ใน Azure SQL Database, Azure Arc และ Exchange Online และการรันโค้ดระยะไกลใน Azure Managed Instance for Apache Cassandra เกือบทั้งหมดเป็นช่องโหว่ของบริการคลาวด์ที่บริษัทแก้ที่ฝั่งเซิร์ฟเวอร์ไปแล้ว ลูกค้าไม่มีอะไรต้องติดตั้ง แต่ก็ไม่มีทางตรวจสอบเองได้เช่นกัน