ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

7 ข่าว

CERT/CC เปิดเผยช่องโหว่ Kaltura mwEmbed สองรายการที่ยังไม่มีแพตช์ — อ่านไฟล์และรันโค้ดจากระยะไกลได้โดยไม่ต้องล็อกอิน

Unpatched Kaltura mwEmbed deserialization flaws allow remote file read and code execution without authentication
CERT/CC เปิดเผยช่องโหว่สองรายการในไลบรารีเครื่องเล่นวิดีโอ HTML5 ของ Kaltura ที่เปิดทางให้ผู้โจมตีจากระยะไกลอ่านไฟล์บนเซิร์ฟเวอร์และรันโค้ดได้โดยไม่ต้องยืนยันตัวตน ทั้งคู่มีต้นเหตุจากการ deserialize ที่ไม่ปลอดภัยในจุดเดียวกัน ยังไม่มีแพตช์ออกมา และ CERT/CC ระบุว่าติดต่อผู้ผลิตเพื่อประสานงานไม่ได้ ที่หนักกว่านั้นคือปลายทางที่มีปัญหายังเปิดอยู่บนโครงสร้าง CDN แบบใช้ร่วมกันของ Kaltura เอง

ไมโครซอฟท์กลับคำเรื่อง CVE-2026-69836 ใน Entra ID — ช่องโหว่ RCE วิกฤตที่เคยถูกระบุว่าถูกโจมตีจริง ล่าสุดยืนยันว่าไม่เคยถูกใช้โจมตี

entra id soc data leak vulnerability entra id microsoft entra id remote code execution vulnerability exploited
ไมโครซอฟท์เปิดเผยช่องโหว่รันโค้ดระยะไกลระดับวิกฤตใน Entra ID หมายเลข CVE-2026-69836 โดยประกาศฉบับแรกทำเครื่องหมายว่าถูกใช้โจมตีจริง ก่อนจะแก้สถานะเป็นไม่เคยถูกใช้โจมตีในวันถัดมา ต้นเหตุคือการแปลงข้อมูลที่ไม่น่าเชื่อถือกลับเป็นออบเจกต์โดยไม่ตรวจสอบก่อน จัดอยู่ในกลุ่ม CWE-502 ผู้โจมตีส่งข้อมูลที่สร้างขึ้นพิเศษไปยังปลายทางที่มีช่องโหว่แล้วรันโค้ดได้โดยไม่ต้องยืนยันตัวตน ช่องโหว่นี้อยู่ในหมวด CVE ของบริการคลาวด์ ไมโครซอฟท์แก้ที่ฝั่งตัวเองแล้ว ลูกค้าไม่มีแพตช์ให้ติดตั้ง

CISA ยืนยันช่องโหว่ JetBrains TeamCity CVE-2026-63077 ถูกใช้โจมตีจริง — รันคำสั่งบนเซิร์ฟเวอร์ CI/CD โดยไม่ต้องยืนยันตัวตน

CISA flags JetBrains TeamCity CVE-2026-63077 RCE flaw under active exploitation
CISA เพิ่มช่องโหว่ CVE-2026-63077 (CVSS 9.8) ใน JetBrains TeamCity แบบติดตั้งเองเข้าแคตตาล็อก Known Exploited Vulnerabilities หลังพบการโจมตีจริง ช่องโหว่เกิดจากการแปลงข้อมูลที่ไม่น่าเชื่อถือกลับเป็นอ็อบเจกต์ผ่านโปรโตคอล agent polling ทำให้ผู้โจมตีที่ไม่ต้องยืนยันตัวตนข้ามการตรวจสอบสิทธิ์และรันคำสั่งระบบปฏิบัติการด้วยสิทธิ์ของโปรเซส TeamCity ได้ ยังไม่มีข้อมูลว่าใครอยู่เบื้องหลังหรือโจมตีในวงกว้างแค่ไหน หน่วยงานรัฐบาลกลางสหรัฐฯ ต้องแพตช์ภายในวันที่ 8 สิงหาคม 2569

ช่องโหว่ RCE ใน Fastjson 1.x ถูกโจมตีจริงทั้งที่ยังไม่มีแพตช์ — CVE-2026-16723 คะแนน 9.0

Fastjson 1.x RCE vulnerability targeted in attacks with no patch available
บริษัทความปลอดภัย ThreatBook และ Imperva เตือนว่าผู้โจมตีกำลังเล็งช่องโหว่วิกฤตใน Fastjson ไลบรารี JSON ของ Alibaba สำหรับ Java บนแอป Spring Boot คำร้อง JSON อันตรายรันโค้ดได้โดยไม่ต้องยืนยันตัวตนในสิทธิ์โปรเซส Java ช่องโหว่ CVE-2026-16723 คะแนน 9.0 กระทบ Fastjson 1.2.68-1.2.83 ที่ปิด SafeMode จนถึง 25 ก.ค. Alibaba ยังไม่ออกแพตช์ 1.x แนะเปิด SafeMode หรือย้ายไป Fastjson2 ThreatBook พบการโจมตีจริงแล้ว

SharePoint CVE-2026-50522 ถูกโจมตีจริงแล้วหลัง PoC หลุดสู่สาธารณะ — ผู้โจมตีดึง machine key ด้วยคำขอเดียว แพตช์อย่างเดียวไม่พอ

Critical SharePoint RCE CVE-2026-50522 under active exploitation after public proof-of-concept release
ช่องโหว่ CVE-2026-50522 ใน Microsoft SharePoint Server ที่มีคะแนน CVSS 9.8 ถูกใช้โจมตีจริงแล้ว หลังมีโค้ดสาธิตการโจมตีเผยแพร่สู่สาธารณะ โดยบริษัท watchTowr ตรวจพบการโจมตีระบบที่ติดตั้งภายในองค์กร ผู้โจมตีดึง machine key ของ IIS ออกไปด้วยคำขอเพียงคำขอเดียวเพื่อคงการเข้าถึงไว้ นักวิจัยเตือนว่าการติดตั้งแพตช์อย่างเดียวไม่เพียงพอ ต้องหมุนเวียนข้อมูลรับรองด้วย

CVE-2026-45659: SharePoint Server ช่องโหว่ RCE ผ่าน Deserialization — สิทธิ์แค่ Site Member ก็โจมตีได้

CVE-2026-45659 SharePoint Server RCE vulnerability via deserialization requires only Site Member privileges
Microsoft เปิดเผย CVE-2026-45659 ช่องโหว่ RCE ระดับ Important ใน SharePoint Server ทุกเวอร์ชัน เกิดจาก deserialization ข้อมูลที่ไม่น่าเชื่อถือ ผู้โจมตีต้องการสิทธิ์แค่ Site Member บน network access โดยไม่ต้องมี admin privilege ความซับซ้อนในการโจมตีต่ำมาก Microsoft ออกแพตช์แล้ว 21 พ.ค. 2569 และยังไม่พบการ exploit จริง

CVE-2026-5426: KnowledgeDeliver LMS ถูก Zero-Day — Hard-coded ASP.NET Key นำสู่ Godzilla Web Shell และ Cobalt Strike

CVE-2026-5426 KnowledgeDeliver LMS hard-coded ASP.NET machineKey exploited zero-day Godzilla web shell Cobalt Strike
Google Mandiant รายงาน Zero-day CVE-2026-5426 ใน KnowledgeDeliver LMS ระบบ e-learning ยอดนิยมในญี่ปุ่น เกิดจาก hard-coded ASP.NET machineKey ที่ทำให้ผู้โจมตีไม่ต้องล็อกอินก็ craft ViewState payload เพื่อ RCE ได้ หลังเข้าระบบผ่าน Godzilla web shell ผู้โจมตีฝัง Cobalt Strike Beacon ลงเครื่องของผู้ใช้ที่เยี่ยมชมไซต์