ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

8 ข่าว

ช่องโหว่ SNMP ใน Zimbra ถูกใช้โจมตีจริงแล้ว — CVE-2026-73570 รันคำสั่งบนเซิร์ฟเวอร์อีเมลได้โดยไม่ต้องล็อกอิน

Zimbra Collaboration SNMP command injection flaw CVE-2026-73570 under active exploitation and added to CISA KEV
หน่วยงานรับมือเหตุฉุกเฉินทางไซเบอร์ของโปแลนด์ CERT Polska เตือนว่าช่องโหว่ฉีดคำสั่งใน Zimbra Collaboration หมายเลข CVE-2026-73570 คะแนน CVSS 8.9 กำลังถูกใช้โจมตีจริง ช่องโหว่เกิดเฉพาะระบบที่ติดตั้งแพ็กเกจเสริม zimbra-snmp และเปิดการแจ้งเตือน SNMP เอาไว้ ผู้โจมตีที่ไม่ต้องยืนยันตัวตนสามารถส่งคำขอที่สร้างขึ้นพิเศษแล้วรันคำสั่งระบบปฏิบัติการในสิทธิ์ผู้ใช้ zimbra ได้ บริษัท Zimbra ปิดช่องโหว่นี้ไปแล้วในเวอร์ชัน 10.1.20 เมื่อเดือนกรกฎาคม และ CISA เพิ่มเข้าบัญชี KEV เมื่อวันที่ 21 สิงหาคม 2569

Roundcube ออก 1.6.18 และ 1.7.3 อุด 11 ช่องโหว่ — ตัวร้ายสุดคือรันโค้ดจากระยะไกลผ่านปลั๊กอิน markasjunk

Roundcube webmail 1.6.18 and 1.7.3 security releases fixing remote code execution and SSRF flaws
Roundcube ปล่อยเวอร์ชัน 1.6.18 และ 1.7.3 เพื่ออุดช่องโหว่ความปลอดภัย 11 รายการบนแพลตฟอร์มเว็บเมล ตัวที่ร้ายแรงที่สุดคือช่องโหว่รันโค้ดจากระยะไกลในไดรเวอร์ cmd_learn ของปลั๊กอิน markasjunk ที่ใช้ส่งข้อความไปยังระบบเรียนรู้สแปม นอกจากนี้ยังแก้การบายพาสตัวกรอง SSRF การฉีดคำสั่ง LDAP และ IMAP การฉีดสคริปต์ Sieve และ stored XSS ผู้พัฒนายังไม่พบหลักฐานการโจมตีจริง แต่ขอบเขตและความรุนแรงของชุดช่องโหว่ทำให้ควรอัปเดตโดยเร็ว

Microsoft เร่งแก้ Exchange Online กักกล่องเมลผิดพลาด — ผู้ใช้รับส่งอีเมลไม่ได้

microsoft exchange online mailbox quarantine issue email sending receiving problem out of memory
Microsoft กำลังเร่งแก้ปัญหา Exchange Online ที่กักกล่องจดหมาย (mailbox) ของลูกค้าโดยผิดพลาดมาตั้งแต่วันอาทิตย์ที่ 19 กรกฎาคม ทำให้ผู้ใช้ที่ได้รับผลกระทบรับและส่งอีเมลไม่ได้ และเข้าปฏิทินไม่ได้ ต้นเหตุมาจากการเปลี่ยนแปลงโครงสร้างพื้นฐานล่าสุดที่ทำให้ใช้หน่วยความจำมากเกินจนเกิดภาวะ out-of-memory ผู้ส่งอีเมลไปยังกล่องที่ถูกกักจะได้รับรายงานส่งไม่สำเร็จ (NDR) ณ ล่าสุดการล้างข้อมูลคืบหน้าไปแล้ว 72% แต่ยังไม่มีกำหนดแก้เสร็จ

ช่องโหว่ Directory Traversal ใน Exim เปิดทางยกระดับสิทธิ์บนเซิร์ฟเวอร์เมล

exim directory traversal vulnerability enables privilege escalation attacks
มีการเปิดเผยช่องโหว่ระดับสูงใน Exim ตัวจัดการรับส่งอีเมลบนระบบตระกูล Unix ที่เปิดให้ผู้โจมตีในเครื่องใช้ช่องโหว่ directory traversal ยกระดับสิทธิ์ได้ ต้นเหตุคือการจัดการอาร์กิวเมนต์บรรทัดคำสั่งที่ไม่รัดกุมระหว่างประมวลผลคิวข้อความภายใน ทำให้หลุดออกนอกไดเรกทอรี spool ที่กำหนด กระทบ Exim เวอร์ชัน 4.88 ถึง 4.99.4 แก้ไขแล้วในเวอร์ชัน 4.99.5 ไม่มีวิธีบรรเทาชั่วคราวสำหรับระบบที่ยังอัปเกรดไม่ได้ อันตรายเป็นพิเศษในสภาพแวดล้อม shared hosting ที่มีผู้ใช้หลายคน

Apple แก้บั๊ก Hide My Email ที่ทำอีเมลจริงของผู้ใช้โผล่ใน mail log หลังปล่อยค้างกว่า 1 ปี

apple hide my email bug exposed real addresses in mail logs privacy icloud
Apple แก้ช่องโหว่ในบริการ Hide My Email ที่ทำให้อีเมลจริงของผู้ใช้ถูกเปิดเผย บ่อนทำลายคำมั่นเรื่องความเป็นส่วนตัวของฟีเจอร์ที่คิดเงิน เพียงส่งอีเมลไปยังที่อยู่ปลอมแล้วถูกตีกลับว่าเป็นสแปม อีเมลจริงก็โผล่ใน mail log นาย Tyler Murphy แจ้ง Apple ตั้งแต่ 13 มิ.ย. 2568 แต่แก้สำเร็จเมื่อ 3 ก.ค. 2569 ขณะนี้ Apple กำลังเผชิญคดี class action

Zimbra ออกแพตช์ปิด 9 ช่องโหว่ — รวมช่องโหว่ร้ายแรงฉีดคำสั่งผ่านคอมโพเนนต์ SNMP และ XSS ใน Classic Web Client อีก 4 รายการ

Zimbra patches critical SNMP command injection and four XSS vulnerabilities in version 10.1.20
บริษัท Zimbra ออกอัปเดตเวอร์ชัน 10.1.20 ปิดช่องโหว่รวม 9 รายการ นำโดยช่องโหว่ฉีดคำสั่ง (Command Injection) ในคอมโพเนนต์เฝ้าระวัง SNMP ที่ทำงานเมื่อเปิดใช้การแจ้งเตือน SNMP พร้อมแก้ XSS ใน Classic Web Client อีก 4 รายการ และช่องโหว่ข้ามข้อจำกัดการส่งต่ออีเมล CVE-2026-50055 แม้ยังไม่พบการโจมตีจริง แต่ช่องโหว่ XSS ของ Zimbra เคยถูกใช้โจมตีมาแล้วหลายครั้ง

Zimbra แจ้งเตือนช่องโหว่ร้ายแรงใน Classic Web Client — อีเมลที่ถูกดัดแปลงรันโค้ดอันตรายในเซสชันผู้ใช้ได้

Critical Zimbra Classic Web Client stored XSS flaw lets crafted emails run malicious code
บริษัท Zimbra เร่งให้ลูกค้าอัปเดตแพตช์อุดช่องโหว่ร้ายแรงใน Classic Web Client ที่เปิดทางรันโค้ดโดยพลการได้ ช่องโหว่นี้เป็นแบบ Stored XSS ที่ทำให้อีเมลซึ่งถูกดัดแปลงเป็นพิเศษสามารถรันสคริปต์อันตรายในเซสชันของผู้ใช้เมื่อเปิดอ่าน หากถูกโจมตีสำเร็จอาจเข้าถึงข้อมูลกล่องจดหมาย ข้อมูลเซสชัน หรือการตั้งค่าบัญชีได้ ช่องโหว่ยังไม่ได้รับหมายเลข CVE และแม้ Zimbra ไม่ได้ระบุว่ามีการโจมตีจริง แต่ช่องโหว่ XSS ใน Zimbra เป็นเป้าหมายยอดนิยมของผู้โจมตีมานานหลายปี แนะนำให้อัปเดตเป็นเวอร์ชัน 10.1.19

SEPPMail E-Mail Gateway พบ 7 ช่องโหว่ร้ายแรง — แฮ็กเกอร์ยึดเครื่องและอ่านอีเมลทั้งหมดได้ CVSS 10.0

SEPPMail email gateway vulnerabilities RCE
นักวิจัยจาก InfoGuard Labs เปิดเผยช่องโหว่ 7 รายการใน SEPPMail Secure E-Mail Gateway ซึ่งเป็นโซลูชันรักษาความปลอดภัยอีเมลระดับองค์กร ช่องโหว่ร้ายแรงที่สุดคือ CVE-2026-2743 ที่มีคะแนน CVSS 10.0 เต็ม ทำให้ผู้โจมตีสามารถรันโค้ดจากระยะไกลและอ่านอีเมลทั้งหมดที่ผ่านระบบได้ ช่องโหว่ทั้งหมดถูกแก้ไขแล้วในเวอร์ชัน 15.0.4