ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

15 ข่าว

PaperCut เตือนช่องโหว่ zero-day ถูกใช้โจมตีจริง กระทบ NG และ MF ทุกเวอร์ชัน — ออกแพตช์ฉุกเฉินแต่ยังไม่เปิดเผยรายละเอียดช่องโหว่

PaperCut zero-day exploited in attacks affecting all NG and MF versions
PaperCut แจ้งเตือนลูกค้าว่ามีผู้ไม่ประสงค์ดีใช้ช่องโหว่ที่กระทบซอฟต์แวร์จัดการงานพิมพ์ PaperCut NG และ PaperCut MF ทุกเวอร์ชันโจมตีแบบ zero-day บริษัทออกแพตช์ฉุกเฉินสำหรับเวอร์ชัน 25 และ 26 แล้ว พร้อมระบุว่ารับทราบเหตุการณ์ที่ยืนยันแล้วในระบบของลูกค้าและกำลังสอบสวนอยู่ ขณะนี้ยังไม่มีรายละเอียดว่าช่องโหว่คืออะไร ถูกใช้โจมตีอย่างไร หรือใครอยู่เบื้องหลัง บริษัทแนะนำให้จำกัดการเข้าถึงเซิร์ฟเวอร์จากอินเทอร์เน็ตทันที

Check Point แพตช์ช่องโหว่ SmartConsole ที่ถูกโจมตีจริง — ยึดสิทธิ์แอดมินเต็มรูปแบบ

check point patches exploited smartconsole authentication bypass flaw allowing full admin access cve 2026 16232
Check Point ออกแพตช์แก้ช่องโหว่หลายรายการบนผลิตภัณฑ์ Security Management และ Multi-Domain Management รวมถึง CVE-2026-16232 (CVSS 9.3) ช่องโหว่ authentication bypass ที่กระบวนการล็อกอิน SmartConsole ซึ่งถูกโจมตีจริงแล้ว เปิดทางให้ผู้โจมตีระยะไกลที่ไม่ต้องยืนยันตัวตนได้โทเคนล็อกอินและเข้าเป็นผู้ดูแลระบบเต็มสิทธิ์ กระทบเฉพาะเมื่อ Management เปิดสู่อินเทอร์เน็ตโดยไม่จำกัด IP CISA เพิ่มเข้า KEV แล้ว

SharePoint CVE-2026-50522 ถูกโจมตีจริงแล้วหลัง PoC หลุดสู่สาธารณะ — ผู้โจมตีดึง machine key ด้วยคำขอเดียว แพตช์อย่างเดียวไม่พอ

Critical SharePoint RCE CVE-2026-50522 under active exploitation after public proof-of-concept release
ช่องโหว่ CVE-2026-50522 ใน Microsoft SharePoint Server ที่มีคะแนน CVSS 9.8 ถูกใช้โจมตีจริงแล้ว หลังมีโค้ดสาธิตการโจมตีเผยแพร่สู่สาธารณะ โดยบริษัท watchTowr ตรวจพบการโจมตีระบบที่ติดตั้งภายในองค์กร ผู้โจมตีดึง machine key ของ IIS ออกไปด้วยคำขอเพียงคำขอเดียวเพื่อคงการเข้าถึงไว้ นักวิจัยเตือนว่าการติดตั้งแพตช์อย่างเดียวไม่เพียงพอ ต้องหมุนเวียนข้อมูลรับรองด้วย

ช่องโหว่วิกฤต CVE-2026-6875 ใน ServiceNow AI Platform ถูกใช้โจมตีจริงแล้ว — หนีแซนด์บ็อกซ์รันโค้ดได้โดยไม่ต้องล็อกอิน

Critical ServiceNow AI Platform code execution flaw CVE-2026-6875 exploited in attacks
บริษัท Defused ยืนยันพบการโจมตีจริงบนช่องโหว่วิกฤต CVE-2026-6875 ใน ServiceNow AI Platform ซึ่งเปิดทางให้ผู้โจมตีที่ไม่ต้องยืนยันตัวตนหนีออกจากแซนด์บ็อกซ์และรันโค้ดระยะไกลได้ ช่องโหว่นี้ค้นพบและรายงานโดยบริษัท Searchlight Cyber ตั้งแต่วันที่ 1 เมษายน และ ServiceNow ออกแพตช์ให้ระบบที่ติดตั้งเองเมื่อวันที่ 13 กรกฎาคม การโจมตีครั้งแรกถูกพบในวันศุกร์ถัดมาโดยใช้เส้นทางต่างจากโค้ดสาธิตที่เผยแพร่ไว้ ขณะที่ ServiceNow ยังไม่ปรับประกาศว่ามีการโจมตีจริง

CISA สั่งหน่วยงานรัฐกลางสหรัฐฯ เร่งแพตช์ช่องโหว่ Oracle E-Business Suite CVE-2026-46817 ที่ถูกโจมตีจริง ภายในเสาร์นี้

CISA orders feds to patch actively exploited Oracle E-Business Suite flaw
CISA สั่งหน่วยงานรัฐกลางสหรัฐฯ แพตช์ช่องโหว่วิกฤต CVE-2026-46817 (CVSS 9.8) ใน Oracle E-Business Suite ที่ถูกโจมตีจริงภายในวันเสาร์ที่ 18 กรกฎาคม ช่องโหว่อยู่ในคอมโพเนนต์ File Transmission ของ Oracle Payments เปิดทางให้ผู้โจมตีที่ไม่ต้องยืนยันตัวตนเข้าถึงผ่าน HTTP ยึดระบบได้ Oracle ออกแพตช์ตั้งแต่พฤษภาคม 2026 แต่หลายองค์กรยังไม่อัปเดต Shadowserver พบเซิร์ฟเวอร์เปิดเน็ตกว่า 1,000 เครื่อง

CISA เตือนด่วน — ช่องโหว่ SharePoint Server 3 รายการถูกใช้โจมตีจริง สั่งหน่วยงานรัฐกลางแพตช์ก่อน 17 กรกฎาคม

CISA warns admins to patch actively exploited SharePoint Server vulnerabilities
CISA ออกคำเตือนว่าผู้โจมตีกำลังใช้ช่องโหว่ 3 รายการเจาะ SharePoint Server แบบติดตั้งภายในองค์กรที่เปิดสู่อินเทอร์เน็ต ทั้ง CVE-2026-32201, CVE-2026-45659 และ CVE-2026-56164 เพื่อข้ามการยืนยันตัวตน รันโค้ดทางไกล และขโมยคีย์เครื่อง IIS ฝังตัวปล่อยมัลแวร์ Shadowserver พบเซิร์ฟเวอร์เปิดสู่เน็ตเกือบ 10,000 เครื่อง หน่วยงานรัฐกลางสหรัฐฯ ต้องแพตช์ CVE-2026-56164 ภายใน 17 กรกฎาคม

นักวิจัยปล่อย PoC ช่องโหว่ Zero-Day บน Windows 'LegacyHive' ไม่กี่ชั่วโมงหลัง Patch Tuesday — ทำงานได้แม้บนเครื่องที่แพตช์ล่าสุดแล้ว

Researcher drops new Windows zero-day PoC LegacyHive hours after Microsoft Patch Tuesday
นักวิจัย Nightmare Eclipse ปล่อย PoC ช่องโหว่ zero-day บน Windows ชื่อ LegacyHive ซึ่งเป็นช่องโหว่ยกระดับสิทธิ์ใน User Profile Service ทำงานได้บน Windows ทุกเวอร์ชันที่รองรับแม้แพตช์ล่าสุดแล้ว นาย Will Dormann ของ Tharros และนาย Kevin Beaumont ยืนยันว่า exploit ใช้งานจริงได้ ขณะที่ Microsoft ยังไม่ออก CVE-ID หรือแพตช์ บริษัท ACROS Security ได้ออก micropatch ฟรีผ่านแพลตฟอร์ม 0Patch ที่บังคับให้โหลด temporary profile แทน hive ของ admin เพื่ออุดช่องโหว่ชั่วคราว

CVE-2026-20896: ผู้โจมตีเริ่มสำรวจช่องโหว่ Gitea Docker หลังเปิดเผย 13 วัน — ปลอมตัวเป็นผู้ใช้คนใดก็ได้โดยไม่ต้องรหัสผ่าน

devops vulnerability cve 2026 20896 cve cvss days after disclosure threat
บริษัท Sysdig พบความพยายามโจมตีช่องโหว่ CVE-2026-20896 (CVSS 9.8) ใน Gitea Docker image เป็นครั้งแรกหลังเปิดเผย 13 วัน ต้นตอคือ image ฮาร์ดโค้ด REVERSE_PROXY_TRUSTED_PROXIES เป็น * ทำให้เชื่อ header X-WEBAUTH-USER จากทุก IP ผู้โจมตีที่เข้าถึงพอร์ตได้จึงปลอมตัวเป็นผู้ใช้ใด ๆ รวมถึง admin โดยไม่ต้องรหัสผ่าน กระทบเวอร์ชันถึง 1.26.2 แก้ไขแล้วใน 1.26.3 มี Gitea เปิดสู่อินเทอร์เน็ตราว 6,200 เครื่อง

Cisco ยืนยันแฮ็กเกอร์กำลังโจมตีช่องโหว่ Unified CM (CVE-2026-20230)

unified cm vulnerability cisco exploit unified cm unified communications manager
Cisco ยืนยันว่าแฮ็กเกอร์กำลังโจมตีช่องโหว่ใน Unified Communications Manager (CVE-2026-20230) ที่แพตช์ไปเมื่อต้นเดือนมิถุนายน ช่องโหว่นี้เป็น SSRF ที่แฮ็กเกอร์ไม่ต้องมีสิทธิ์ก็โจมตีจากระยะไกลได้ด้วยการส่ง HTTP request ที่สร้างขึ้นเป็นพิเศษ แม้ตอนออกแพตช์ Cisco บอกยังไม่พบการโจมตีจริง แต่ต่อมามีการเผยแพร่ PoC และพบการใช้ file:// payload สร้างไฟล์บนอุปกรณ์เป้าหมาย Shadowserver พบ Unified CM เปิดออนไลน์กว่า 200 เครื่อง ผู้ดูแลควรรีบอัปเดตหรือปิดบริการ WebDialer

แฮ็กเกอร์เริ่มโจมตีช่องโหว่ร้ายแรง Oracle E-Business Suite CVE-2026-46817 ยึดระบบได้โดยไม่ต้องล็อกอิน

Oracle E-Business Suite CVE-2026-46817 actively exploited unauthenticated takeover
ผู้โจมตีเริ่มใช้ช่องโหว่ร้ายแรง CVE-2026-46817 ใน Oracle E-Business Suite (EBS) แอปด้านการเงินขององค์กร ช่องโหว่อยู่ในส่วน File Transmission ของ Oracle Payments เปิดทางให้ผู้โจมตีที่ไม่ต้องยืนยันตัวตนและมีเพียงการเข้าถึง HTTP เข้ายึดระบบได้ด้วยการโจมตีที่ซับซ้อนต่ำ ได้คะแนน CVSS 9.8 Oracle ออกแพตช์ไปแล้วใน Critical Security Patch Update เดือนพฤษภาคม 2026 บริษัท Defused พบการโจมตีจริงครั้งแรกเมื่อสุดสัปดาห์ที่ผ่านมา ขณะที่ยังมี EBS กว่า 450 ระบบเปิดอยู่บนอินเทอร์เน็ต