ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

2 ข่าว

WordPress 7.0.4 ปิดช่องโหว่รันโค้ดผ่าน Imagick — ไฟล์ชื่อ .png ที่ข้างในเป็น PostScript หลุดไปถึง Ghostscript

WordPress 7.0.4 fixes Imagick remote code execution vulnerability via crafted image upload
WordPress ปล่อยเวอร์ชัน 7.0.4 เพื่อปิดช่องโหว่รันโค้ดจากระยะไกล CVE-2026-65640 ที่กระทบเว็บไซต์ซึ่งประมวลผลรูปภาพด้วยส่วนขยาย Imagick ร่วมกับ Ghostscript ต้นเหตุคือ ImageMagick ตัดสินชนิดไฟล์จากเนื้อในขณะที่ WordPress เชื่อนามสกุลไฟล์ ทำให้ไฟล์ชื่อ .png ที่บรรจุโค้ด PostScript ถูกส่งต่อไปให้ Ghostscript รัน ผู้โจมตีต้องมีบัญชีระดับ Author ขึ้นไปจึงจะใช้ช่องโหว่นี้ได้ เว็บที่เปิดให้ผู้เขียนภายนอกสมัครใช้งานจึงเสี่ยงมากกว่าเว็บที่มีทีมบรรณาธิการปิด

ช่องโหว่ Bing Images เปิดทางให้ไฟล์ SVG ที่ปั้นมารันคำสั่งระดับ SYSTEM บนเซิร์ฟเวอร์ Microsoft

Crafted SVG runs commands as SYSTEM on Microsoft Bing image-processing servers
XBOW พบช่องโหว่ 2 รายการใน Bing Images ที่ไฟล์ SVG ปั้นพิเศษสามารถรันคำสั่งในระดับ NT AUTHORITY\SYSTEM บนเครื่องประมวลผลภาพของ Microsoft และเป็น root บนเครื่อง Linux Microsoft ออก 2 CVE (CVE-2026-32194, CVE-2026-32191) ระดับ 9.8 และแก้ฝั่งเซิร์ฟเวอร์ให้แล้วก่อนประกาศเดือน มี.ค. ต้นเหตุคือ delegate ของ ImageMagick ที่ส่งไฟล์ไปให้เชลล์รัน ผู้ใช้ Bing ไม่ต้องทำอะไร แต่องค์กรที่ใช้ ImageMagick ควรปิด delegate