ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

11 ข่าว

ไดรเวอร์ของ Microsoft Defender เองถูกใช้ลบซอฟต์แวร์ความปลอดภัยตอนบูต — BTR.sys มีลายเซ็นถูกต้องและอยู่ในวินโดวส์ทุกเครื่องตั้งแต่ Windows 7

Check Point Research weaponizes Microsoft Defender BTR.sys remediation driver to delete security software at boot time
นักวิจัยจากบริษัท Check Point เปิดเผยเทคนิคที่ใช้ไดรเวอร์ BTR.sys ของ Microsoft Defender เอง ซึ่งมีลายเซ็นถูกต้องและเป็นคอมโพเนนต์บังคับของวินโดวส์ มาสั่งลบไฟล์และคีย์รีจิสทรีระดับเคอร์เนลได้ตามอำเภอใจ ตั้งแต่ Windows 7 ถึง Windows 11 25H2 โดยไม่ต้องอาศัยช่องโหว่ใด การสาธิตบนเวที Black Hat ลบชุด Defender ออกจากเครื่องที่เปิด Tamper Protection ได้ทั้งหมด เงื่อนไขคือผู้โจมตีต้องมีสิทธิ์ผู้ดูแลระบบพร้อม SeLoadDriverPrivilege อยู่ก่อน ไมโครซอฟท์ระบุว่ายังไม่เข้าเกณฑ์ต้องแก้ไขทันที

ห่วงโซ่โจมตีผ่านสายวิดีโอ VoLTE บนชิป Unisoc ยึดเคอร์เนล Android ได้ทั้งเครื่อง — ผู้ผลิตเงียบ ไม่มีแพตช์ ไม่มีเลข CVE

Unisoc modem firmware VoLTE video call exploit chain giving attackers full Android kernel access
นักวิจัยจาก SSD Secure Disclosure เผยแพร่ห่วงโซ่การโจมตีสองขั้นที่ยึดสิทธิ์ระดับเคอร์เนลของ Android ได้เต็มรูปแบบผ่านสายวิดีโอ VoLTE บนอุปกรณ์ที่ใช้เฟิร์มแวร์โมเด็มของ Unisoc ต้นเหตุคือหน่วยความจำกายภาพที่โปรเซสเซอร์โมเด็มกับโปรเซสเซอร์แอปพลิเคชันใช้ร่วมกันโดยไม่มีเส้นแบ่งระดับฮาร์ดแวร์ ยืนยันแล้วบน Motorola E13 และ Xiaomi Redmi A5 ที่ติดตั้งแพตช์แล้ว นักวิจัยระบุว่าติดต่อผู้ผลิตหลายช่องทางแต่ไม่ได้รับการตอบกลับ และยังไม่มีเลข CVE หรือแพตช์ใด ๆ

SCTPhantom — ช่องโหว่ SCTP ในเคอร์เนล Linux ที่ฝังมา 18 ปี เปิดทางผู้ใช้ในเครื่องยกระดับเป็น root และหนีออกจากคอนเทนเนอร์

18-year-old Linux SCTP flaw could let local users gain root and escape containers
นักวิจัยของ Tencent Zhuque Lab เปิดเผยช่องโหว่ use-after-free ในโค้ดเครือข่าย SCTP ของเคอร์เนล Linux ที่ฝังอยู่มาตั้งแต่ปี 2551 ตั้งชื่อว่า SCTPhantom และติดตามในรหัส CVE-2026-64564 โดยระบุว่าใช้ยกระดับสิทธิ์เป็น root บนเครื่องได้ และในการทดสอบของห้องแล็บเองยังใช้หนีออกจากคอนเทนเนอร์ไปถึงเครื่องโฮสต์ได้ 6 จาก 8 ครั้ง ช่องโหว่นี้เป็นการโจมตีจากในเครื่องและต้องมี SCTP เปิดใช้งานอยู่ แพตช์ออกแล้วในเคอร์เนลเสถียร 7.1.6, 6.18.42, 6.12.101 และ 6.6.148

นักวิจัยเผย AI ช่วยพัฒนาช่องโหว่ Linux Kernel CVE-2026-53264 — ยกสิทธิ์ผู้ใช้ธรรมดาเป็น root พร้อมปล่อยโค้ดโจมตีสู่สาธารณะ

Linux kernel CVE-2026-53264 traffic control use-after-free local privilege escalation AI exploit
STAR Labs เผยแพร่โค้ดโจมตีช่องโหว่ Linux Kernel CVE-2026-53264 (CVSS 7.8) ที่ยกสิทธิ์ผู้ใช้ธรรมดาให้เป็น root บน CentOS Stream 9 ช่องโหว่นี้เป็น use-after-free แบบ race condition ในระบบย่อยจัดการจราจรเครือข่ายของเคอร์เนล นาย Lee Jia Jie ระบุว่าใช้ AI ช่วยค้นหาบั๊กและเร่งพัฒนา exploit เป็น local privilege escalation ที่ต้องมีฐานที่มั่นบนเครื่องก่อน แพตช์อัปสตรีมออกแล้วเมื่อ 1 มิถุนายน 2569 และ backport ลงเคอร์เนลเสถียรหลายสาย ยังไม่พบการโจมตีจริงและไม่อยู่ใน KEV

Linus Torvalds บอกนักพัฒนาเคอร์เนล — Linux ไม่ได้ต่อต้านโปรเจกต์ AI

Linus Torvalds tells kernel developers that Linux is not against AI projects
นาย Linus Torvalds ผู้สร้าง Linux บอกกับนักพัฒนาเคอร์เนลว่าโปรเจกต์ Linux ไม่ได้ต่อต้าน AI โดยควรตัดสินเครื่องมือ AI และ LLM จากคุณค่าทางเทคนิคที่ใช้งานได้จริง ไม่ใช่จากอุดมการณ์หรือความกลัวเทคโนโลยีใหม่ เขาย้ำว่าจะไม่บังคับให้นักพัฒนาใช้เครื่องมือ AI แต่การคัดค้านก็ไม่ควรขวางคนอื่นที่ใช้อย่างรับผิดชอบ ทั้งนี้แพตช์ที่ AI ช่วยเขียนยังต้องผ่านมาตรฐานความถูกต้องและการตรวจทานโดยมนุษย์เช่นเดิม

Januscape CVE-2026-53359 — ช่องโหว่ KVM อายุ 16 ปี ให้ VM แขกหนีออกไปยึด Host ได้ทั้ง Intel และ AMD

linux kvm januscape cve-2026-53359 guest vm escape to host on intel and amd
นักวิจัย Hyunwoo Kim พบช่องโหว่ use-after-free ใน KVM hypervisor ของ Linux ชื่อ Januscape (CVE-2026-53359) ที่ VM แขกซึ่งมีสิทธิ์ root สามารถทำให้ host เคอร์เนลเสียหายและอาจรันโค้ดบน host ได้ ถือเป็นการหนีจาก guest สู่ host ตัวแรกที่ทำงานได้ทั้ง Intel และ AMD ช่องโหว่ซ่อนอยู่ในโค้ด shadow MMU มานานราว 16 ปี แพตช์ออกแล้ว 4 ก.ค. 2026 ต้องเปิด nested virtualization จึงถูกโจมตีได้

CVE-2026-23111 — ช่องโหว่ Linux Kernel nftables เพียง 1 ตัวอักขระ เปิดทางผู้ใช้ทั่วไปยกระดับเป็น root และทะลุ Container

CVE-2026-23111 Linux kernel nftables use-after-free vulnerability
พบช่องโหว่ use-after-free ใน nftables ของ Linux kernel เกิดจากตัวอักขระ ! ที่วางผิดเพียงตัวเดียว ทำให้ผู้ใช้ในเครื่องที่ไม่มีสิทธิ์ยกระดับเป็น root และหลุดออกจาก container ได้ โดยบริษัท Exodus Intelligence ปล่อย exploit ที่ทำงานได้จริงระดับความเชื่อถือเกิน 99 เปอร์เซ็นต์ พร้อมทดสอบสำเร็จบน Debian Bookworm Trixie Ubuntu 22.04 และ 24.04 LTS ทั้งนี้แพตช์แก้ไขปล่อยตั้งแต่ 5 กุมภาพันธ์ 2569 แต่บางดิสโทรยังไม่ได้อัปเดต

ช่องโหว่ Linux Kernel อายุ 9 ปี CVE-2026-46333 — ยกระดับสิทธิ์เป็น Root ได้บน Debian, Ubuntu และ Fedora

Linux kernel CVE-2026-46333 privilege escalation vulnerability
Qualys เปิดเผยช่องโหว่ CVE-2026-46333 ใน Linux kernel ที่ซ่อนมา 9 ปี เป็นปัญหาในฟังก์ชัน __ptrace_may_access() ให้ผู้ใช้ทั่วไปยกระดับสิทธิ์เป็น root บน Debian, Ubuntu และ Fedora มี PoC เผยแพร่แล้ว แนะนำอัปเดต kernel ทันที

DirtyDecrypt — PoC ยกระดับสิทธิ์เป็น Root บน Linux Kernel ผ่านช่องโหว่ rxgk ตัวใหม่ในตระกูล Copy Fail

DirtyDecrypt Linux kernel privilege escalation PoC
ทีมวิจัย Zellic และ V12 เปิดเผย PoC exploit สำหรับช่องโหว่ DirtyDecrypt (CVE-2026-31635) ใน Linux Kernel ที่ช่วยยกระดับสิทธิ์จากผู้ใช้ทั่วไปเป็น Root ได้ ช่องโหว่เกิดจาก missing COW guard ในโมดูล rxgk ส่งผลกระทบต่อ Fedora, Arch Linux และ openSUSE Tumbleweed รวมถึงเป็นอันตรายร้ายแรงต่อ Container และ Cloud Environment

Linux Kernel ช่องโหว่ Copy Fail อายุ 9 ปี ถูก Exploit จริง — ยกระดับสิทธิ์เป็น Root ด้วย Python 732 ไบต์

Linux kernel Copy Fail privilege escalation vulnerability CVE-2026-31431
CISA เพิ่มช่องโหว่ CVE-2026-31431 หรือ Copy Fail ใน Linux Kernel เข้าแคตตาล็อก KEV หลังพบการโจมตีจริง ช่องโหว่อายุ 9 ปีนี้เกิดจาก Logic Bug ที่ทำให้ผู้ใช้ทั่วไปยกระดับสิทธิ์เป็น Root ได้ด้วย Exploit เพียง 732 ไบต์ กระทบ Linux ทุก Distribution ตั้งแต่ปี 2017 และเป็นอันตรายร้ายแรงต่อ Container และ Cloud Environment