ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

29 ข่าว

cPanel แพตช์ช่องโหว่ร้ายแรง CVE-2026-65643 — ลูกค้าโฮสติงรายเดียวสร้างไฟล์ตามใจแล้วรันโค้ดเป็น root ยึดทั้งเซิร์ฟเวอร์

Critical cPanel flaw lets a hosting customer take root control of a whole server
cPanel ออกแพตช์แก้ช่องโหว่ร้ายแรง CVE-2026-65643 ในฟังก์ชันจอดโดเมนและโดเมนเสริมของ cPanel และ WHM ซึ่งกระทบทุกเวอร์ชันที่ยังรองรับ ผู้ถือบัญชีที่ล็อกอินได้และมีสิทธิ์เพิ่มโดเมนสามารถสร้างไฟล์บนเซิร์ฟเวอร์ได้ตามใจจนนำไปสู่การรันโค้ดในสิทธิ์ root และควบคุมเครื่องทั้งเครื่อง ประกาศแจ้งลูกค้าไม่มีคะแนน CVSS ไม่มีมาตรการชั่วคราว และไม่มีวิธีตรวจว่าเซิร์ฟเวอร์ถูกเจาะไปแล้วหรือยัง

CVE-2026-8452 ใน Citrix NetScaler ถูกใช้โจมตีจริงแล้ว — Citrix แจ้งว่าเป็นแค่ DoS แต่ watchTowr สาธิตว่ารันโค้ดได้โดยไม่ต้องล็อกอิน CISA สั่งอุดภายใน 29 ส.ค.

known exploited vulnerabilities watchtowr netscaler weblogic recent citrix netscaler vulnerability exploited
CISA เร่งให้หน่วยงานรัฐจัดการช่องโหว่ CVE-2026-8452 ใน Citrix NetScaler ที่กำลังถูกใช้โจมตีจริง โดยเป็นหนึ่งในช่องโหว่ที่ Citrix ออกแพตช์ไปตั้งแต่วันที่ 30 มิถุนายน 2569 และถูกอธิบายไว้ว่าเป็นแค่ memory overflow ระดับสูงที่นำไปสู่ DoS แต่บริษัท watchTowr วิเคราะห์แล้วสาธิตว่าใช้รันโค้ดจากระยะไกลได้โดยไม่ต้องยืนยันตัวตน และเปิดโค้ด PoC เมื่อวันที่ 14 สิงหาคม หลังจากนั้นไม่นานก็เริ่มพบการโจมตีจริงที่วางเว็บเชลล์

CVE-2026-60004 ใน Gitea ถูกใช้โจมตีจริงแล้ว — CISA เพิ่มเข้า KEV หลังพบเซิร์ฟเวอร์ถูกวางตัวขุดเหรียญ

known exploited vulnerabilities kev ssh cpu critical gitea rce actively exploited like payload
CISA เตือนว่าช่องโหว่ CVE-2026-60004 (CVSS 9.8) ใน Gitea กำลังถูกใช้โจมตีจริงและเพิ่มเข้าแคตตาล็อก KEV เมื่อ 25 สิงหาคม 2569 ช่องโหว่นี้เปิดให้ผู้ที่มีสิทธิ์เขียน repo ส่ง patch ไปยัง endpoint diffpatch เพื่อฝัง Git hook แล้วรันคำสั่งเชลล์ด้วยสิทธิ์บัญชีระบบของ Gitea กระทบทุกเวอร์ชันตั้งแต่ 1.17 และแก้แล้วใน 1.27.1 นักพัฒนารายหนึ่งเปิดเผยว่าเซิร์ฟเวอร์ของตนถูกวางสคริปต์ปล่อยเพย์โหลดลักษณะตัวขุดเหรียญจนผู้ให้บริการโฮสต์จำกัดซีพียู หน่วยงานรัฐบาลกลางสหรัฐฯ ต้องแพตช์ภายใน 28 สิงหาคม 2569

CISA เพิ่ม 4 ช่องโหว่วิกฤตเข้า KEV พร้อมกัน — macOS Screen Sharing, SharePoint, vCenter และ Microsoft IKE ถูกโจมตีจริงแล้วทั้งหมด

CISA adds four critical macOS SharePoint vCenter and Microsoft IKE flaws to the KEV catalog
หน่วยงาน CISA ของสหรัฐฯ เพิ่มช่องโหว่วิกฤต 4 รายการเข้าบัญชี Known Exploited Vulnerabilities เมื่อวันที่ 18 สิงหาคม 2569 โดยระบุว่าถูกใช้โจมตีจริงแล้วทั้งหมด ได้แก่ CVE-2026-65400 ใน macOS ที่ยืนยันตัวตนเข้า Screen Sharing ได้โดยไม่ต้องมีรหัสผ่าน CVE-2026-55040 ใน SharePoint ที่ข้ามฟีเจอร์ความปลอดภัย CVE-2026-59310 ใน VMware vCenter ที่รันโค้ดได้จากระยะไกล และ CVE-2026-33824 ใน Microsoft IKE Service Extensions ทุกตัวมีแพตช์แล้ว โดยหน่วยงานรัฐบาลกลางต้องอัปเดตภายใน 21 สิงหาคม 2569

Operation CameraSwarm ยึดกล้อง Dahua กว่า 14,500 ตัวในห้าสัปดาห์ — ผสมเดารหัสผ่าน ช่องโหว่ข้ามการยืนยันตัวตนปี 2564 และรีเลย์ P2P ของผู้ผลิตเอง

Operation CameraSwarm compromised more than 14,500 Dahua devices using credential attacks and P2P relay
นักวิจัยจาก Hunt.io เปิดเผยแคมเปญชื่อ Operation CameraSwarm ที่ยึดอุปกรณ์ Dahua ได้มากกว่า 14,530 เครื่องระหว่าง 17 มิถุนายน ถึง 22 กรกฎาคม 2569 ด้วยสามเส้นทางคือการโจมตีข้อมูลรับรอง ช่องโหว่ข้ามการยืนยันตัวตนสองรายการจากปี 2564 และการใช้รีเลย์ P2P ของผู้ผลิตเอง ข้อมูลทั้งหมดถูกประกอบขึ้นจากไดเรกทอรีทำงานขนาด 407 MB ที่ผู้โจมตีเปิดทิ้งไว้ เหยื่อที่ยืนยันได้กระจุกอยู่ในยูเครนและรัสเซีย โดยยังไม่มีการระบุตัวผู้อยู่เบื้องหลัง

ช่องโหว่ SSRF ใน MLflow ถูกโจมตีจริงเพื่อดูดข้อมูลรับรองคลาวด์ — สแกนทั่วโลกภายในไม่กี่ชั่วโมงหลังออกเลข CVE

MLflow tracking server SSRF flaw exploited to steal cloud credentials and secrets
บริษัท watchTowr และ VulnCheck รายงานตรงกันว่าช่องโหว่วิกฤต 2 รายการในซอฟต์แวร์โอเพนซอร์สถูกสแกนและโจมตีจริงแล้ว ตัวแรกคือ CVE-2026-64849 (CVSS 9.3) ช่องโหว่ SSRF ใน MLflow ที่ผู้โจมตีไม่ต้องล็อกอินก็สั่งเซิร์ฟเวอร์ให้ยิงคำขอไปยัง cloud metadata endpoint แล้วดึงข้อมูลรับรองออกมาได้ ตัวที่สองคือ CVE-2026-25895 (CVSS 9.5) ใน FUXA ซอฟต์แวร์ SCADA/HMI ที่เขียนไฟล์ทับได้โดยไม่ต้องยืนยันตัวตน watchTowr พบการสแกนภายในไม่กี่ชั่วโมงหลังออกเลข CVE และ CISA เพิ่ม CVE-2026-64849 เข้า KEV แล้ว

Check Point เปิดเบื้องหลัง zero-day AFD.sys ที่ Lazarus ใช้จริง — ข้อเสนองานปลอมเจาะกลาโหมและการบินในยุโรป อินเดีย และบราซิล

Fresh Windows zero-day exploited in North Korean cyberattacks
บริษัท Check Point เปิดรายละเอียดปฏิบัติการของกลุ่ม Lazarus จากเกาหลีเหนือที่ใช้ช่องโหว่ zero-day CVE-2026-68820 ในไดรเวอร์ AFD.sys ของ Windows ยกระดับสิทธิ์เป็น SYSTEM ปฏิบัติการนี้เดินมาตั้งแต่ต้นปี 2569 และเป็นภาคต่อของ Operation Dream Job ที่ใช้ข้อเสนองานปลอมล่อเหยื่อ เป้าหมายคือองค์กรกลาโหม อากาศยาน และการบินในฝรั่งเศส เยอรมนี บราซิล และอินเดีย ห่วงโซ่การติดเชื้อใช้ DLL sideloading ปล่อยโหลดเดอร์ Mistpen และแบ็กดอร์ ForestTiger ส่วนอีกสายใช้โปรแกรมอ่าน PDF ปลอมปล่อยแบ็กดอร์ตัวใหม่ชื่อ Troy

Cisco ASA และ FTD ถูกโจมตีจริงผ่าน CVE-2026-20349 — คำขอ HTTP เดียวสั่งไฟร์วอลล์รีบูตได้โดยไม่ต้องล็อกอิน CISA ตั้งเส้นตาย 14 ส.ค.

Cisco ASA and FTD flaw exploited in the wild can trigger remote DoS
Cisco เตือนว่าช่องโหว่ CVE-2026-20349 คะแนน CVSS 8.6 ใน Secure Firewall ASA และ FTD ถูกใช้โจมตีจริงแล้ว ต้นเหตุคือการตรวจสอบข้อผิดพลาดไม่รัดกุมขณะประมวลผลคำขอ HTTP ทำให้ผู้โจมตีที่ไม่ต้องยืนยันตัวตนส่งคำขอไปยังบริการ Remote Access SSL VPN แล้วสั่งให้อุปกรณ์รีโหลดจนเกิดสภาวะปฏิเสธการให้บริการ ช่องโหว่กระทบเฉพาะอุปกรณ์ที่เปิด SSL-VPN, IKEv2 client services หรือ Zero Trust Network Access และยังไม่มีวิธีแก้ชั่วคราว CISA เพิ่มเข้า KEV พร้อมบังคับหน่วยงานกลางสหรัฐฯ แพตช์ภายในวันที่ 14 สิงหาคม 2569

CISA บรรจุช่องโหว่ Progress Kemp LoadMaster เข้า KEV หลังพบความพยายามโจมตี 792 ครั้งใน 41 วัน

Progress Kemp LoadMaster flaw CVE-2026-8037 added to CISA KEV catalog
CISA เพิ่มช่องโหว่ CVE-2026-8037 ใน Progress Kemp LoadMaster เข้าแคตตาล็อก Known Exploited Vulnerabilities เมื่อ 7 สิงหาคม 2569 หลังมีรายงานการโจมตีจริง ช่องโหว่นี้เป็น command injection ที่เปิดทางให้ผู้โจมตีซึ่งไม่ต้องยืนยันตัวตนรันคำสั่งบนอุปกรณ์ได้ ข้อมูลเทเลเมทรีของ KEVIntel นับความพยายามโจมตีได้ 792 ครั้งใน 41 วัน จาก 65 ไอพีใน 18 ประเทศ ขณะที่หน่วยงานรัฐบาลกลางสหรัฐฯ ถูกกำหนดเส้นตายให้แพตช์ภายใน 10 สิงหาคม

CISA ยืนยันช่องโหว่ JetBrains TeamCity CVE-2026-63077 ถูกใช้โจมตีจริง — รันคำสั่งบนเซิร์ฟเวอร์ CI/CD โดยไม่ต้องยืนยันตัวตน

CISA flags JetBrains TeamCity CVE-2026-63077 RCE flaw under active exploitation
CISA เพิ่มช่องโหว่ CVE-2026-63077 (CVSS 9.8) ใน JetBrains TeamCity แบบติดตั้งเองเข้าแคตตาล็อก Known Exploited Vulnerabilities หลังพบการโจมตีจริง ช่องโหว่เกิดจากการแปลงข้อมูลที่ไม่น่าเชื่อถือกลับเป็นอ็อบเจกต์ผ่านโปรโตคอล agent polling ทำให้ผู้โจมตีที่ไม่ต้องยืนยันตัวตนข้ามการตรวจสอบสิทธิ์และรันคำสั่งระบบปฏิบัติการด้วยสิทธิ์ของโปรเซส TeamCity ได้ ยังไม่มีข้อมูลว่าใครอยู่เบื้องหลังหรือโจมตีในวงกว้างแค่ไหน หน่วยงานรัฐบาลกลางสหรัฐฯ ต้องแพตช์ภายในวันที่ 8 สิงหาคม 2569