ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

7 ข่าว

CRLF-Powered Desync — ช่องโหว่ขึ้นบรรทัดใหม่จุดเดียว ขยายเป็นการวางยาแคช CDN และยิง XSS ใส่ผู้ใช้จริง

javascript soc vulnerability browser cdn crlf
นักวิจัยสาธิตว่าช่องโหว่ CRLF injection ที่มักถูกจัดเป็นปัญหาเล็กน้อย สามารถยกระดับเป็นการโจมตีแบบ HTTP desync ได้ ต้นเหตุคือการที่เซิร์ฟเวอร์หน้าบ้านถอดรหัสอักขระ %0d%0a ก่อนส่งต่อไปยังเซิร์ฟเวอร์หลังบ้าน ทำให้ผู้โจมตีแทรกส่วนหัวหรือเปลี่ยนรูปคำขอได้ ผลที่ร้ายที่สุดคือการวางยาแคชของ CDN แล้วเปลี่ยนหน้าเว็บที่ถูกแคชให้เป็นช่องทางส่ง XSS ถึงผู้ใช้จริง และอาจลามเป็นเวิร์มที่แพร่ตัวเองได้

ช่องโหว่วิกฤต CVE-2026-42533 ใน NGINX — คำขอ HTTP ที่สร้างพิเศษล่ม worker ได้ และอาจถึงขั้นรันโค้ดระยะไกล

Critical NGINX vulnerability CVE-2026-42533 can crash workers and may allow remote code execution
บริษัท F5 ออกแพตช์แก้ช่องโหว่วิกฤต CVE-2026-42533 ใน NGINX ซึ่งเปิดทางให้ผู้โจมตีจากระยะไกลที่ไม่ต้องล็อกอินส่งคำขอ HTTP ที่สร้างพิเศษจนเกิด heap buffer overflow ในโปรเซส worker ผลคือเซิร์ฟเวอร์ล่มหรือรีสตาร์ต และหากปิด ASLR หรือข้ามได้ก็อาจนำไปสู่การรันโค้ดระยะไกล ช่องโหว่กระทบทุกเวอร์ชันตั้งแต่ 0.9.6 ถึง 1.31.2 ย้อนไปถึงปี 2554 แต่เกิดเฉพาะกับการตั้งค่าบางรูปแบบเท่านั้น แก้ไขแล้วใน 1.30.4 และ 1.31.3

HollowByte — คำขอ TLS เพียง 11 ไบต์ ทำให้เซิร์ฟเวอร์ OpenSSL กินหน่วยความจำค้างจนถูกฆ่าโปรเซส

OpenSSL HollowByte flaw freezes server memory with 11-byte TLS requests
ทีม Red Team ของบริษัท Okta เปิดเผยช่องโหว่ DoS ใน OpenSSL ที่ตั้งชื่อว่า HollowByte ซึ่งผู้โจมตีส่งเพียงส่วนหัวข้อความ TLS 11 ไบต์ก็ทำให้เซิร์ฟเวอร์จองหน่วยความจำสูงสุด 131 KB รอเนื้อหาที่ไม่มีวันมาถึง เมื่อสุ่มขนาดที่แจ้งในทุกการเชื่อมต่อบนระบบ glibc หน่วยความจำจะแตกกระจายและไม่ถูกคืนจนกว่าจะรีสตาร์ตโปรเซส OpenSSL แก้ไขเงียบๆ ในรุ่นวันที่ 9 มิถุนายน โดยไม่ออก CVE ไม่มีประกาศเตือน และไม่มีบันทึกใน changelog

F5 ออกแพตช์ฉุกเฉินแก้ช่องโหว่วิกฤตใน NGINX — ผู้โจมตีรันโค้ดบนเซิร์ฟเวอร์ได้จากระยะไกลโดยไม่ต้องยืนยันตัวตน

F5 critical NGINX vulnerabilities CVE-2026-42530 and CVE-2026-42055
บริษัท F5 ออกแพตช์ความปลอดภัยนอกรอบปกติเพื่อแก้ไขช่องโหว่หลายรายการใน NGINX web server รวมถึง 2 ช่องโหว่ระดับวิกฤต CVE-2026-42530 และ CVE-2026-42055 ที่เปิดให้ผู้โจมตีไม่ต้องยืนยันตัวตนทำ denial-of-service หรือรันโค้ดบนระบบ NGINX ที่ใช้ config แบบ non-default ได้ ช่องโหว่เกิดจาก use-after-free และ heap-based buffer overflow ใน HTTP/3 และ proxy module

HTTP/2 Bomb — เทคนิค DoS ใหม่ ล่มเว็บเซิร์ฟเวอร์ในไม่ถึงนาที จากเครื่องเดียว กระทบ NGINX, Apache, IIS

New HTTP/2 Bomb DoS attack crashes web servers in under a minute
นักวิจัยจากบริษัท Calif (ค้นพบโดย Codex software agent ของ OpenAI) เปิดเผยเทคนิค DoS ใหม่ชื่อ HTTP/2 Bomb ที่ล่มเว็บเซิร์ฟเวอร์ได้จากเครื่องเดียวในไม่กี่วินาที กระทบค่าตั้งเริ่มต้น HTTP/2 ของ NGINX, Apache, Microsoft IIS, Envoy และ Cloudflare Pingora เทคนิคผสาน HPACK compression amplification กับ Slowloris-style ผ่าน flow-control ทำให้ 1 byte ขยายเป็นหลายพัน byte เครื่องบ้าน 100Mbps ดูด RAM 32GB ใน 10–20 วินาที แก้แล้วใน nginx 1.29.8 และ Apache (CVE-2026-49975)

F5 แพตช์ 51 ช่องโหว่ใน BIG-IP, BIG-IQ และ NGINX — รวม RCE และ Command Injection หลายตัว

F5 BIG-IP NGINX Quarterly Security Patch May 2026
F5 ออกแพตช์ประจำไตรมาสพฤษภาคม 2569 แก้ไข 51 ช่องโหว่ใน BIG-IP, BIG-IQ และ NGINX มีระดับ High 19 ตัว ตัวร้ายแรงสุดคือ CVE-2026-42945 (CVSS 9.2) ใน NGINX rewrite module ที่ทำ DoS/RCE ได้ นอกจากนี้ยังมี command injection หลายตัวใน BIG-IP ที่ต้อง authentication แต่อาจถูก chain กับช่องโหว่อื่น

NGINX Rift — ช่องโหว่อายุ 18 ปี เปิดทาง RCE โดยไม่ต้องยืนยันตัวตน

NGINX Rift CVE-2026-42945 Heap Buffer Overflow RCE
พบช่องโหว่วิกฤต CVE-2026-42945 (CVSS 9.2) ใน NGINX rewrite module ที่ซ่อนอยู่นาน 18 ปี ผู้โจมตีสามารถรันโค้ดจากระยะไกลได้ด้วย HTTP request เพียงครั้งเดียว — ผู้ดูแลเว็บเซิร์ฟเวอร์ควรอัปเดตทันที