ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

23 ข่าว

ช่องโหว่วิกฤตใน isolated-vm เปิดทางให้จาวาสคริปต์ในแซนด์บ็อกซ์หลุดออกมายึดโปรเซสหลัก — ไลบรารีที่ถูกดาวน์โหลดเกือบล้านครั้งต่อสัปดาห์

Critical type confusion flaw in isolated-vm allows sandboxed JavaScript to escape to the host process
นักวิจัยจากบริษัท Endor Labs เปิดเผยช่องโหว่วิกฤตใน isolated-vm ไลบรารีของ Node.js ที่ใช้รันจาวาสคริปต์ที่ไม่น่าเชื่อถือใน V8 Isolate ช่องโหว่ GHSA-864f-rcv7-6rh4 เป็น type confusion ในคลาส ExternalCopy ที่ทำให้โค้ดในแซนด์บ็อกซ์เขียนทับหน่วยความจำของโปรเซสหลักได้ ผลกระทบต่ำสุดคือทำให้โปรเซสล่ม สูงสุดคือยึดการควบคุมการทำงานของโปรเซสหลักจนอาจนำไปสู่การรันโค้ดจากระยะไกล กระทบทุกเวอร์ชันถึง 7.0.0 แก้แล้วใน 6.2.0 และ 7.0.1

แพ็กเกจ Rust ยอดนิยมถูกยึด — ฝัง proc-macro1 ปลอมชื่อ รันมัลแวร์ขโมยรหัสผ่านตั้งแต่ตอนคอมไพล์

soc malware supply chain infostealer downloads compromised popular rust packages with
crate ยอดนิยมของภาษา Rust สามตัวคือ arrayref, append-only-vec และ internment ถูกดัดแปลงให้ดึงแพ็กเกจปลอมชื่อ proc-macro1 เข้ามาเป็น dependency ซอร์สโค้ดที่มองเห็นไม่ถูกแตะต้องเลย โค้ดอันตรายซ่อนอยู่ในไฟล์ build.rs ที่ Cargo รันเองทุกครั้งที่คอมไพล์ เพย์โหลดเป็นอินโฟสตีลเลอร์ข้ามแพลตฟอร์มที่ดูดรหัสผ่านจากเบราว์เซอร์ตระกูล Chromium ทีม Rust Security Response ถอนเวอร์ชันที่ปนเปื้อนและล็อกบัญชีผู้ดูแลภายในราวสองชั่วโมง

Cisco เตือนช่องโหว่ ClamAV 7 รายการกระทบ Secure Endpoint Connector — สองรายการมีโค้ด PoC สาธารณะแล้ว

Cisco warns of seven high-severity ClamAV vulnerabilities affecting Secure Endpoint Connector
บริษัท Cisco เตือนว่าผลิตภัณฑ์ Secure Endpoint Connector บน Windows, macOS และ Linux ได้รับผลกระทบจากช่องโหว่ของเอนจินสแกนมัลแวร์โอเพนซอร์ส ClamAV รวม 7 รายการที่นำไปสู่ภาวะปฏิเสธการให้บริการ สองรายการมีโค้ดพิสูจน์แนวคิดเผยแพร่สู่สาธารณะแล้ว ช่องโหว่ทั้งหมดอยู่ในตัวแยกวิเคราะห์ไฟล์หลายรูปแบบ แก้ไขแล้วใน ClamAV เวอร์ชัน 1.5.4 ความเสี่ยงบน Windows อยู่ระดับสูงเพราะกระบวนการสแกนทำงานด้วยสิทธิ์พิเศษ Cisco ระบุว่าไม่มีวิธีแก้ชั่วคราวและจะทยอยปล่อยอัปเดตภายในเดือนสิงหาคม

GitHub ขยายการตรวจจับมัลแวร์ในห่วงโซ่อุปทานจาก npm ไปครบ 8 คลังแพ็กเกจ ดึงข้อมูลจาก OpenSSF

GitHub expands supply chain malware detection from npm to eight package registries
GitHub ขยายความสามารถตรวจจับมัลแวร์ของ Dependabot จากเดิมที่รองรับเฉพาะ npm ไปครอบคลุมคลังแพ็กเกจหลัก 8 ระบบนิเวศ ได้แก่ npm, PyPI, Maven, RubyGems, NuGet, Go, crates.io และ PHP Composer โดยดึงข้อมูลจากคลัง malicious-packages ของ OpenSSF ซึ่งมีรายงานมัลแวร์กว่า 15,000 รายการในรูปแบบ OSV แทนการสร้างระบบตรวจจับแยกรายคลัง GitHub ใช้ตัวนำเข้าเพียงตัวเดียวพร้อมกลไกกันข้อมูลซ้ำ กันรายงานที่ถูกถอน และจำกัดจำนวนต่อรอบเพื่อกันข้อมูลต้นทางผิดพลาด การแจ้งเตือนนี้เป็นแบบ opt-in ต้องเปิดใช้เอง

GitHub และ PyPI เพิ่มเกราะป้องกันแบบอิงเวลา สกัดการโจมตีห่วงโซ่อุปทาน (Supply Chain)

GitHub and PyPI time-based supply chain attack defenses
GitHub และคลังแพ็กเกจ PyPI เพิ่มกลไกป้องกันการโจมตีห่วงโซ่อุปทาน (Supply Chain) แบบอิงเวลา โดย Dependabot จะหน่วงการอัปเดตแพ็กเกจใหม่ไว้ 3 วันก่อนเสนอให้ติดตั้ง ส่วน PyPI จะปฏิเสธการเพิ่มไฟล์ใหม่เข้าสู่รุ่นที่เผยแพร่เกิน 14 วันแล้ว มาตรการนี้ออกมาหลังเกิดเหตุแพ็กเกจอันตรายหลายครั้งในปีที่ผ่านมา เช่น Shai-Hulud และ GhostAction เพื่อลดช่องเวลาที่โค้ดอันตรายจะถูกดึงไปใช้

Apache Syncope ออกแพตช์อุดช่องโหว่ RCE และ SQL Injection หลายรายการในแพลตฟอร์มจัดการตัวตน

Apache Syncope releases patches for multiple RCE and SQL injection vulnerabilities
มูลนิธิ Apache ออกอัปเดตความปลอดภัยให้แพลตฟอร์มจัดการตัวตนและการเข้าถึง (IAM) ชื่อ Syncope แก้ช่องโหว่หลายรายการ ทั้งรันโค้ดจากระยะไกล (RCE) ผ่าน Groovy sandbox bypass, SQL injection ในฟีเจอร์ค้นหา Audit (CVE-2026-57308), การยกระดับสิทธิ์ผ่าน self-service (CVE-2026-62183), SSRF และการเปิดเผยข้อมูล กระทบสาขา 3.0, 4.0 และ 4.1 แนะนำให้ผู้ดูแลอัปเกรดเป็นเวอร์ชัน 4.1.2 และ 4.0.7 ทันที เนื่องจาก Apache ไม่มี hotfix แบบไบนารี ต้องอัปเกรดหรือ rebuild จากซอร์สโค้ดใหม่

NodeBB แพตช์ 8 ช่องโหว่ร้ายแรงที่ 'เอเจนต์ AI' ค้นพบใน 6 ชั่วโมง — เปิดทางเข้าถึงสิทธิ์แอดมินและแชตส่วนตัว

NodeBB forum software patches eight AI-discovered security flaws
NodeBB ซอฟต์แวร์ฟอรัมโอเพนซอร์สแก้ 8 ช่องโหว่ระดับสูงที่เอเจนต์ AI ของบริษัท Aikido Security ค้นพบจากการสแกนซอร์สโค้ดใน 6 ชั่วโมง กระทบทุกเวอร์ชันก่อน 4.14.0 ช่องโหว่เปิดทางให้สมาชิกทั่วไปเข้าถึงแดชบอร์ดแอดมิน คนนอกอ่านข้อความส่วนตัว และฝัง XSS ในโพสต์ทั่วไป กว่าครึ่งอยู่ในโค้ด federation ผู้ดูแลควรอัปเดตเป็น 4.14.2 ยังไม่พบการโจมตีจริงและไม่มีเลข CVE

Cisco เปิดตัว Antares โมเดล AI ขนาดเล็กต้นทุนต่ำ ช่วยชี้จุดช่องโหว่ในซอร์สโค้ด

cisco foundation ai antares small language model source code vulnerability localization
บริษัท Cisco Foundation AI เปิดตัว Antares โมเดลภาษาขนาดเล็กแบบ open-weight สองรุ่น (350M และ 1B) ที่ออกแบบมาเพื่อค้นหาจุดที่มีช่องโหว่ในซอร์สโค้ดโดยเฉพาะ จุดขายคือต้นทุนต่ำและ false positive ต่ำ พร้อมคงข้อมูลไว้ในองค์กรตามข้อกำหนด data sovereignty จากผลทดสอบด้วยเบนช์มาร์กใหม่ Antares ถูกกว่าคู่แข่ง LLM ถึง 172 เท่า มุ่งช่วยทีมงบจำกัดอย่างมหาวิทยาลัยและหน่วยงานรัฐ

นักวิจัยเตือน AI Agent บน Android โอเพนซอร์ส 5 ตัว ถูกหลอกด้วยข้อความมองไม่เห็นบนหน้าจอ — ร้ายสุดรันโค้ดบนพีซีเจ้าของได้

open source android ai agent prompt injection rce
งานวิจัยจากมหาวิทยาลัย Simon Fraser, CUHK, Shandong และ QAX ทดสอบ AI agent บน Android โอเพนซอร์ส 5 ตัว พบว่าทั้งหมดเสี่ยงต่อการโจมตีอย่างน้อย 6 ใน 7 รูปแบบ ตั้งแต่การแทรกข้อความโปร่งใส 2% ที่ AI อ่านได้แต่คนมองไม่เห็น ไปจนถึงการแก้ไขภาพหน้าจอระหว่างส่ง และการฉีดคำสั่งลงเชลล์บนเครื่องพีซีที่ควบคุม agent ได้สำเร็จ 20 จาก 20 ครั้ง ยังไม่มีการแก้ไขจากผู้พัฒนาทั้ง 5 โครงการ

7-Zip ช่องโหว่ CVE-2026-14266 — heap overflow เปิดทางรันโค้ดจากระยะไกล กระทบผู้ใช้หลายล้านคน

7-zip cve 2026 14266 heap buffer overflow remote code execution xz
พบช่องโหว่ใหม่ CVE-2026-14266 ใน 7-Zip โปรแกรมบีบอัดไฟล์โอเพนซอร์สยอดนิยม เปิดทางให้ผู้โจมตีรันโค้ดอันตรายจากระยะไกลได้ ต้นเหตุมาจากการจัดการข้อมูล XZ chunked ที่ผิดพลาดจนเกิด heap-based buffer overflow การโจมตีต้องอาศัยให้เหยื่อเปิดไฟล์ที่สร้างพิเศษหรือเข้าเว็บที่ฝังเพย์โหลด แก้ไขแล้วใน 7-Zip เวอร์ชัน 26.02 ผู้ใช้ควรอัปเดตทันที