ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

37 ข่าว

CISA สั่งหน่วยงานรัฐกลางสหรัฐฯ เร่งแพตช์ช่องโหว่ Oracle E-Business Suite CVE-2026-46817 ที่ถูกโจมตีจริง ภายในเสาร์นี้

CISA orders feds to patch actively exploited Oracle E-Business Suite flaw
CISA สั่งหน่วยงานรัฐกลางสหรัฐฯ แพตช์ช่องโหว่วิกฤต CVE-2026-46817 (CVSS 9.8) ใน Oracle E-Business Suite ที่ถูกโจมตีจริงภายในวันเสาร์ที่ 18 กรกฎาคม ช่องโหว่อยู่ในคอมโพเนนต์ File Transmission ของ Oracle Payments เปิดทางให้ผู้โจมตีที่ไม่ต้องยืนยันตัวตนเข้าถึงผ่าน HTTP ยึดระบบได้ Oracle ออกแพตช์ตั้งแต่พฤษภาคม 2026 แต่หลายองค์กรยังไม่อัปเดต Shadowserver พบเซิร์ฟเวอร์เปิดเน็ตกว่า 1,000 เครื่อง

Zoom อุดช่องโหว่ร้ายแรงบน Windows CVE-2026-53412 (CVSS 9.8) — เปิดทางยึดบัญชีผ่านเครือข่ายโดยไม่ต้องยืนยันตัวตน

Zoom patches critical Windows flaw enabling account takeover
บริษัท Zoom ออกอัปเดตแก้ช่องโหว่ร้ายแรง CVE-2026-53412 (CVSS 9.8) ใน Zoom Workplace สำหรับ Windows ซึ่งเกิดจากการตรวจสอบข้อมูลนำเข้าไม่ถูกต้อง เปิดทางให้ผู้โจมตีที่ไม่ต้องยืนยันตัวตนยึดบัญชีได้ผ่านการเข้าถึงเครือข่าย กระทบ Desktop Client, VDI Client และ Meeting SDK บน Windows พร้อมแก้อีก 3 ช่องโหว่ระดับสูงที่เปิดทางยกระดับสิทธิ์ ปัจจุบันยังไม่พบการโจมตีจริง แนะนำให้อัปเดตทันที

Chrome 150 และ Firefox 152 ออกแพตช์อุดช่องโหว่ระดับวิกฤต — Firefox เตือนมีโค้ดโจมตีเผยแพร่แล้วสองรายการ

Google Chrome 150 and Mozilla Firefox 152 updates patch critical browser vulnerabilities
Google และ Mozilla ออกอัปเดต Chrome 150 และ Firefox 152 อุดช่องโหว่ระดับวิกฤต โดย Firefox 152.0.6 แก้ช่องโหว่ร้ายแรง 2 รายการใน WebAssembly และ DOM Navigation ที่มีโค้ดโจมตีเผยแพร่สู่สาธารณะแล้ว ส่วน Chrome แก้ 15 ช่องโหว่ รวม Use-After-Free ระดับวิกฤต 2 รายการใน Ozone แม้ยังไม่พบการโจมตีจริง แต่ผู้ใช้ควรรีบอัปเดตเบราว์เซอร์ทันที

SAP ออกแพตช์อุด NetWeaver ABAP ช่องโหว่ร้ายแรง CVSS 9.9 — เปิดทางแก้ไข-ขโมยข้อมูลระบบองค์กร

SAP patches CVSS 9.9 NetWeaver ABAP out-of-bounds write vulnerability CVE-2026-44747
SAP ออกแพตช์ประจำเดือนกรกฎาคม 2569 อุดช่องโหว่ร้ายแรงหลายรายการ นำโดย CVE-2026-44747 (CVSS 9.9) ใน NetWeaver Application Server ABAP ที่เปิดให้ผู้โจมตีที่ยืนยันตัวตนแล้วทำหน่วยความจำเสียหายจนเข้าถึงหรือแก้ไขข้อมูลได้ พร้อมอีก 2 ช่องโหว่ CVSS 9.1 ใน Approuter และ Commerce Cloud ยังไม่พบการโจมตีจริงแต่แนะนำให้รีบแพตช์

Zimbra แจ้งเตือนช่องโหว่ร้ายแรงใน Classic Web Client — อีเมลที่ถูกดัดแปลงรันโค้ดอันตรายในเซสชันผู้ใช้ได้

Critical Zimbra Classic Web Client stored XSS flaw lets crafted emails run malicious code
บริษัท Zimbra เร่งให้ลูกค้าอัปเดตแพตช์อุดช่องโหว่ร้ายแรงใน Classic Web Client ที่เปิดทางรันโค้ดโดยพลการได้ ช่องโหว่นี้เป็นแบบ Stored XSS ที่ทำให้อีเมลซึ่งถูกดัดแปลงเป็นพิเศษสามารถรันสคริปต์อันตรายในเซสชันของผู้ใช้เมื่อเปิดอ่าน หากถูกโจมตีสำเร็จอาจเข้าถึงข้อมูลกล่องจดหมาย ข้อมูลเซสชัน หรือการตั้งค่าบัญชีได้ ช่องโหว่ยังไม่ได้รับหมายเลข CVE และแม้ Zimbra ไม่ได้ระบุว่ามีการโจมตีจริง แต่ช่องโหว่ XSS ใน Zimbra เป็นเป้าหมายยอดนิยมของผู้โจมตีมานานหลายปี แนะนำให้อัปเดตเป็นเวอร์ชัน 10.1.19

Roundcube ออกเวอร์ชัน 1.7 อุดช่องโหว่ Stored XSS แบบ Zero-Click 2 รายการ — แค่เปิดอ่านอีเมลก็ถูกขโมย session

Roundcube 1.7 patches two zero-click stored XSS vulnerabilities
Roundcube ปล่อยเวอร์ชัน 1.7 แก้ช่องโหว่ 6 รายการ รวมถึง Stored XSS ระดับวิกฤต 2 ตัวที่ทำงานแบบ zero-click ไม่ต้องให้เหยื่อคลิก CVE-2026-54432 เกิดจากการแสดงชนิดไฟล์ (MIME type) ของไฟล์แนบโดยไม่กรอง ทำให้สคริปต์รันทันทีที่หน้าเตือนโหลด ส่วน CVE-2026-54433 อยู่ในเอนจินแสดงข้อความแบบ plain-text แค่เปิดอ่านเมลก็ถูกฝังสคริปต์เงียบ ๆ ทั้งคู่เปิดทางขโมย session และเข้าถึงกล่องเมลโดยไม่ต้องมีปฏิสัมพันธ์ นักวิจัยแนะนำให้อัปเดตด่วนกว่ารอบแพตช์ปกติ

Ubiquiti อุดช่องโหว่ร้ายแรงชุดใหญ่ใน UniFi — Connect, Talk, Access, Protect และ UniFi OS

unifi vulnerability cve 2026 50746 aws cvss os ubiquiti
บริษัท Ubiquiti ออกแพตช์อุดช่องโหว่ร้ายแรงหลายรายการใน UniFi Connect, Talk, Access, Protect และ UniFi OS ที่เปิดทางให้ยกระดับสิทธิ์และรันคำสั่งบนอุปกรณ์ได้ ช่องโหว่ร้ายแรงสุด CVE-2026-50746 มีคะแนน CVSS เต็ม 10.0 แม้ยังไม่พบการโจมตีจริงจากชุดนี้ แต่เมื่อเดือนก่อน CISA เพิ่งเตือนช่องโหว่ UniFi OS อีก 3 ตัวที่ถูกใช้โจมตีในโลกจริงมาแล้ว ผู้ดูแลระบบควรอัปเดตทันที

Cisco ยืนยันแฮ็กเกอร์กำลังโจมตีช่องโหว่ Unified CM (CVE-2026-20230)

unified cm vulnerability cisco exploit unified cm unified communications manager
Cisco ยืนยันว่าแฮ็กเกอร์กำลังโจมตีช่องโหว่ใน Unified Communications Manager (CVE-2026-20230) ที่แพตช์ไปเมื่อต้นเดือนมิถุนายน ช่องโหว่นี้เป็น SSRF ที่แฮ็กเกอร์ไม่ต้องมีสิทธิ์ก็โจมตีจากระยะไกลได้ด้วยการส่ง HTTP request ที่สร้างขึ้นเป็นพิเศษ แม้ตอนออกแพตช์ Cisco บอกยังไม่พบการโจมตีจริง แต่ต่อมามีการเผยแพร่ PoC และพบการใช้ file:// payload สร้างไฟล์บนอุปกรณ์เป้าหมาย Shadowserver พบ Unified CM เปิดออนไลน์กว่า 200 เครื่อง ผู้ดูแลควรรีบอัปเดตหรือปิดบริการ WebDialer

WinRAR 7.23 อุดช่องโหว่ Heap Overflow (CVE-2026-14191) เสี่ยงถูกรันโค้ด

winrar vulnerability cve 2026 14191 cve application crashes fixes heap overflow vulnerability
WinRAR 7.23 ออกแพตช์อุดช่องโหว่ heap overflow (CVE-2026-14191) ในโค้ดประมวลผล recovery volume ของรูปแบบ RAR5 ซึ่งไฟล์ .rev ที่ถูกสร้างขึ้นมาเป็นพิเศษอาจทำให้เกิดการเขียนข้อมูลนอกขอบเขตบน heap นำไปสู่โปรแกรมล่มหรือถูกรันโค้ดได้ ช่องโหว่กระทบทั้ง WinRAR, RAR และ UnRAR เวอร์ชันนี้ยังเสริมความปลอดภัยการจัดการ symbolic link ป้องกัน path traversal และอัปเดตไลบรารี 7z ผู้ใช้และผู้ดูแลระบบควรอัปเดตเป็น 7.23 ขึ้นไปโดยเฉพาะระบบที่ประมวลผลอาร์ไคฟ์จากภายนอก

Adobe ออกแพตช์ด่วนอุดช่องโหว่ CVSS 10.0 ถึง 7 รายการใน ColdFusion และ Campaign Classic

Adobe patches seven CVSS 10.0 flaws in ColdFusion and Campaign Classic
Adobe ออกแพตช์อุดช่องโหว่ระดับร้ายแรงสูงสุดหลายรายการใน ColdFusion และ Campaign Classic รวมช่องโหว่คะแนน CVSS 10.0 ถึง 7 รายการ ส่วนใหญ่นำไปสู่การรันโค้ดจากระยะไกล (RCE) ยังไม่พบการโจมตีจริง Adobe ประกาศเพิ่มความถี่การออก bulletin เป็นเดือนละ 2 ครั้ง เพราะช่องว่างระหว่างเปิดเผยช่องโหว่กับการถูกโจมตีสั้นลงจากการใช้ AI