ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

8 ข่าว

ช่องโหว่เครื่องมือวาดบนหน้าจอแชร์ของ Zoom — ผู้ร่วมประชุมคนใดก็ยึดเครื่องคนอื่นได้ทั้งห้อง แพตช์เงียบไปตั้งแต่มิถุนายน

Zoom annotation flaws could let a meeting participant hijack another attendee's client
นักวิจัยจากบริษัท A Security เปิดเผยช่องโหว่สามรายการในเครื่องมือวาดบนหน้าจอที่แชร์ของ Zoom ซึ่งเปิดทางให้ผู้ร่วมประชุมส่งข้อมูลผิดรูปแบบไปยึดเครื่องของผู้อื่นได้ทั้งผู้แชร์และผู้ชม โดยเหยื่อไม่ต้องคลิกหรือกดอะไรเลย Zoom ปล่อยแพตช์ไปตั้งแต่เดือนมิถุนายนและกรกฎาคม ราวสองเดือนก่อนการเปิดเผย และยังไม่มีรายงานการโจมตีจริง แต่คะแนนความรุนแรงและเครดิตการค้นพบของผู้ผลิตกับนักวิจัยขัดกันในหลายจุด

Chrome 151 ออกอัปเดตใหม่ปิด 41 ช่องโหว่ — วิกฤต 6 รายการ ส่วนใหญ่เป็นบั๊กความปลอดภัยหน่วยความจำ

Critical vulnerabilities patched with Chrome 151 update
Google ปล่อยอัปเดต Chrome 151 ชุดใหม่ปิดช่องโหว่ระดับวิกฤตและระดับสูงรวม 41 รายการ ในจำนวนนี้เป็นระดับวิกฤต 6 รายการ ประกอบด้วย use-after-free 5 จุดในคอมโพเนนต์ WebGL, Aura, Skia และ Views กับช่องโหว่เขียนข้อมูลนอกขอบเขตในเอนจินกราฟิก ANGLE อีกหนึ่งจุด ส่วนที่เหลืออีก 35 รายการเป็นระดับสูง โดยกว่าครึ่งเป็นบั๊กความปลอดภัยหน่วยความจำที่อาจนำไปสู่การรันโค้ดตามอำเภอใจ Google ไม่ได้ระบุว่ามีช่องโหว่ใดถูกใช้โจมตีจริง

SCTPhantom — ช่องโหว่ SCTP ในเคอร์เนล Linux ที่ฝังมา 18 ปี เปิดทางผู้ใช้ในเครื่องยกระดับเป็น root และหนีออกจากคอนเทนเนอร์

18-year-old Linux SCTP flaw could let local users gain root and escape containers
นักวิจัยของ Tencent Zhuque Lab เปิดเผยช่องโหว่ use-after-free ในโค้ดเครือข่าย SCTP ของเคอร์เนล Linux ที่ฝังอยู่มาตั้งแต่ปี 2551 ตั้งชื่อว่า SCTPhantom และติดตามในรหัส CVE-2026-64564 โดยระบุว่าใช้ยกระดับสิทธิ์เป็น root บนเครื่องได้ และในการทดสอบของห้องแล็บเองยังใช้หนีออกจากคอนเทนเนอร์ไปถึงเครื่องโฮสต์ได้ 6 จาก 8 ครั้ง ช่องโหว่นี้เป็นการโจมตีจากในเครื่องและต้องมี SCTP เปิดใช้งานอยู่ แพตช์ออกแล้วในเคอร์เนลเสถียร 7.1.6, 6.18.42, 6.12.101 และ 6.6.148

นักวิจัยเผย AI ช่วยพัฒนาช่องโหว่ Linux Kernel CVE-2026-53264 — ยกสิทธิ์ผู้ใช้ธรรมดาเป็น root พร้อมปล่อยโค้ดโจมตีสู่สาธารณะ

Linux kernel CVE-2026-53264 traffic control use-after-free local privilege escalation AI exploit
STAR Labs เผยแพร่โค้ดโจมตีช่องโหว่ Linux Kernel CVE-2026-53264 (CVSS 7.8) ที่ยกสิทธิ์ผู้ใช้ธรรมดาให้เป็น root บน CentOS Stream 9 ช่องโหว่นี้เป็น use-after-free แบบ race condition ในระบบย่อยจัดการจราจรเครือข่ายของเคอร์เนล นาย Lee Jia Jie ระบุว่าใช้ AI ช่วยค้นหาบั๊กและเร่งพัฒนา exploit เป็น local privilege escalation ที่ต้องมีฐานที่มั่นบนเครื่องก่อน แพตช์อัปสตรีมออกแล้วเมื่อ 1 มิถุนายน 2569 และ backport ลงเคอร์เนลเสถียรหลายสาย ยังไม่พบการโจมตีจริงและไม่อยู่ใน KEV

เอเจนต์ AI 'Kimi K3' ค้นพบช่องโหว่ Zero-Day ใน Redis พร้อมสร้าง RCE Exploit ได้เอง — Redis ออกแพตช์ 7 เวอร์ชันรวด

AI agent discovers Redis zero-day vulnerabilities and builds RCE exploit
นักวิจัยเผยแพร่ PoC โจมตี Redis 4 สายพันธุ์ (6.2.22, 7.4.9, 8.6.4, 8.8.0) ที่นำไปสู่การรันโค้ดจากระยะไกล ทำให้ Redis ออกแพตช์ฉุกเฉิน 7 เวอร์ชันเมื่อ 23 ก.ค. ทุกสายโจมตีต้องใช้คำสั่ง RESTORE เจาะจุดบกพร่องหน่วยความจำใน Redis Streams และโมดูล RedisBloom นักวิจัยอ้างว่าเอเจนต์ AI Kimi K3 หาช่องโหว่ 19 จุดใน 90 นาทีและสร้าง exploit ใน 27 นาที ยังไม่พบการโจมตีจริงและยังไม่มีเลข CVE ใหม่

Microsoft Edge ช่องโหว่ CVE-2026-57992 เปิดทางรันโค้ดจากระยะไกล — เหยื่อแค่แตะจอสองครั้งก็ติดกับ

vulnerability cve 2026 57992 cve cybersecurity cvss execute arbitrary code
Microsoft เปิดเผยช่องโหว่ CVE-2026-57992 ใน Edge (Chromium) ระดับ High CVSS 7.5 ประเภท Use-After-Free ที่เปิดให้ผู้โจมตีรันโค้ดจากระยะไกลได้ ช่องโหว่ถูกกระตุ้นเมื่อเหยื่อเข้าเว็บอันตรายแล้วแตะจอสองครั้งจนไปเรียกฟังก์ชัน autofill ขณะเผยแพร่ยังไม่มีแพตช์และยังไม่มี PoC สาธารณะ หากเจาะสำเร็จอาจนำไปสู่การยึดเครื่องเต็มรูปแบบ Microsoft แนะนำให้จับตา MSRC และจำกัด autofill ชั่วคราว

Apache HTTP Server 2.4.68 ออกแพตช์ — แก้ 13 ช่องโหว่ Use-After-Free, DoS, XSS, Buffer Overflow กระทบทุกเวอร์ชันก่อนหน้า

Apache HTTP Server 2.4.68 patches 13 vulnerabilities use-after-free DoS XSS buffer overflow
บริษัท Apache Software Foundation ปล่อย Apache HTTP Server เวอร์ชัน 2.4.68 เมื่อ 8 มิถุนายน 2569 แก้ 13 ช่องโหว่ครอบคลุมหลายโมดูล ทั้ง use-after-free 2 ตัวใน mod_ldap และ mod_http2, XSS ใน mod_proxy_ftp, heap overflow 4 ตัว และ DoS ที่หมดหน่วยความจำผ่าน HTTP/2 กระทบทุกเวอร์ชันตั้งแต่ 2.4.0 ถึง 2.4.67 ผู้ดูแลควรอัปเกรดทันทีเพราะส่วนใหญ่ไม่มี workaround

CVE-2026-23111 — ช่องโหว่ Linux Kernel nftables เพียง 1 ตัวอักขระ เปิดทางผู้ใช้ทั่วไปยกระดับเป็น root และทะลุ Container

CVE-2026-23111 Linux kernel nftables use-after-free vulnerability
พบช่องโหว่ use-after-free ใน nftables ของ Linux kernel เกิดจากตัวอักขระ ! ที่วางผิดเพียงตัวเดียว ทำให้ผู้ใช้ในเครื่องที่ไม่มีสิทธิ์ยกระดับเป็น root และหลุดออกจาก container ได้ โดยบริษัท Exodus Intelligence ปล่อย exploit ที่ทำงานได้จริงระดับความเชื่อถือเกิน 99 เปอร์เซ็นต์ พร้อมทดสอบสำเร็จบน Debian Bookworm Trixie Ubuntu 22.04 และ 24.04 LTS ทั้งนี้แพตช์แก้ไขปล่อยตั้งแต่ 5 กุมภาพันธ์ 2569 แต่บางดิสโทรยังไม่ได้อัปเดต