ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

3 ข่าว

Broadcom แพตช์ช่องโหว่ VMware 3 รายการวิกฤต — บายพาสยืนยันตัวตน vCenter, รันโค้ด และหนีออกจาก VM ไปยึดโฮสต์ ESX

Broadcom patches three critical VMware flaws allowing auth bypass, code execution and VM escape
บริษัท Broadcom ออกอัปเดตความปลอดภัยแก้ช่องโหว่หลายรายการใน VMware ESX, vCenter, Workstation และ Fusion โดย 3 รายการอยู่ในระดับวิกฤต ได้แก่ CVE-2026-59309 บายพาสการยืนยันตัวตนของ vCenter และ CVE-2026-59310 directory traversal ที่นำไปสู่การรันโค้ด ทั้งคู่คะแนน CVSS 9.8 ส่วน CVE-2026-47876 (9.3) เป็นการหนีออกจากเครื่องเสมือนผ่านการ์ดเครือข่าย VMXNET3 บริษัทระบุว่ายังไม่พบการโจมตีจริง แต่ไม่มีวิธีบรรเทาชั่วคราวและจัดเป็นการเปลี่ยนแปลงฉุกเฉิน

Januscape CVE-2026-53359 — ช่องโหว่ KVM อายุ 16 ปี ให้ VM แขกหนีออกไปยึด Host ได้ทั้ง Intel และ AMD

linux kvm januscape cve-2026-53359 guest vm escape to host on intel and amd
นักวิจัย Hyunwoo Kim พบช่องโหว่ use-after-free ใน KVM hypervisor ของ Linux ชื่อ Januscape (CVE-2026-53359) ที่ VM แขกซึ่งมีสิทธิ์ root สามารถทำให้ host เคอร์เนลเสียหายและอาจรันโค้ดบน host ได้ ถือเป็นการหนีจาก guest สู่ host ตัวแรกที่ทำงานได้ทั้ง Intel และ AMD ช่องโหว่ซ่อนอยู่ในโค้ด shadow MMU มานานราว 16 ปี แพตช์ออกแล้ว 4 ก.ค. 2026 ต้องเปิด nested virtualization จึงถูกโจมตีได้

VMware เปลี่ยนโมเดลสิทธิ์ใช้งานยุค Broadcom — ต้นทุนพุ่ง 2–3 เท่า ดันองค์กรมองหาทางเลือกใหม่

ai cloud enterprise ise infrastructure modernization explore their impact
หลัง Broadcom เข้าซื้อ VMware โมเดลสิทธิ์ใช้งานถูกเขียนใหม่เกือบทั้งหมด ยกเลิก perpetual license เหลือแต่ subscription เปลี่ยนจาก per-socket เป็น per-core ขั้นต่ำ 16 คอร์ต่อซีพียู ทำให้ต้นทุนหลายองค์กรพุ่ง 2–3 เท่า พร้อมค่าปรับต่ออายุล่าช้าราว 20% ขณะที่ vSphere 7 หมดซัพพอร์ตเดือนตุลาคม 2568 เพิ่มความเสี่ยงด้านความปลอดภัย ผลักดันให้องค์กรรวมถึงในไทยทบทวนกลยุทธ์โครงสร้างพื้นฐานและมองหาแพลตฟอร์มทางเลือก