ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

159 ข่าว

TP-Link แจ้งช่องโหว่หลายรายการในอุปกรณ์ Aginet ที่ ISP แจก — ข้ามการยืนยันตัวตนและยกระดับสิทธิ์ได้

Multiple TP-Link Aginet vulnerabilities allow authentication bypass and privilege escalation
บริษัท TP-Link เปิดเผยช่องโหว่ระดับสูงหลายรายการในกลุ่มผลิตภัณฑ์เครือข่าย Aginet ที่ผู้ให้บริการอินเทอร์เน็ตเป็นผู้จัดหาและดูแล ครอบคลุมระบบเมช เราเตอร์ อุปกรณ์ PON และโมเด็ม xDSL ช่องโหว่ถูกติดตามในหมายเลข CVE-2025-30237 ถึง CVE-2025-30241 โดยตัวที่รุนแรงที่สุดเปิดให้ผู้โจมตีบนเครือข่ายข้างเคียงข้ามการยืนยันตัวตนและเข้าถึงฟังก์ชันสิทธิ์สูงได้ ที่เหลือครอบคลุมการยกระดับสิทธิ์ คีย์เข้ารหัสฝังในเฟิร์มแวร์ การอ่านไฟล์ และการแทรกคำสั่งระบบปฏิบัติการ

แฮ็กเกอร์เร่งโจมตีช่องโหว่ Zero-Day ใน GeoServer ที่ยังไม่มีแพตช์ — SQL Injection ต่อยอดเป็น RCE

Hackers exploiting unpatched GeoServer zero-day vulnerability
ช่องโหว่ SQL Injection ในฟังก์ชัน jsonArrayContains ของ GeoServer ถูกเปิดเผยสู่สาธารณะโดยนักวิจัยอิสระ และถูกโจมตีจริงภายในไม่กี่ชั่วโมงทั้งที่ยังไม่มีแพตช์ บริษัท WatchTowr บันทึกความพยายามโจมตีได้หลายร้อยครั้งจากไอพีต้นทางจำนวนน้อย ช่องโหว่เกิดจากการไม่กรองค่าที่ผู้ใช้ส่งเข้ามาก่อนนำไปประกอบเป็นคำสั่งฐานข้อมูล และบางการตั้งค่านำไปสู่การรันโค้ดจากระยะไกล GeoServer เป็นแพลตฟอร์มโอเพนซอร์สที่ใช้กันแพร่หลายในหน่วยงานรัฐและโครงสร้างพื้นฐาน

Palo Alto Networks ออกแพตช์รอบเดือนสิงหาคม ปิด 11 ช่องโหว่ — จุดหนักอยู่ที่ไคลเอนต์ปลายทาง ไม่ใช่ตัวไฟร์วอลล์

Palo Alto Networks patches 11 new vulnerabilities across PAN-OS GlobalProtect and Prisma Access
Palo Alto Networks เผยแพร่ประกาศความปลอดภัยประจำวันที่ 12 สิงหาคม 2569 ปิดช่องโหว่ใหม่ 11 รายการใน PAN-OS, GlobalProtect App, Prisma Access Agent และ Prisma Browser พร้อมชุดอัปเดต Chromium รายเดือน คะแนน CVSS อยู่ระหว่าง 1.1 ถึง 7.2 จึงไม่มีรายการใดถึงระดับวิกฤตในรอบนี้ ช่องโหว่ส่วนใหญ่กระจุกอยู่ที่ไคลเอนต์ VPN บนเครื่องผู้ใช้มากกว่าตัวไฟร์วอลล์ และแพตช์บางส่วนยังไม่พร้อมใช้งานจนถึงวันที่ 20 และ 31 สิงหาคม ยังไม่มีรายงานว่าช่องโหว่ใดถูกใช้โจมตีจริง

WordPress 7.0.4 ปิดช่องโหว่รันโค้ดผ่าน Imagick — ไฟล์ชื่อ .png ที่ข้างในเป็น PostScript หลุดไปถึง Ghostscript

WordPress 7.0.4 fixes Imagick remote code execution vulnerability via crafted image upload
WordPress ปล่อยเวอร์ชัน 7.0.4 เพื่อปิดช่องโหว่รันโค้ดจากระยะไกล CVE-2026-65640 ที่กระทบเว็บไซต์ซึ่งประมวลผลรูปภาพด้วยส่วนขยาย Imagick ร่วมกับ Ghostscript ต้นเหตุคือ ImageMagick ตัดสินชนิดไฟล์จากเนื้อในขณะที่ WordPress เชื่อนามสกุลไฟล์ ทำให้ไฟล์ชื่อ .png ที่บรรจุโค้ด PostScript ถูกส่งต่อไปให้ Ghostscript รัน ผู้โจมตีต้องมีบัญชีระดับ Author ขึ้นไปจึงจะใช้ช่องโหว่นี้ได้ เว็บที่เปิดให้ผู้เขียนภายนอกสมัครใช้งานจึงเสี่ยงมากกว่าเว็บที่มีทีมบรรณาธิการปิด

ช่องโหว่วิกฤตใน Adobe Commerce ถูกลงมือโจมตีแล้ว — สลับเซสชันไปสวมบัญชีลูกค้าคนอื่นได้โดยไม่ต้องมีบัญชีของตัวเอง

Hackers exploit critical Adobe Commerce flaw to hijack customer accounts
มีการตรวจพบความพยายามโจมตีช่องโหว่วิกฤต CVE-2026-71362 ใน Adobe Commerce และ Magento แล้ว ช่องโหว่นี้เป็นการตรวจสอบสิทธิ์ไม่ถูกต้องที่เปิดทางให้สลับเซสชันของลูกค้ารายหนึ่งไปเป็นอีกบัญชีหนึ่ง จึงเข้าถึงบัญชีและข้อมูลส่วนตัวของเหยื่อได้ เงื่อนไขคือไม่ต้องมีบัญชี ไม่ต้องมีสิทธิ์ผู้ดูแลระบบ และไม่ต้องอาศัยการกระทำใดจากเหยื่อ Adobe ปิดช่องโหว่นี้พร้อมอีก 6 รายการในอัปเดตรอบเดือนสิงหาคม โดยระบุว่ายังไม่ทราบว่ามีการโจมตีจริง สวนทางกับ Sansec ที่ว่า WAF ของตนบล็อกความพยายามโจมตีอยู่แล้ว

Cisco ASA และ FTD ถูกโจมตีจริงผ่าน CVE-2026-20349 — คำขอ HTTP เดียวสั่งไฟร์วอลล์รีบูตได้โดยไม่ต้องล็อกอิน CISA ตั้งเส้นตาย 14 ส.ค.

Cisco ASA and FTD flaw exploited in the wild can trigger remote DoS
Cisco เตือนว่าช่องโหว่ CVE-2026-20349 คะแนน CVSS 8.6 ใน Secure Firewall ASA และ FTD ถูกใช้โจมตีจริงแล้ว ต้นเหตุคือการตรวจสอบข้อผิดพลาดไม่รัดกุมขณะประมวลผลคำขอ HTTP ทำให้ผู้โจมตีที่ไม่ต้องยืนยันตัวตนส่งคำขอไปยังบริการ Remote Access SSL VPN แล้วสั่งให้อุปกรณ์รีโหลดจนเกิดสภาวะปฏิเสธการให้บริการ ช่องโหว่กระทบเฉพาะอุปกรณ์ที่เปิด SSL-VPN, IKEv2 client services หรือ Zero Trust Network Access และยังไม่มีวิธีแก้ชั่วคราว CISA เพิ่มเข้า KEV พร้อมบังคับหน่วยงานกลางสหรัฐฯ แพตช์ภายในวันที่ 14 สิงหาคม 2569

Intel และ AMD ออกแพตช์รวมกันกว่า 80 ช่องโหว่ — Intel ประกาศ 42 ฉบับครอบคลุม 72 รายการ และเกินครึ่งอยู่ในซอฟต์แวร์สาย AI ไม่ใช่ตัวชิป

Chipmaker Patch Tuesday Intel AMD fix over 80 vulnerabilities combined
Intel และ AMD ออกแพตช์ในวันเดียวกันรวมกันมากกว่า 80 ช่องโหว่ โดย Intel เผยแพร่ประกาศความปลอดภัย 42 ฉบับครอบคลุมช่องโหว่ 72 รายการ ส่วนใหญ่ระดับสูงอยู่ในซอฟต์แวร์ PROSet/Wireless WiFi หน่วยประมวลผล Xeon เทคโนโลยี TDX และเฟิร์มแวร์ CSME กับ SPS ขณะที่ AMD ออกประกาศ 5 ฉบับครอบคลุมราวหนึ่งโหล โดยห้ารายการระดับสูงอยู่ในสภาพแวดล้อมพัฒนา Vitis ที่อาจทำให้กุญแจส่วนตัวรั่วและรันโค้ดตามใจได้ นอกจากนี้ AMD ยังแจ้งเรื่องช่องโหว่ Safe RET และเทคนิคโจมตี SEV ชื่อ PowerHooK ก่อนหน้านี้ในเดือนเดียวกัน

Microsoft Patch Tuesday สิงหาคม 2569 อุด 400 ช่องโหว่ — มี 3 Zero-Day และตัวที่ถูกโจมตีจริงคือช่องทางที่ Lazarus ใช้ปล่อยรูทคิต FudModule รุ่นใหม่

Microsoft August 2026 Patch Tuesday fixes 400 flaws including three zero-days
Microsoft ออกแพตช์ประจำเดือนสิงหาคม 2569 อุดช่องโหว่ 400 รายการ ในจำนวนนี้เป็นระดับวิกฤต 42 รายการ และมี zero-day 3 รายการ โดยตัวที่ถูกใช้โจมตีจริงคือ CVE-2026-68820 ในไดรเวอร์ AFD.sys ซึ่ง Check Point ระบุว่ากลุ่ม Lazarus ใช้ยกระดับสิทธิ์เป็น SYSTEM เพื่อปล่อยรูทคิต FudModule รุ่นใหม่ อีกสองรายการถูกเปิดเผยสู่สาธารณะก่อนมีแพตช์ คือ CVE-2026-62832 ที่ตรงกับช่องโหว่ชื่อ LegacyHive และ CVE-2026-72971 ในไดรเวอร์ unionfs.sys

SAP Commerce Cloud ช่องโหว่ CVSS 10.0 เต็มสิบ — ผู้โจมตีไม่ต้องมีบัญชีก็รันโค้ดได้ผ่านไคลเอนต์ยืนยันตัวตนที่ติดมาเป็นค่าเริ่มต้น

SAP Commerce Cloud flaw could let unauthenticated attackers execute arbitrary code
SAP ออกแพตช์อุดช่องโหว่ระดับสูงสุด CVSS 10.0 ใน Commerce Cloud ส่วน Data Hub Adapter ซึ่งเกิดจากการตรวจสอบสิทธิ์และการตรวจสอบข้อมูลนำเข้าที่ไม่เพียงพอ เปิดทางให้ผู้โจมตีที่ไม่ต้องยืนยันตัวตนใช้ไคลเอนต์ยืนยันตัวตนที่เป็นค่าเริ่มต้นส่งข้อมูลที่สร้างขึ้นเป็นพิเศษจนรันโค้ดตามใจได้ รอบเดียวกันยังมีช่องโหว่ระดับวิกฤตอีกสามรายการใน Manufacturing Integration and Intelligence และ Application Server ABAP โดยบริษัท Onapsis เตือนว่าบางรายการต้องตั้งค่าเพิ่มหลังติดตั้งแพตช์จึงจะปิดช่องได้จริง

ช่องโหว่เครื่องมือวาดบนหน้าจอแชร์ของ Zoom — ผู้ร่วมประชุมคนใดก็ยึดเครื่องคนอื่นได้ทั้งห้อง แพตช์เงียบไปตั้งแต่มิถุนายน

Zoom annotation flaws could let a meeting participant hijack another attendee's client
นักวิจัยจากบริษัท A Security เปิดเผยช่องโหว่สามรายการในเครื่องมือวาดบนหน้าจอที่แชร์ของ Zoom ซึ่งเปิดทางให้ผู้ร่วมประชุมส่งข้อมูลผิดรูปแบบไปยึดเครื่องของผู้อื่นได้ทั้งผู้แชร์และผู้ชม โดยเหยื่อไม่ต้องคลิกหรือกดอะไรเลย Zoom ปล่อยแพตช์ไปตั้งแต่เดือนมิถุนายนและกรกฎาคม ราวสองเดือนก่อนการเปิดเผย และยังไม่มีรายงานการโจมตีจริง แต่คะแนนความรุนแรงและเครดิตการค้นพบของผู้ผลิตกับนักวิจัยขัดกันในหลายจุด