ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

159 ข่าว

HollowByte — คำขอ TLS เพียง 11 ไบต์ ทำให้เซิร์ฟเวอร์ OpenSSL กินหน่วยความจำค้างจนถูกฆ่าโปรเซส

OpenSSL HollowByte flaw freezes server memory with 11-byte TLS requests
ทีม Red Team ของบริษัท Okta เปิดเผยช่องโหว่ DoS ใน OpenSSL ที่ตั้งชื่อว่า HollowByte ซึ่งผู้โจมตีส่งเพียงส่วนหัวข้อความ TLS 11 ไบต์ก็ทำให้เซิร์ฟเวอร์จองหน่วยความจำสูงสุด 131 KB รอเนื้อหาที่ไม่มีวันมาถึง เมื่อสุ่มขนาดที่แจ้งในทุกการเชื่อมต่อบนระบบ glibc หน่วยความจำจะแตกกระจายและไม่ถูกคืนจนกว่าจะรีสตาร์ตโปรเซส OpenSSL แก้ไขเงียบๆ ในรุ่นวันที่ 9 มิถุนายน โดยไม่ออก CVE ไม่มีประกาศเตือน และไม่มีบันทึกใน changelog

wp2shell — ช่องโหว่ใน WordPress core เปิดทางผู้โจมตีไร้ตัวตนรันโค้ดได้ทันที มีโค้ดโจมตีเผยแพร่แล้ว

wp2shell WordPress core flaw lets unauthenticated attackers run code
ช่องโหว่ชุด wp2shell ใน WordPress core เปิดทางให้คำขอ HTTP แบบไม่ต้องยืนยันตัวตนรันโค้ดบนเว็บไซต์ได้ ประกอบด้วย CVE-2026-63030 ความสับสนของเส้นทาง batch ใน REST API และ CVE-2026-60137 ช่องโหว่ SQL injection ใน core เมื่อนำมาต่อกันจะกลายเป็น RCE เต็มรูปแบบบนการติดตั้งพื้นฐานที่ไม่มีปลั๊กอินเลย WordPress ออก 6.9.5 และ 7.0.2 พร้อมบังคับอัปเดตอัตโนมัติ แต่ขณะนี้กลไกการโจมตีและโค้ดพิสูจน์แนวคิดถูกเผยแพร่สู่สาธารณะแล้ว

7-Zip ช่องโหว่ CVE-2026-14266 — heap overflow เปิดทางรันโค้ดจากระยะไกล กระทบผู้ใช้หลายล้านคน

7-zip cve 2026 14266 heap buffer overflow remote code execution xz
พบช่องโหว่ใหม่ CVE-2026-14266 ใน 7-Zip โปรแกรมบีบอัดไฟล์โอเพนซอร์สยอดนิยม เปิดทางให้ผู้โจมตีรันโค้ดอันตรายจากระยะไกลได้ ต้นเหตุมาจากการจัดการข้อมูล XZ chunked ที่ผิดพลาดจนเกิด heap-based buffer overflow การโจมตีต้องอาศัยให้เหยื่อเปิดไฟล์ที่สร้างพิเศษหรือเข้าเว็บที่ฝังเพย์โหลด แก้ไขแล้วใน 7-Zip เวอร์ชัน 26.02 ผู้ใช้ควรอัปเดตทันที

CISA เพิ่ม CVE-2026-58644 เข้า KEV — ช่องโหว่ SharePoint รันโค้ดระยะไกล CVSS 9.8 ถูกใช้โจมตีเป็น Zero-Day

CISA adds exploited SharePoint RCE zero-day CVE-2026-58644 to KEV catalog
CISA เพิ่มช่องโหว่ CVE-2026-58644 (CVSS 9.8) ใน Microsoft SharePoint Server เข้าแคตตาล็อก KEV หลัง Microsoft ยืนยันว่าถูกใช้โจมตีจริงก่อนออกแพตช์ ช่องโหว่เป็นชนิด deserialization เปิดทางให้ผู้โจมตีระดับ Site Owner รันโค้ดจากระยะไกลผ่านเครือข่าย กระทบ SharePoint ทั้ง Subscription Edition, 2019 และ 2016 หน่วยงานรัฐกลางสหรัฐฯ ต้องแพตช์ภายใน 19 กรกฎาคม 2569 พร้อมช่องโหว่ Fortinet FortiSandbox อีก 2 รายการ

CISA สั่งหน่วยงานรัฐเร่งแพตช์ Fortinet FortiSandbox 2 ช่องโหว่วิกฤต — ถูกใช้โจมตีจริงแล้ว เส้นตาย 19 กรกฎาคม

CISA urges immediate action on actively exploited Fortinet FortiSandbox flaws
CISA สั่งหน่วยงานรัฐบาลกลางสหรัฐฯ เร่งแพตช์ช่องโหว่ระดับวิกฤต 2 รายการในระบบ Fortinet FortiSandbox คือ CVE-2026-39808 และ CVE-2026-25089 หลังยืนยันว่าถูกใช้โจมตีจริงและเพิ่มเข้าแคตตาล็อก KEV แล้ว ทั้งคู่เป็นช่องโหว่ command injection ที่เปิดให้ผู้โจมตีที่ไม่ต้องยืนยันตัวตนรันโค้ดจากระยะไกลได้โดยไม่ต้องอาศัยการกระทำของผู้ใช้ Fortinet ออกแพตช์ไปแล้วตั้งแต่ 14 เมษายนและ 9 มิถุนายน โดยมีเส้นตายตามคำสั่ง BOD 26-04 คือวันที่ 19 กรกฎาคม 2569

CISA สั่งหน่วยงานรัฐกลางสหรัฐฯ เร่งแพตช์ช่องโหว่ Oracle E-Business Suite CVE-2026-46817 ที่ถูกโจมตีจริง ภายในเสาร์นี้

CISA orders feds to patch actively exploited Oracle E-Business Suite flaw
CISA สั่งหน่วยงานรัฐกลางสหรัฐฯ แพตช์ช่องโหว่วิกฤต CVE-2026-46817 (CVSS 9.8) ใน Oracle E-Business Suite ที่ถูกโจมตีจริงภายในวันเสาร์ที่ 18 กรกฎาคม ช่องโหว่อยู่ในคอมโพเนนต์ File Transmission ของ Oracle Payments เปิดทางให้ผู้โจมตีที่ไม่ต้องยืนยันตัวตนเข้าถึงผ่าน HTTP ยึดระบบได้ Oracle ออกแพตช์ตั้งแต่พฤษภาคม 2026 แต่หลายองค์กรยังไม่อัปเดต Shadowserver พบเซิร์ฟเวอร์เปิดเน็ตกว่า 1,000 เครื่อง

Zoom อุดช่องโหว่ร้ายแรงบน Windows CVE-2026-53412 (CVSS 9.8) — เปิดทางยึดบัญชีผ่านเครือข่ายโดยไม่ต้องยืนยันตัวตน

Zoom patches critical Windows flaw enabling account takeover
บริษัท Zoom ออกอัปเดตแก้ช่องโหว่ร้ายแรง CVE-2026-53412 (CVSS 9.8) ใน Zoom Workplace สำหรับ Windows ซึ่งเกิดจากการตรวจสอบข้อมูลนำเข้าไม่ถูกต้อง เปิดทางให้ผู้โจมตีที่ไม่ต้องยืนยันตัวตนยึดบัญชีได้ผ่านการเข้าถึงเครือข่าย กระทบ Desktop Client, VDI Client และ Meeting SDK บน Windows พร้อมแก้อีก 3 ช่องโหว่ระดับสูงที่เปิดทางยกระดับสิทธิ์ ปัจจุบันยังไม่พบการโจมตีจริง แนะนำให้อัปเดตทันที

ช่องโหว่ Token Exchange ใน n8n เปิดทางล็อกอินเป็นผู้ใช้จากอีก Issuer หนึ่ง

n8n token exchange flaw could let attackers log in as users from another issuer
n8n แพลตฟอร์มออโตเมชันเวิร์กโฟลว์ มีช่องโหว่ CVE-2026-59208 บนอินสแตนซ์ Enterprise ที่ตั้งค่าเชื่อถือ token issuer มากกว่าหนึ่งราย โดยจับคู่ JWT ที่เข้ามากับบัญชีในระบบจากค่า sub เพียงอย่างเดียว ละเลยค่า iss ทำให้โทเคนจาก issuer หนึ่งที่พก sub ของผู้ใช้อีก issuer หนึ่งล็อกอินเป็นคนนั้นได้โดยไม่ต้องใช้รหัสผ่าน n8n ออกแพตช์ 24 มิ.ย. กระทบเวอร์ชันต่ำกว่า 2.27.4 และ 2.28.0

ช่องโหว่ Zero-Day ใน AnyDesk (CVE-2026-15682) เปิดทางให้ผู้โจมตีทำระบบล่ม

AnyDesk 0-day vulnerability CVE-2026-15682 lets attackers trigger denial of service
มีการเปิดเผยช่องโหว่ zero-day ใน AnyDesk รหัส CVE-2026-15682 ที่เปิดทางให้ผู้โจมตีในเครื่อง (local) ทำให้โปรแกรมหรือระบบเข้าสู่สภาวะปฏิเสธการให้บริการ (DoS) ได้ ช่องโหว่อยู่ในฟีเจอร์ Send Support Information โดยผู้โจมตีสร้าง junction (reparse point) หลอกให้บริการ AnyDesk เขียนไฟล์ออกนอกตำแหน่งที่ควรจะเป็น การโจมตีต้องอาศัยการรันโค้ดสิทธิ์ต่ำในเครื่องก่อน จึงลดความเสี่ยงลง แต่ยังอันตรายในสภาพแวดล้อมที่ใช้ร่วมกันหรือถูกเจาะบางส่วนแล้ว ยังไม่มีแพตช์

ช่องโหว่ส่วนขยาย Claude for Chrome — ส่วนขยายอันตรายสร้างคลิกปลอม สั่งให้ AI ทำงานแทนผู้ใช้ได้

Claude for Chrome extension flaw lets malicious extensions trigger AI actions
นักวิจัยจากบริษัท Manifold Security พบช่องโหว่ในส่วนขยาย Claude for Chrome ของบริษัท Anthropic ที่เปิดทางให้ส่วนขยายอันตรายสั่งให้ AI ทำงานแทนผู้ใช้ได้ ต้นเหตุคือส่วนขยายไม่ตรวจสอบคุณสมบัติ Event.isTrusted จึงแยกไม่ออกว่าคลิกมาจากคนจริงหรือจากสคริปต์ ผู้โจมตีจึงสร้างคลิกปลอมบนโดเมน claude.ai เพื่อเรียกงานสำเร็จรูป 9 รายการ เช่น อ่าน Gmail แก้ไขข้อมูลใน Salesforce หรือสร้างนัดหมายใน Google Calendar ล่าสุดยังใช้งานได้กับเวอร์ชัน 1.0.80