ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

159 ข่าว

Adobe แพตช์ 88 ช่องโหว่ ColdFusion วิกฤต 8 รายการรันโค้ดจากระยะไกล — Broadcom แก้ VMware Avi ยืนยันตัวตนหลุด CVSS 9.8

Adobe ColdFusion and VMware Avi Load Balancer critical vulnerability updates
Adobe ออกอัปเดตแก้ช่องโหว่ 88 รายการ รวมถึงช่องโหว่วิกฤตหลายตัวใน ColdFusion, Commerce/Magento และ Experience Manager โดย 8 รายการใน ColdFusion เปิดให้รันโค้ดจากระยะไกลได้ ที่ร้ายแรงสุดคือ CVE-2026-48318 คะแนน CVSS 9.9 ขณะที่ Broadcom แก้ช่องโหว่ยืนยันตัวตนหลุดใน VMware Avi Load Balancer (CVE-2026-47865) คะแนน 9.8 ที่ให้ผู้โจมตีเข้าถึง Control plane ได้ ยังไม่พบการโจมตีจริงแต่ผลิตภัณฑ์เหล่านี้เป็นเป้ายอดนิยม

Chrome 150 และ Firefox 152 ออกแพตช์อุดช่องโหว่ระดับวิกฤต — Firefox เตือนมีโค้ดโจมตีเผยแพร่แล้วสองรายการ

Google Chrome 150 and Mozilla Firefox 152 updates patch critical browser vulnerabilities
Google และ Mozilla ออกอัปเดต Chrome 150 และ Firefox 152 อุดช่องโหว่ระดับวิกฤต โดย Firefox 152.0.6 แก้ช่องโหว่ร้ายแรง 2 รายการใน WebAssembly และ DOM Navigation ที่มีโค้ดโจมตีเผยแพร่สู่สาธารณะแล้ว ส่วน Chrome แก้ 15 ช่องโหว่ รวม Use-After-Free ระดับวิกฤต 2 รายการใน Ozone แม้ยังไม่พบการโจมตีจริง แต่ผู้ใช้ควรรีบอัปเดตเบราว์เซอร์ทันที

CISA เตือนด่วน — ช่องโหว่ SharePoint Server 3 รายการถูกใช้โจมตีจริง สั่งหน่วยงานรัฐกลางแพตช์ก่อน 17 กรกฎาคม

CISA warns admins to patch actively exploited SharePoint Server vulnerabilities
CISA ออกคำเตือนว่าผู้โจมตีกำลังใช้ช่องโหว่ 3 รายการเจาะ SharePoint Server แบบติดตั้งภายในองค์กรที่เปิดสู่อินเทอร์เน็ต ทั้ง CVE-2026-32201, CVE-2026-45659 และ CVE-2026-56164 เพื่อข้ามการยืนยันตัวตน รันโค้ดทางไกล และขโมยคีย์เครื่อง IIS ฝังตัวปล่อยมัลแวร์ Shadowserver พบเซิร์ฟเวอร์เปิดสู่เน็ตเกือบ 10,000 เครื่อง หน่วยงานรัฐกลางสหรัฐฯ ต้องแพตช์ CVE-2026-56164 ภายใน 17 กรกฎาคม

Dell แพตช์ช่องโหว่ร้ายแรงใน PowerProtect Data Domain — ผู้โจมตีไร้ตัวตนยึดระบบสำรองข้อมูลทั้งเครื่องจากระยะไกลได้

Multiple Dell PowerProtect Data Domain vulnerabilities allow remote full system access
Dell ออกอัปเดตแก้ช่องโหว่ร้ายแรงหลายรายการใน PowerProtect Data Domain ที่เปิดให้ผู้โจมตีไร้ตัวตนจากระยะไกลเข้าควบคุมระบบทั้งเครื่องได้ ช่องโหว่ที่ร้ายแรงที่สุดคือ CVE-2026-53483 (ยืนยันตัวตนไม่รัดกุม) และ CVE-2026-53481 (path traversal) ทั้งคู่คะแนน CVSS 9.8 กระทบ Data Domain appliance, Virtual Edition และ APEX Protection Storage เนื่องจากเป็นระบบสำรองข้อมูล การถูกยึดอาจนำไปสู่การลบสำรองก่อนปล่อยแรนซัมแวร์

Microsoft ออกแพตช์ทำลายสถิติ 622 ช่องโหว่ในเดือนเดียว — มี 2 Zero-Day ถูกใช้โจมตีจริงใน SharePoint และ AD FS

Microsoft July 2026 Patch Tuesday fixes record 622 flaws including two zero-days under active attack
Microsoft ปล่อยแพตช์ประจำเดือน (Patch Tuesday) ครั้งใหญ่ที่สุดเท่าที่เคยมี รวม 622 ช่องโหว่ มากกว่าสถิติเดิมของเดือนมิถุนายนกว่า 3 เท่า ในจำนวนนี้มี 2 Zero-Day ที่ถูกใช้โจมตีจริงแล้ว ทั้งคู่เป็นช่องโหว่ยกระดับสิทธิ์ใน SharePoint Server (CVE-2026-56164) และ AD FS (CVE-2026-56155) ซึ่งเป็นระบบยืนยันตัวตนหลักขององค์กร ผู้เชี่ยวชาญเตือนให้เลิกจัดลำดับความสำคัญตามคะแนน CVSS แล้วหันมาแพตช์ตามช่องโหว่ที่ถูกใช้โจมตีจริงก่อน

SonicWall เตือนช่องโหว่ Zero-Day ใน SMA1000 ถูกโจมตีจริงแล้ว — เร่งติดตั้งแพตช์ด่วน

SonicWall SMA1000 zero-day vulnerabilities exploited in attacks
SonicWall แจ้งเตือนช่องโหว่ zero-day สองรายการใน SMA1000 คือ CVE-2026-15409 (SSRF, CVSS 10.0) และ CVE-2026-15410 (code injection, CVSS 7.2) ซึ่งถูกโจมตีจริงแล้ว ช่องโหว่กระทบรุ่น 6210, 7210 และ 8200v ผู้โจมตีสามารถบังคับอุปกรณ์ส่งคำขอไปยังปลายทางที่ไม่ได้ตั้งใจและรันคำสั่งระบบปฏิบัติการได้ CISA เพิ่มทั้งสองช่องโหว่ลง KEV catalog แล้ว ไม่มีวิธีบรรเทาอื่นนอกจากอัปเดตเป็น hotfix 12.4.3-03453 หรือ 12.5.0-02835 ขึ้นไปเท่านั้น

เครื่องปั๊มช่องโหว่ด้วย AI — Intruder ใช้ LLM ค้นพบ zero-day SQL injection ในปลั๊กอิน WordPress ผู้ใช้กว่า 300,000 ราย แบบอัตโนมัติทั้งกระบวนการ

AI vulnerability vending machine finds zero-day SQL injection in WordPress plugin
ทีมวิจัยของบริษัท Intruder เปิดเผยการสร้างไปป์ไลน์ที่ใช้ LLM ร่วมกับเครื่องมือสแกนโค้ด ค้นพบและพัฒนาโค้ดโจมตีช่องโหว่ zero-day แบบอัตโนมัติทั้งกระบวนการโดยไม่มีมนุษย์แทรกแซง ช่องโหว่แรกที่พบคือ CVE-2026-3985 ช่องโหว่ SQL injection ในปลั๊กอิน Creative Mail ของ WordPress ที่ต้องส่งคำขอหลายขั้นต่อเนื่องจึงเจาะได้ เปิดให้อ่านฐานข้อมูลรวมถึงแฮชรหัสผ่านแอดมิน สะท้อนว่า AI กำลังเร่งความเร็วการค้นหาช่องโหว่ทั้งฝ่ายรับและฝ่ายโจมตี

ช่องโหว่ Cursor บน Windows — แค่เปิดโปรเจกต์ที่โคลนมา ก็รันไฟล์ git.exe อันตรายทันทีโดยไม่ถาม

Cursor flaw lets malicious cloned repositories trigger Windows code execution on folder open
นักวิจัยจาก Mindgard เปิดเผยช่องโหว่ในโปรแกรม Cursor บน Windows ที่เพียงเปิดโปรเจกต์ซึ่งมีไฟล์ชื่อ git.exe วางอยู่ใน root ของโปรเจกต์ Cursor จะรันไฟล์นั้นทันทีโดยไม่มีการถามหรือเตือน ทำให้แค่โคลน repository ของคนแปลกหน้ามาเปิดก็เท่ากับรันโค้ดอันตรายในสิทธิ์ของผู้ใช้ ช่องโหว่นี้ยังไม่มีแพตช์และเป็นปัญหาคลาสเดียวกับที่พบใน GitHub Copilot CLI, Gemini CLI และ Codex

Progress ยืนยันแล้ว — ต้นเหตุปิด ShareFile Storage Zone Controller คือช่องโหว่ Zero-Day Path Traversal ออกแพตช์ด่วน

Progress confirms ShareFile zero-day path traversal flaw behind Storage Zone Controller shutdown
บริษัท Progress Software ยืนยันว่าต้นเหตุที่สั่งลูกค้าปิด ShareFile Storage Zone Controller เมื่อสัปดาห์ก่อนคือช่องโหว่ zero-day ระดับรุนแรงสูง เป็นชนิด path traversal กระทบเวอร์ชัน 5.x และ 6.x ทั้งหมด ผู้ดูแลระบบที่ยืนยันตัวตนแล้วสามารถอ่านไฟล์ เขียนไฟล์อันตราย หรือสำรวจโครงสร้างไฟล์บนเซิร์ฟเวอร์ได้ บริษัทออกแพตช์เวอร์ชัน 5.12.5 และ 6.0.2 แล้ว และจะเปิดเผยหมายเลข CVE ในอีก 2 สัปดาห์ ยืนยันยังไม่พบสัญญาณว่ามีลูกค้าถูกเจาะ

SAP ออกแพตช์อุด NetWeaver ABAP ช่องโหว่ร้ายแรง CVSS 9.9 — เปิดทางแก้ไข-ขโมยข้อมูลระบบองค์กร

SAP patches CVSS 9.9 NetWeaver ABAP out-of-bounds write vulnerability CVE-2026-44747
SAP ออกแพตช์ประจำเดือนกรกฎาคม 2569 อุดช่องโหว่ร้ายแรงหลายรายการ นำโดย CVE-2026-44747 (CVSS 9.9) ใน NetWeaver Application Server ABAP ที่เปิดให้ผู้โจมตีที่ยืนยันตัวตนแล้วทำหน่วยความจำเสียหายจนเข้าถึงหรือแก้ไขข้อมูลได้ พร้อมอีก 2 ช่องโหว่ CVSS 9.1 ใน Approuter และ Commerce Cloud ยังไม่พบการโจมตีจริงแต่แนะนำให้รีบแพตช์