ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

10 ข่าว

Next.js แพตช์ 2 ช่องโหว่ร้ายแรง — ไฟล์ภาพ AVIF และ path traversal บนวินโดวส์ เปิดทางรันโค้ดโดยไม่ต้องล็อกอิน

vulnerability rce ai cve 2026 75604 avif patches critical avif
Vercel ออกแพตช์ให้ Next.js อุด 2 ช่องโหว่ร้ายแรงที่เปิดทางรันโค้ดระยะไกลโดยไม่ต้องยืนยันตัวตน ตัวแรกคือ CVE-2026-75604 (CVSS 9.0) เป็น path traversal ที่กระทบเฉพาะเซิร์ฟเวอร์ซึ่งใช้ระบบไฟล์ของวินโดวส์ ตัวที่สองเป็น heap buffer overflow ในไลบรารี libheif ที่ Next.js เรียกใช้ผ่าน sharp เมื่อประมวลผลไฟล์ AVIF ที่ผู้โจมตีสร้างขึ้น แก้แล้วในเวอร์ชัน 15.5.24 และ 16.3.3 ที่ออกเมื่อ 25 สิงหาคม 2569 ยังไม่มีรายงานการโจมตีจริงจนถึงวันที่ 27 สิงหาคม

CRLF-Powered Desync — ช่องโหว่ขึ้นบรรทัดใหม่จุดเดียว ขยายเป็นการวางยาแคช CDN และยิง XSS ใส่ผู้ใช้จริง

javascript soc vulnerability browser cdn crlf
นักวิจัยสาธิตว่าช่องโหว่ CRLF injection ที่มักถูกจัดเป็นปัญหาเล็กน้อย สามารถยกระดับเป็นการโจมตีแบบ HTTP desync ได้ ต้นเหตุคือการที่เซิร์ฟเวอร์หน้าบ้านถอดรหัสอักขระ %0d%0a ก่อนส่งต่อไปยังเซิร์ฟเวอร์หลังบ้าน ทำให้ผู้โจมตีแทรกส่วนหัวหรือเปลี่ยนรูปคำขอได้ ผลที่ร้ายที่สุดคือการวางยาแคชของ CDN แล้วเปลี่ยนหน้าเว็บที่ถูกแคชให้เป็นช่องทางส่ง XSS ถึงผู้ใช้จริง และอาจลามเป็นเวิร์มที่แพร่ตัวเองได้

ช่องโหว่วิกฤต Rails CVE-2026-66066 — อัปโหลดรูปที่ประดิษฐ์ขึ้นอ่านไฟล์บนเซิร์ฟเวอร์ได้โดยไม่ต้องล็อกอิน ต่อยอดถึงรันโค้ด

Critical Ruby on Rails Active Storage flaw allows unauthenticated arbitrary file read via image uploads
Ruby on Rails ออกแพตช์ช่องโหว่วิกฤต CVE-2026-66066 (CVSS 9.5) ใน Active Storage ที่เปิดให้ผู้โจมตีซึ่งไม่ต้องยืนยันตัวตนอ่านไฟล์ใดก็ได้บนเซิร์ฟเวอร์ผ่านการอัปโหลดรูปที่ประดิษฐ์ขึ้น กระทบแอปที่ใช้ libvips ประมวลผลรูปและรับไฟล์จากผู้ใช้ที่ไม่น่าเชื่อถือ ความลับที่หลุดรวมถึง secret_key_base และรหัสผ่านฐานข้อมูล ซึ่งนักวิจัยต่อยอดเป็นการรันโค้ดผ่าน CVE-2025-24293 ได้จริง ต้องอัปเกรดเป็น 7.2.3.2, 8.0.5.1 หรือ 8.1.3.1

Next.js แก้ 9 ช่องโหว่ เปิดทาง SSRF, ข้ามการยืนยันตัวตน และ DoS

next.js patches nine security flaws enabling ssrf authentication bypass and dos attacks
บริษัท Vercel เปิดเผยและแก้ไข 9 ช่องโหว่ใน Next.js เฟรมเวิร์ก React ยอดนิยม ครอบคลุมทั้ง server-side request forgery (SSRF), การข้ามการยืนยันตัวตนที่ชั้น middleware, การโจมตีแบบ denial-of-service และการเปิดเผยข้อมูลอ่อนไหว ช่องโหว่ร้ายแรงที่สุดคือ CVE-2026-64645 เป็น SSRF ในฟีเจอร์ rewrites กระทบเวอร์ชัน 12.0.0 ถึง 15.5.21 และ 16.0.0 ถึง 16.2.11 แก้ไขแล้วในเวอร์ชัน 15.5.21 และ 16.2.11 รุ่นเก่า 13.x และ 14.x จะไม่ได้รับแพตช์โดยตรง ต้องอัปเกรด

ตำรวจไซเบอร์รวบแฮ็กเกอร์วัย 26 จบแค่ ป.6 — ใช้ AI Chatbot เป็นครูสอนแฮ็ก หวังลบหมายจับตัวเอง ก่อนหันเจาะเว็บเติมเงินเกม

Thai Cyber Police arrest a 26-year-old hacker in Phuket for breaching a game top-up website
บช.สอท. จับกุมนายสหชาติ อายุ 26 ปี ที่ภูเก็ต ตามหมายจับศาลจังหวัดสุราษฎร์ธานี คดีเจาะระบบเว็บไซต์เติมเงินเกมออนไลน์ Firstup.in.th เสียหายกว่า 200,000 บาท ผู้ต้องหาจบเพียงชั้น ป.6 แต่ใช้ AI Chatbot เป็นเสมือนครูสอนเทคนิคการเจาะระบบ เดิมตั้งใจเจาะฐานข้อมูลสำนักงานตำรวจแห่งชาติเพื่อลบหมายจับของตัวเอง เมื่อไม่สำเร็จจึงเบนเข็มมาโจมตีเว็บไซต์เอกชนที่มีช่องโหว่ด้วยการปลอมคำสั่งยืนยันการชำระเงิน

แฮ็กเกอร์ใช้ Claude AI เจาะ SQL Injection ระบบขายตั๋วเทศกาลดนตรีทั่วสหรัฐฯ

vulnerability ai anthropic claude claude ai edc
นักวิจัยพบช่องโหว่ SQL injection แบบไม่ต้องยืนยันตัวตนในระบบ Front Gate Tickets ของ Live Nation/Ticketmaster ที่ดูแลการขายตั๋วเทศกาลใหญ่อย่าง EDC และ Bonnaroo โดยใช้ Claude Code ช่วยหลบ WAF และสร้าง blind SQL injection จนยึดสิทธิ์แอดมินได้เต็มระบบ เข้าถึงตารางกว่า 500 ตารางที่มีรหัสผ่านและโทเคน สะท้อนแนวโน้มการใช้ AI ช่วยค้นและเจาะช่องโหว่ที่กำลังเพิ่มขึ้น

Reflectiz จับมือ Taboola จัดเวบินาร์ 'ปกป้องมาร์เก็ตติ้งจากบุคคลที่สามในยุค AI' 8 กรกฎาคมนี้

Reflectiz จับมือ Taboola จัดเวบินาร์ปกป้องมาร์เก็ตติ้งจากบุคคลที่สามในยุค AI
บริษัท Reflectiz แพลตฟอร์มบริหารความเสี่ยงหน้าเว็บ จับมือบริษัท Taboola จัดเวบินาร์หัวข้อการปกป้องมาร์เก็ตติ้งจากบุคคลที่สามในยุค AI วันที่ 8 กรกฎาคม ชี้ปัญหาสคริปต์การตลาดที่ทีมความปลอดภัยไม่เคยตรวจสอบสามารถดึงสคริปต์บุคคลที่สามและที่สี่เข้ามาทำงานบนเว็บไซต์โดยไม่รู้ตัว ซึ่ง AI กำลังเร่งให้ห่วงโซ่นี้ขยายตัวเร็วกว่าที่ทีมตรวจสอบด้วยมือจะตามทัน เสี่ยงข้อมูลรั่วไหลและปัญหาด้านกฎระเบียบ

Ghost CMS ช่องโหว่ SQL Injection CVE-2026-26980 — แฮ็กเกอร์โจมตีกว่า 700 เว็บไซต์ ฝัง ClickFix ใน Harvard และ Oxford

Ghost CMS SQL injection CVE-2026-26980 exploited in ClickFix campaign
ช่องโหว่ CVE-2026-26980 ใน Ghost CMS เปิดให้แฮ็กเกอร์ที่ไม่ผ่านการยืนยันตัวตนอ่านฐานข้อมูลและขโมย Admin API Key ผ่าน SQL Injection ผู้โจมตีใช้สิทธิ์ที่ได้มาฉีด JavaScript อันตรายเข้าบทความในเว็บไซต์ ทำให้ผู้เข้าชมถูกโจมตีด้วยเทคนิค ClickFix ในรูป FakeCaptcha แคมเปญแพร่กระจายไปกว่า 700 โดเมน รวมถึง Harvard, Oxford และ Auburn University ช่องโหว่ได้รับการแก้ไขใน Ghost เวอร์ชัน 6.19.1 แล้ว ผู้ดูแลระบบควรอัปเดตและหมุนเวียน API Key ทันที

Drupal ออกแพตช์ฉุกเฉินวันนี้ — ช่องโหว่ Highly Critical ไม่ต้อง Login ก็เข้าถึงข้อมูลทั้งหมดได้

Drupal highly critical security release May 2026
Drupal ประกาศออกแพตช์ความปลอดภัยฉุกเฉินสำหรับทุกเวอร์ชันที่รองรับในวันที่ 20 พฤษภาคม 2569 เพื่อแก้ไขช่องโหว่ระดับ Highly Critical ที่ได้คะแนน NIST 20 จาก 25 ช่องโหว่นี้ไม่ต้องยืนยันตัวตนก็สามารถเข้าถึงข้อมูลทั้งหมดบนเว็บไซต์ แก้ไข หรือลบข้อมูลได้ ทีมความปลอดภัยเตือนว่า exploit อาจถูกสร้างขึ้นภายในไม่กี่ชั่วโมงหลังเปิดเผยรายละเอียด

Funnel Builder ปลั๊กอิน WordPress ถูกโจมตีจริง — แฮ็กเกอร์ฝัง Skimmer ขโมยบัตรเครดิตจากร้านค้า WooCommerce กว่า 40,000 แห่ง

Funnel Builder WooCommerce checkout skimming attack
ช่องโหว่ร้ายแรงในปลั๊กอิน Funnel Builder สำหรับ WordPress ถูกโจมตีจริงแล้ว ผู้โจมตีฝังสคริปต์ปลอมที่เลียนแบบ Google Tag Manager เข้าไปในหน้า checkout ของร้านค้า WooCommerce เพื่อขโมยข้อมูลบัตรเครดิต ปลั๊กอินนี้ถูกใช้ในร้านค้าออนไลน์กว่า 40,000 แห่ง ช่องโหว่ไม่ต้องยืนยันตัวตน แพตช์แก้ไขแล้วในเวอร์ชัน 3.15.0.3