ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

8 ข่าว

CVE-2026-8452 ใน Citrix NetScaler ถูกใช้โจมตีจริงแล้ว — Citrix แจ้งว่าเป็นแค่ DoS แต่ watchTowr สาธิตว่ารันโค้ดได้โดยไม่ต้องล็อกอิน CISA สั่งอุดภายใน 29 ส.ค.

known exploited vulnerabilities watchtowr netscaler weblogic recent citrix netscaler vulnerability exploited
CISA เร่งให้หน่วยงานรัฐจัดการช่องโหว่ CVE-2026-8452 ใน Citrix NetScaler ที่กำลังถูกใช้โจมตีจริง โดยเป็นหนึ่งในช่องโหว่ที่ Citrix ออกแพตช์ไปตั้งแต่วันที่ 30 มิถุนายน 2569 และถูกอธิบายไว้ว่าเป็นแค่ memory overflow ระดับสูงที่นำไปสู่ DoS แต่บริษัท watchTowr วิเคราะห์แล้วสาธิตว่าใช้รันโค้ดจากระยะไกลได้โดยไม่ต้องยืนยันตัวตน และเปิดโค้ด PoC เมื่อวันที่ 14 สิงหาคม หลังจากนั้นไม่นานก็เริ่มพบการโจมตีจริงที่วางเว็บเชลล์

ปลั๊กอิน BdThemes ถูกโจมตีซัพพลายเชนโดยไม่แก้ซอร์สโค้ดสักไฟล์ — วางยาสตรีม JSON สร้างบัญชีแอดมินลับบน WordPress

BdThemes WordPress plugin supply chain attack via poisoned JSON API response
Wordfence เปิดเผยการโจมตีซัพพลายเชนปลั๊กอิน WordPress ของ BdThemes ที่ไม่มีการแก้ไฟล์ซอร์สโค้ดในคลัง WordPress.org แม้แต่ไฟล์เดียว ผู้โจมตีเข้าไปแก้ไฟล์ JSON โปรโมชันบนบัคเก็ต DigitalOcean Spaces ของผู้พัฒนาแทน ไฟล์ที่ถูกวางยาจุดชนวนช่องโหว่ XSS ในคอมโพเนนต์ Biggopti ทำให้สคริปต์ทำงานในเบราว์เซอร์ของแอดมินทุกครั้งที่เปิดหน้า wp-admin เพย์โหลดสร้างบัญชีแอดมินลับ ติดตั้งเว็บเชลล์ และฝังโมดูลซ่อนตัวใน mu-plugins กระทบปลั๊กอิน 7 ตัวจนถูกปิดดาวน์โหลด

Head Mare เจาะเซิร์ฟเวอร์ TrueConf สลับไฟล์ติดตั้งไคลเอนต์เป็นเวอร์ชันฝังแบ็กดอร์ PhantomCore

Head Mare exploits TrueConf server flaws to replace client installers with PhantomCore
บริษัท Kaspersky ตรวจพบเมื่อกรกฎาคม 2569 ว่ากลุ่ม Head Mare กลับมาโจมตีเซิร์ฟเวอร์ TrueConf ที่ยังไม่แพตช์อีกครั้ง เป้าหมายคือบริษัทรัสเซียในกลุ่มเครื่องมือวัด อิเล็กทรอนิกส์ ขนส่ง พลังงาน และไอที ผู้โจมตีเชื่อมต่อพอร์ต 4307 ที่เปิดเป็นค่าเริ่มต้น แล้วใช้ช่องโหว่สองตัวต่อกันเพื่อหลุดออกจากสภาพแวดล้อมแยกส่วนและรันคำสั่งด้วยสิทธิ์ SYSTEM ก่อนวางเว็บเชลล์และสลับไฟล์ติดตั้งไคลเอนต์เป็นเวอร์ชันที่ฝังแบ็กดอร์ PhantomCore ผู้ผลิตออกแพตช์แล้วตั้งแต่ 18 มิถุนายน

Cl0p เจาะ PTC Windchill และ FlexPLM ที่เปิดสู่อินเทอร์เน็ต ผ่าน RCE ไม่ต้องล็อกอิน

Cl0p affiliates target internet-exposed PTC Windchill and FlexPLM with unauthenticated RCE
ผู้โจมตีที่เชื่อมโยงกับกลุ่มแรนซัมแวร์ Cl0p กำลังเจาะระบบ PTC Windchill และ FlexPLM ที่เปิดสู่อินเทอร์เน็ต โดยเชนช่องโหว่เปิดเผยข้อมูลก่อนยืนยันตัวตนใน FlexPLM WSDL เข้ากับช่องโหว่ฝั่งเซิร์ฟเวอร์ใน Windchill login servlet จนรันโค้ดได้โดยไม่ต้องล็อกอินและวาง JSP web shell คาดใช้ CVE-2026-12569 คะแนน 9.3 ที่อยู่ใน KEV แล้ว เป้าหมายคือภาคการผลิต ยานยนต์ การบิน และค้าปลีก เพื่อขโมยข้อมูลออกแบบไปกรรโชกแบบสองชั้น

แรนซัมแวร์ใหม่ 'Spirals' เข้ารหัสเครือข่ายเหยื่อภายในไม่ถึง 24 ชั่วโมง — เจาะผ่านเซิร์ฟเวอร์ IIS ที่เปิดสู่อินเทอร์เน็ต

New Spirals ransomware encrypts victim network in under 24 hours
นักวิจัยจาก Symantec เปิดเผยผู้ก่อภัยแรนซัมแวร์รายใหม่ชื่อ Spirals ที่เจาะองค์กร ขโมยข้อมูล และเข้ารหัสเครือข่ายเสร็จภายในไม่ถึง 24 ชั่วโมง เหตุเกิดเดือนมิถุนายนกับบริษัทบริการไอทีในเอเชียใต้ผ่านเซิร์ฟเวอร์ IIS ที่เปิดสู่อินเทอร์เน็ต คนร้ายวางเว็บเชลล์ ปิด Defender หยุดบริการสำรองข้อมูล 23 ตัว แล้วปล่อยเพย์โหลด Rust ที่ปลอมเป็น bitsadmin.exe เข้ารหัสไฟล์และขู่แฉข้อมูลภายใน 6 วัน

CISA เพิ่มช่องโหว่ RCE ใน PTC Windchill ลง KEV หลังพบแฮ็กเกอร์ฝัง Web Shell

CISA adds exploited PTC Windchill RCE flaw to KEV catalog
CISA เพิ่มช่องโหว่ร้ายแรง CVE-2026-12569 (CVSS 9.3) ใน PTC Windchill PDMLink และ FlexPLM ลงในแคตตาล็อก KEV หลังพบการโจมตีจริง ช่องโหว่เป็น RCE ผ่านการ deserialize ข้อมูลที่ไม่น่าเชื่อถือ แม้ออกแพตช์แล้วแต่ยังพบแฮ็กเกอร์ฝัง JSP web shell ต่อเนื่อง PTC เผยรายการ IoCs ให้บล็อก นี่เป็นช่องโหว่แรกของ PTC ที่ถูกเพิ่มลง KEV

OP-512 กลุ่มจารกรรมจีนฝัง Web Shell Framework สั่งงานเซิร์ฟเวอร์ IIS ของ Microsoft — ใช้ Timestomping ซ่อนร่องรอย

OP-512 China-linked threat cluster targeting IIS servers
นักวิจัยจาก ReliaQuest ค้นพบกลุ่มภัยคุกคามใหม่ชื่อ OP-512 ที่เชื่อมโยงกับจีน โจมตีเซิร์ฟเวอร์ Microsoft IIS ด้วย web shell framework แบบสั่งทำพิเศษ 3 ตัว พร้อมใช้เทคนิค timestomping ปลอมแปลงเวลาไฟล์เพื่อหลบการตรวจจับ เป้าหมายเป็นองค์กรที่ตรงกับลำดับความสำคัญด้านข่าวกรองของจีน

CVE-2026-5426: KnowledgeDeliver LMS ถูก Zero-Day — Hard-coded ASP.NET Key นำสู่ Godzilla Web Shell และ Cobalt Strike

CVE-2026-5426 KnowledgeDeliver LMS hard-coded ASP.NET machineKey exploited zero-day Godzilla web shell Cobalt Strike
Google Mandiant รายงาน Zero-day CVE-2026-5426 ใน KnowledgeDeliver LMS ระบบ e-learning ยอดนิยมในญี่ปุ่น เกิดจาก hard-coded ASP.NET machineKey ที่ทำให้ผู้โจมตีไม่ต้องล็อกอินก็ craft ViewState payload เพื่อ RCE ได้ หลังเข้าระบบผ่าน Godzilla web shell ผู้โจมตีฝัง Cobalt Strike Beacon ลงเครื่องของผู้ใช้ที่เยี่ยมชมไซต์