ThaiCERT ข้อมูลการติดต่อ, แผนที่และเส้นทาง,แบบฟอร์มการติดต่อ,เวลาเปิดและปิด, การบริการ,การให้คะแนนความพอใจในการบริการ,รูปภาพทั้งหมด,วิดีโอทั้งหมดและข่าวสารจาก ThaiCERT, หน่วยงานราชการ, ศูนย์ราชการแจ้งวัฒนะ, Bangkok.

ThaiCERT is the Computer Security Incident Response Team (CSIRT) for Thailand and provides an official point of contact for dealing with computer security incidents in Thai Internet community. Founded in 2000 by National Electronics and Computer Technology Center (NECTEC) under Ministry of Science and Technology, ThaiCERT has been the first and only non-profit CSIRT in Thailand. In February 2011, by the resolution of Thai cabinet ThaiCERT operations were transferred to a new administrative team in a new public organization named Electronic Transactions Development Agency (ETDA) under the supervision of Ministry of Information and Communication Technology. ThaiCERT collaborates with Thai government sector, organizations, universities, ISPs and other relevant entities to handle computer security incidents in Thailand. Additionally, as a full and active member of Forum of Incident Response and Security Teams (FIRST) and Asia Pacific Computer Emergency Response Team (APCERT), ThaiCERT coordinates with both globally and regionally trusted CSIRTs in responding to computer security incidents.

แจ้งเตือน! ช่องโหว่ใน Check Point Security Management และ Log Servers เสี่ยงถูกสั่งรันโค้ดด้วยสิทธิ์ root ผู้ดูแลระบบควร...
21/09/2026

แจ้งเตือน! ช่องโหว่ใน Check Point Security Management และ Log Servers เสี่ยงถูกสั่งรันโค้ดด้วยสิทธิ์ root ผู้ดูแลระบบควรติดตั้ง LivePatch ทันที

ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามรายงานช่องโหว่ CVE-2026-91843 ใน Check Point Security Management และ Log Servers ซึ่งอาจเปิดโอกาสให้ผู้โจมตีที่ไม่มีบัญชีผู้ใช้สั่งรันโค้ดบนเซิร์ฟเวอร์ด้วยสิทธิ์ root ผ่านกระบวนการเข้าสู่ระบบได้ Check Point เผยแพร่ส่วนแก้ไขผ่าน LivePatch แล้ว และแนะนำให้ผู้ดูแลระบบจำกัดการเข้าถึงช่องทางบริหารจัดการให้เฉพาะเครื่องที่เชื่อถือได้ [1]

1. รายละเอียดช่องโหว่
- CVE-2026-91843 (CVSS v3.1: 9.8 ) [2] เป็นช่องโหว่ในกระบวนการเข้าสู่ระบบ ซึ่งรับคำขอก่อนการยืนยันตัวตน หากโจมตีสำเร็จ ผู้ไม่หวังดีอาจสั่งรันโค้ดด้วยสิทธิ์ root บนเซิร์ฟเวอร์บริหารจัดการ และส่งผลกระทบต่อข้อมูลหรือการตั้งค่าระบบได้ Check Point ระบุว่าเส้นทางที่ได้รับผลกระทบเข้าถึงได้ผ่านการตั้งค่า Trusted Clients ซึ่งกำหนดว่าเครื่องใดสามารถเชื่อมต่อระบบบริหารจัดการผ่าน SmartConsole จึงควรตรวจสอบว่าไม่ได้อนุญาตการเชื่อมต่อจากทุก IP Address

2. ผลิตภัณฑ์ที่ได้รับผลกระทบ [3]
2.1 ระบบที่ได้รับผลกระทบรวมถึง Security Management Server, Log Server, Multi-Domain Server และระบบแบบ Standalone ที่รวมหน้าที่บริหารจัดการกับ Gateway ไว้ในเครื่องเดียว
2.2 เวอร์ชันที่ควรตรวจสอบ ได้แก่
- R82.10: Jumbo Hotfix Take 44 หรือต่ำกว่า
- R82: Jumbo Hotfix Take 126 หรือต่ำกว่า
- R81.20: Jumbo Hotfix Take 166 หรือต่ำกว่า
- R81.10: Jumbo Hotfix Take 190 หรือต่ำกว่า รวมถึงรุ่นเก่าที่สิ้นสุดการสนับสนุน
- R82.20: Check Point ยืนยันว่าได้รับผลกระทบเช่นกัน
2.3 บริการ Smart-1 Cloud ได้รับการติดตั้งส่วนแก้ไขแล้วและไม่ได้รับผลกระทบ

3. แนวทางการแก้ไข
3.1 เร่งติดตั้ง LivePatch ตามประกาศ sk1000155 บนระบบที่ได้รับผลกระทบ
3.2 แม้เปิดการอัปเดตอัตโนมัติไว้ ให้ตรวจสอบว่า LivePatch ติดตั้งสำเร็จแล้ว โดยใช้คำสั่ง cplp list ตรวจสอบรายการและสถานะของแพตช์
3.3 ตรวจสอบการตั้งค่า Trusted Clients ให้ยอมรับเฉพาะ IP Address ของเครื่องผู้ดูแลระบบที่เชื่อถือได้ และหลีกเลี่ยงการเปิดช่องทางบริหารจัดการสู่อินเทอร์เน็ตโดยตรง
3.4 หากใช้รุ่นที่สิ้นสุดการสนับสนุน ให้ติดต่อ Check Point Support เพื่อขอส่วนแก้ไขและแนวทางติดตั้งที่ตรงกับรุ่นของระบบ

4. แนวทางปฏิบัติกรณีไม่สามารถติดตั้ง LivePatch ได้ทันที
4.1 จำกัด Trusted Clients ให้เหลือเฉพาะเครื่องหรือ IP Address ที่จำเป็นสำหรับการบริหารจัดการ และปิดการเข้าถึงจากอินเทอร์เน็ตโดยตรง
4.2 ตรวจสอบบันทึกการเข้าสู่ระบบและการเปลี่ยนแปลงค่าบริหารจัดการ โดยเฉพาะการเชื่อมต่อจาก IP Address ที่ไม่รู้จัก และการเปลี่ยนแปลงนโยบายหรือบัญชีผู้ดูแลระบบโดยไม่ได้รับอนุญาต
4.3 จัดเก็บ Log ที่เกี่ยวข้องให้เพียงพอต่อการตรวจสอบย้อนหลัง ทั้งนี้ การจำกัดการเข้าถึงเป็นมาตรการลดความเสี่ยงชั่วคราว ผู้ดูแลระบบยังควรติดตั้ง LivePatch โดยเร็ว

แหล่งอ้างอิง
[1] https://dg.th/ful79ibqpm
[2] https://dg.th/z6cfehmvkl
[3] https://dg.th/jm38i9yrnk

#ช่องโหว่ความปลอดภัย #แจ้งเตือนภัยไซเบอร์

กรณีพบเหตุการณ์ภัยคุกคามทางไซเบอร์ หรือพฤติกรรมน่าสงสัย
Email: [email protected] โทร. 02 114 3531 (ตลอด 24 ชั่วโมง)
ด้วยความปรารถนาดี
สำนักงานคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติ (สกมช.) / ThaiCERT

📢[⚪️⚪️⚪️] ช่องโหว่ใน SolarWinds Access Rights Manager เสี่ยงถูกรันคำสั่งโดยไม่ต้องยืนยันตัวตนSolarWinds ออกอัปเดตความปลอ...
21/09/2026

📢[⚪️⚪️⚪️] ช่องโหว่ใน SolarWinds Access Rights Manager เสี่ยงถูกรันคำสั่งโดยไม่ต้องยืนยันตัวตน

SolarWinds ออกอัปเดตความปลอดภัยเพื่อแก้ไขช่องโหว่ CVE-2026-28326 ในผลิตภัณฑ์ Access Rights Manager (ARM) คะแนน CVSS 8.8 ซึ่งอาจเปิดโอกาสให้ผู้โจมตีที่ไม่ผ่านการยืนยันตัวตนรันคำสั่งบนระบบที่ได้รับผลกระทบ ช่องโหว่ส่งกระทบต่อ Access Rights Manager เวอร์ชัน 2026.2 และก่อนหน้า โดย SolarWinds ได้แก้ไขแล้ว ทั้งนี้ ยังไม่พบข้อมูลยืนยันว่าช่องโหว่ดังกล่าวถูกนำไปใช้โจมตีจริง

ช่องโหว่เกิดจากการใช้ hard-coded static key ภายใน Access Rights Manager ซึ่งอาจเปิดโอกาสให้ผู้โจมตีสามารถใช้ประโยชน์จากคีย์ที่ฝังอยู่ในผลิตภัณฑ์เพื่อข้ามข้อจำกัดด้านความปลอดภัยและนำไปสู่การรันคำสั่งโดยไม่ต้องผ่านการยืนยันตัวตน อย่างไรก็ตาม SolarWinds ยังไม่ได้เปิดเผยรายละเอียดเชิงเทคนิคเพิ่มเติมเกี่ยวกับขั้นตอนหรือเงื่อนไขที่ใช้ในการโจมตี โดยช่องถูกค้นพบและรายงานโดยนักวิจัยจาก Armadin

ผู้ดูแลระบบที่ใช้งาน SolarWinds Access Rights Manager ควรตรวจสอบเวอร์ชันที่ใช้งาน และอัปเดตเป็น ARM 2026.2.1 หรือใหม่กว่า โดยเร็ว เนื่องจากเวอร์ชันดังกล่าวได้รับการแก้ไข CVE-2026-28326 แล้ว สำหรับระบบที่ใช้งานเวอร์ชันเก่า ควรตรวจสอบข้อกำหนดและขั้นตอนการอัปเกรดตามเอกสารของ SolarWinds ก่อนดำเนินการ เพื่อป้องกันปัญหาที่อาจเกิดขึ้นระหว่างการอัปเดต

แหล่งข่าว [ https://dg.th/4k7gwiupvm ]

SolarWinds patched an ARM flaw caused by a hard-coded static key that could enable unauthenticated remote code ex*****on.

📢[⚪️⚪️⚪️] นักวิจัยเผย AI ช่วยเร่งพัฒนา Exploit ช่องโหว่ Discourse จนยึดบัญชี OpenAI Staff ได้ผ่านระบบ SSOนักวิจัยจาก Hac...
21/09/2026

📢[⚪️⚪️⚪️] นักวิจัยเผย AI ช่วยเร่งพัฒนา Exploit ช่องโหว่ Discourse จนยึดบัญชี OpenAI Staff ได้ผ่านระบบ SSO

นักวิจัยจาก Hacktron เปิดเผยผลการทดสอบด้านความมั่นคงปลอดภัยที่สามารถยึดบัญชี ChatGPT และ Codex ของพนักงาน OpenAI ได้ผ่านช่องโหว่ในระบบ Forum ที่ใช้งาน Discourse โดยไม่ได้อาศัย Phishing หรือ Password ที่รั่วไหล แต่เกิดจากกระบวนการอัปโหลดรูปภาพบน Help Forum ของ OpenAI ซึ่งใช้ระบบ “Sign in with OpenAI” ร่วมกับบริการอื่น ช่องโหว่ดังกล่าวเกี่ยวข้องกับการประมวลผลไฟล์ภาพ HEIC และ HEIF ที่ถูกส่งไปยัง ImageMagick และใช้ libheif ในการ Decode ส่งผลให้เกิดช่องโหว่ Heap Buffer Overflow ที่อาจเปิดโอกาสให้ผู้โจมตีอ่านหรือเขียนข้อมูลนอกขอบเขตหน่วยความจำที่กำหนดได้ แม้ช่องโหว่นี้เคยได้รับการแก้ไขใน Upstream แล้วตั้งแต่ปีก่อน แต่ไม่มีหมายเลข CVE และยังไม่ได้ถูก Backport ไปยัง Debian ทันเวลา

รายงานระบุว่า AI มีบทบาทสำคัญในการเร่งกระบวนการพัฒนา Exploit โดยนักวิจัยเริ่มทดลองกับ Claude Opus 4.8 แต่ยังไม่สามารถสร้าง Exploit ที่ทำงานได้เมื่อมีการป้องกัน เช่น ASLR จากนั้นเมื่อ Anthropic เปิดตัว Opus 5 นักวิจัยได้นำโจทย์เดียวกันไปทดสอบอีกครั้ง และ AI สามารถช่วยสร้าง Exploit ที่ทำงานได้บนเครื่องทดสอบภายในเวลาเพียงไม่กี่ชั่วโมง ก่อนจะถูกปรับให้สอดคล้องกับสภาพแวดล้อมของ Discourse Server จริง ทั้งนี้ นักวิจัยระบุว่าเมื่อสามารถยืนยันการเข้าถึงระบบได้แล้ว ได้ใช้บัญชี Codex ของพนักงานที่ถูก Hijack เพื่อเปิด Pull Request ที่ไม่มีผลกระทบใน Repository ภายในของ OpenAI เพียงรายการเดียว เพื่อพิสูจน์ความเป็นไปได้ของ Account Takeover โดยไม่ได้อ่าน Source Code ไม่ได้ Merge และไม่ได้นำโค้ดขึ้นใช้งานจริง ก่อนรายงานช่องโหว่ต่อ OpenAI และ Discourse

OpenAI ยืนยันการแก้ไขภายในประมาณ 14 ชั่วโมงหลังได้รับรายงาน และจ่ายเงินรางวัล Bug Bounty จำนวน 6,500 ดอลลาร์สหรัฐ โดยระบุว่ารางวัลดังกล่าวครอบคลุมประเด็นฝั่ง OpenAI ไม่ใช่การทดสอบกับ Discourse-hosted Community โดยตรง ขณะที่ Discourse ได้ออกแพตช์และเพิ่มการทำ Sandboxing รอบกระบวนการประมวลผลภาพเพื่อลดความเสี่ยงเพิ่มเติม รายงานของ Hacktron ระบุว่าประเด็นสำคัญไม่ใช่เพียงช่องโหว่ใน Forum หรือ Image Library เท่านั้น แต่เป็นความเสี่ยงด้าน Identity Architecture เมื่อบริการสาธารณะที่มีระดับความเชื่อถือต่ำใช้ระบบ Single Sign-On หรือ SSO ร่วมกับบริการสำคัญภายในองค์กร หากระบบดังกล่าวถูกเจาะ อาจนำไปสู่การเข้าถึงบริการอื่นที่เชื่อมโยงอยู่ได้ จึงควรตรวจสอบเวอร์ชันของ libheif ที่ใช้งานจริงในระบบที่รองรับไฟล์ HEIC, HEIF หรือ AVIF และทบทวนการออกแบบ SSO ระหว่างบริการสาธารณะกับระบบสำคัญภายในองค์กรอย่างรอบคอบ

แหล่งข่าว [ https://dg.th/gipuekb6qs ]

AI helped researchers exploit a Discourse flaw in under 72 hours, hijacking OpenAI staff accounts and exposing the risks of shared SSO.

📢[⚪️⚪️⚪️] ค้นพบแนวคิดการโจมตีเทคนิค "BragJack" ที่ใช้ควบคุมผู้ช่วย AI บนเบราว์เซอร์ผ่าน Extensionนักวิจัยด้านความมั่นคงป...
21/09/2026

📢[⚪️⚪️⚪️] ค้นพบแนวคิดการโจมตีเทคนิค "BragJack" ที่ใช้ควบคุมผู้ช่วย AI บนเบราว์เซอร์ผ่าน Extension

นักวิจัยด้านความมั่นคงปลอดภัยจาก Forever Security ได้เปิดเผยรายงานการค้นพบเทคนิคการโจมตีรูปแบบใหม่ที่ชื่อว่า "BragJack" ซึ่งเป็นวิธีการที่ผู้ไม่หวังดีสามารถเข้าควบคุมผู้ช่วยปัญญาประดิษฐ์ (AI Assistant) ที่ติดตั้งมาพร้อมกับเว็บเบราว์เซอร์ยอดนิยมได้สำเร็จ โดยอาศัยส่วนขยาย (Extension) อันตรายที่แฝงตัวอยู่ในโปรแกรมของเหยื่อ การโจมตีดังกล่าวส่งผลกระทบต่อเบราว์เซอร์หรือเครื่องมือที่ทำงานบนพื้นฐานของ Chromium เป็นหลัก ได้แก่ Google Chrome (Gemini Live), Perplexity Comet, Microsoft Edge, Opera Neon และระบบ Anthropic Claude ใน Chrome โดยสาระสำคัญของเทคนิคนี้คือความสามารถในการสั่งการระบบ AI ให้เข้าถึงข้อมูลสำคัญหรือกระทำการใด ๆ แทนผู้ใช้งานได้โดยตรง ซึ่งกระบวนการทั้งหมดสามารถเกิดขึ้นได้โดยไม่จำเป็นต้องมีการโต้ตอบหรือการอนุญาตเพิ่มเติมจากเหยื่อ

รูปแบบของการโจมตีอาศัยช่องโหว่จากการที่ระบบผู้ช่วย AI ได้รับสิทธิ์ระดับสูงจากเบราว์เซอร์ในการดำเนินการต่าง ๆ โดยผู้โจมตีจะใช้ส่วนขยายที่ติดตั้งไว้แล้วเข้าไปควบคุมกลไก declarativeNetRequest (DNR) เพื่อดักจับและปรับแต่งคำขอเครือข่ายที่เชื่อมโยงกับระบบ AI นักวิจัยเรียกเทคนิคย่อยนี้ว่า "Prompt Forcing" ซึ่งช่วยให้ผู้โจมตีสามารถส่งกลุ่มคำสั่งเบ็ดเสร็จไปให้โปรแกรม AI ที่มีความน่าเชื่อถือรับช่วงไปดำเนินการโจมตีเอง เช่น การอ่านไฟล์ในเครื่อง การเข้าถึงประวัติการท่องเว็บไซต์ การจับภาพหน้าจอ การใช้งานกล้องและไมโครโฟน ไปจนถึงการบังคับให้ AI สรุปเนื้อหาอีเมลส่วนตัวแล้วส่งข้อมูลออกไปยังบุคคลภายนอก ในเบื้องต้นช่องโหว่ที่ตรวจสอบพบได้รับการขึ้นทะเบียนรหัส CVE-2026-0628 สำหรับระบบของ Google และ CVE-2026-55945 สำหรับ Microsoft ซึ่งปัจจุบันทั้งสองผู้ให้บริการได้ดำเนินการแพตช์เพื่อแก้ไขข้อบกพร่องดังกล่าวเรียบร้อยแล้ว

เหตุการณ์นี้สะท้อนให้เห็นถึงความท้าทายด้านความมั่นคงปลอดภัยรูปแบบใหม่ เมื่อซอฟต์แวร์เริ่มผสานการทำงานเข้ากับเทคโนโลยี AI จะส่งผลให้ส่วนขยายที่เคยมีขอบเขตจำกัด อาจกลายเป็นช่องทางที่สามารถควบคุมระบบได้ลึกและอันตรายยิ่งขึ้น เพื่อเป็นการลดความเสี่ยง ผู้ใช้งานและผู้ดูแลระบบควรเร่งตรวจสอบและถอนการติดตั้งส่วนขยายบนเบราว์เซอร์ที่ไม่ได้ใช้งานหรือไม่รู้จักแหล่งที่มาอย่างแน่ชัด พร้อมทั้งเพิ่มความระมัดระวังเป็นพิเศษในการอนุมัติสิทธิ์การเข้าถึงแบบวงกว้าง เช่น สิทธิ์ในการอ่านและเปลี่ยนแปลงข้อมูลบนทุกเว็บไซต์ นอกจากนี้ สิ่งสำคัญที่ควรดำเนินการในลำดับแรกคือการอัปเดตเว็บเบราว์เซอร์และระบบปฏิบัติการให้เป็นเวอร์ชันล่าสุดอย่างสม่ำเสมอ เพื่อให้แน่ใจว่าอุปกรณ์ได้รับการติดตั้งระบบป้องกันช่องโหว่ที่ค้นพบใหม่ได้อย่างทันท่วงที

แหล่งข่าว [ https://dg.th/ne79i681cw ]

BragJack, a proof-of-concept attack from Forever Security's Gal Weizman, hijacks the AI assistants in Chrome, Edge, Opera Neon, Perplexity Comet, and Claude in Chrome using one malicious extension. The Prompt Forcing technique earned over $20,000 in bounties and two CVEs.

แจ้งเตือน! ช่องโหว่ใน Docker Sandboxes บน macOS เสี่ยงถูกอ่านหรือแก้ไขไฟล์บนเครื่องหลัก ผู้ใช้งานควรอัปเดตทันทีศูนย์ประส...
21/09/2026

แจ้งเตือน! ช่องโหว่ใน Docker Sandboxes บน macOS เสี่ยงถูกอ่านหรือแก้ไขไฟล์บนเครื่องหลัก ผู้ใช้งานควรอัปเดตทันที

ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามรายงานช่องโหว่ใน Docker Sandboxes จำนวน 2 รายการ ได้แก่ CVE-2026-77179 ซึ่งอาจทำให้โค้ดอันตรายที่ทำงานภายใน Sandbox อ่านหรือแก้ไขไฟล์บนเครื่อง macOS นอกโฟลเดอร์ที่อนุญาต และ CVE-2026-79994 ซึ่งอาจทำให้ Sandbox เข้าถึงช่องทางสื่อสารของเครื่องหลักนอกพื้นที่ที่กำหนด ช่องโหว่ทั้งสองรายการได้รับการแก้ไขแล้วในเวอร์ชัน 0.42.0 ผู้ใช้งานจึงควรตรวจสอบเวอร์ชันและอัปเดตโดยเร็ว [1]

1. รายละเอียดช่องโหว่
1.1 CVE-2026-77179 (CVSS v4.0: 9.4) [2] เป็นช่องโหว่ในส่วนแบ่งปันไฟล์ระหว่าง Docker Sandboxes กับเครื่อง macOS หากมีโค้ดอันตรายทำงานอยู่ภายใน Sandbox โค้ดดังกล่าวอาจอ่านหรือแก้ไขไฟล์บนเครื่องหลักที่อยู่นอกโฟลเดอร์งานที่แชร์ไว้ โดยใช้สิทธิ์ของบัญชีผู้ใช้ที่รัน Sandbox และอาจนำไปสู่การรันโค้ดบนเครื่องหลัก
1.2 CVE-2026-79994 (CVSS v4.0: 8.7) [3] เป็นช่องโหว่ในส่วนเชื่อมต่อ Unix socket ระหว่าง Sandbox กับเครื่องหลัก โค้ดอันตรายภายใน Sandbox อาจทำให้เครื่องหลักเชื่อมต่อกับ socket นอกพื้นที่ที่อนุญาต ส่งผลให้ข้อมูลหรือความสามารถที่ socket นั้นให้บริการถูกเข้าถึงโดยไม่ได้รับอนุญาต
1.3 การใช้ประโยชน์จากช่องโหว่ทั้งสองรายการต้องมีโค้ดอันตรายทำงานอยู่ภายใน Sandbox ก่อน เช่น โค้ดที่ AI coding agent ดาวน์โหลดหรือรัน ทั้งนี้ ณ วันที่ 18 กันยายน 2569 ยังไม่มีรายงานยืนยันว่าช่องโหว่ดังกล่าวถูกนำไปใช้โจมตีจริง

2. ผลิตภัณฑ์ที่ได้รับผลกระทบ
2.1 CVE-2026-77179 ส่งผลกระทบต่อ Docker Sandboxes บน macOS ตั้งแต่เวอร์ชัน 0.28.0 จนถึงก่อน 0.42.0
2.2 CVE-2026-79994 ส่งผลกระทบต่อ Docker Sandboxes ตั้งแต่เวอร์ชัน 0.37.0 จนถึงก่อน 0.42.0 โดยประกาศของ Docker ไม่ได้ระบุว่าจำกัดเฉพาะระบบปฏิบัติการใด

3. แนวทางการแก้ไข [4]
3.1 ตรวจสอบเวอร์ชัน Docker Sandboxes ที่ใช้งาน และเร่งอัปเดตเป็น เวอร์ชัน 0.42.0 หรือใหม่กว่า
3.2 ตรวจสอบโครงการและไฟล์ที่นำเข้า Sandbox โดยเฉพาะไฟล์ที่มีข้อมูลรับรองหรือความลับ เช่น .env และหลีกเลี่ยงการให้ AI coding agent รันโค้ดหรือแพ็กเกจจากแหล่งที่ไม่เชื่อถือ
3.3 หากสงสัยว่าเคยรันโค้ดอันตรายในเวอร์ชันที่ได้รับผลกระทบ ให้ตรวจสอบการเปลี่ยนแปลงไฟล์บนเครื่องหลักและประเมินว่าข้อมูลสำคัญใดอาจถูกเข้าถึง

4. แนวทางปฏิบัติกรณีไม่สามารถอัปเดตได้
4.1 ใช้ clone mode และหลีกเลี่ยงการเชื่อมต่อโฟลเดอร์บนเครื่องหลักเข้ากับ Sandbox แบบที่เขียนข้อมูลได้ ตามคำแนะนำของ Docker
4.2 ตรวจสอบไฟล์ในโครงการก่อนใช้ clone mode เนื่องจากโหมดดังกล่าวช่วยป้องกันการแก้ไขโครงการ แต่ไฟล์บางประเภทในโครงการยังอาจถูกอ่านจากภายใน Sandbox ได้
4.3 จำกัดการใช้งาน Sandbox กับโค้ดหรือโครงการที่ไม่เชื่อถือจนกว่าจะอัปเดตเสร็จ ทั้งนี้ มาตรการชั่วคราวไม่สามารถทดแทนการอัปเดตเวอร์ชันได้

แหล่งอ้างอิง
[1] https://dg.th/28h5nyrteo
[2] https://dg.th/dx45ayosuk
[3] https://dg.th/94yxhlrdqw
[4] https://dg.th/j29l3cbdp4

กรณีพบเหตุการณ์ภัยคุกคามทางไซเบอร์ หรือพฤติกรรมน่าสงสัย
Email: [email protected] โทร. 02 114 3531 (ตลอด 24 ชั่วโมง)
ด้วยความปรารถนาดี
สำนักงานคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติ (สกมช.) / ThaiCERT

#ช่องโหว่ความปลอดภัย #แจ้งเตือนภัยไซเบอร์

แจ้งเตือนช่องโหว่ใน MongoDB Server เสี่ยงถูกเข้าถึงระบบฐานข้อมูลโดยไม่ได้รับอนุญาตศูนย์ประสานการรักษาความมั่นคงปลอดภัยระ...
20/09/2026

แจ้งเตือนช่องโหว่ใน MongoDB Server เสี่ยงถูกเข้าถึงระบบฐานข้อมูลโดยไม่ได้รับอนุญาต

ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ พบการแจ้งเตือนช่องโหว่ในระบบฐานข้อมูล MongoDB Server ส่งผลให้ผู้ไม่หวังดีสามารถเข้าถึงสิทธิ์ระดับผู้ดูแลระบบได้โดยไม่ต้องผ่านการยืนยันตัวตน ทำให้ผู้โจมตีอาจเข้าควบคุมระบบเป้าหมาย ติดตั้งมัลแวร์ หรือขโมยข้อมูลสำคัญออกไปได้ โดยผู้ที่ได้รับผลกระทบคือหน่วยงานและองค์กรที่ใช้งาน MongoDB Server เวอร์ชัน 7.0, 8.0 และ 8.3 ที่ยังไม่ได้ทำการอัปเดตแพตช์รักษาความปลอดภัยให้เป็นปัจจุบัน [1]

1. รายละเอียดช่องโหว่
CVE-2026-82067 (คะแนน CVSSv4.0: 9.2) ช่องโหว่นี้เกิดจากการทำงานผิดพลาดของส่วนตรวจสอบการตั้งค่า (Configuration Validation Component) ภายใน MongoDB Server ส่งผลให้ระบบยืนยันตัวตน (Authorization Subsystem) อาจถูกปิดใช้งานไปโดยไม่ได้ตั้งใจในระหว่างกระบวนการเริ่มต้นระบบ (Server Startup) [2]

2. ผลกระทบที่อาจเกิดขึ้น
2.1 ยกระดับสิทธิ์จากผู้ใช้งานทั่วไปเป็นผู้ดูแลระบบ
2.2 ควบคุมการทำงานของเครื่องเป้าหมาย
2.3 ติดตั้งซอฟต์แวร์หรือมัลแวร์เพิ่มเติม รวมถึงการเข้าถึงหรือแก้ไขข้อมูลภายในระบบ

3. ผลิตภัณฑ์ที่ได้รับผลกระทบ
3.1 MongoDB Server 7.0 ต่ำกว่า 7.0.41
3.2 MongoDB Server 8.0 ต่ำกว่า 8.0.30
3.3 MongoDB Server 8.3 ต่ำกว่า 8.3.9

4. แนวทางการแก้ไขและป้องกัน
4.1 อัปเดตMongoDB Server เวอร์ชันล่าสุดที่ได้รับการแก้ไขแล้วโดยเร็ว
4.2 ตรวจสอบการตั้งค่าความปลอดภัยของฐานข้อมูล เช่น ตรวจสอบว่าเปิดใช้งานการยืนยันตัวตน (Authentication) อยู่หรือไม่ ตรวจสอบสิทธิ์ของบัญชีผู้ใช้งาน จำกัดการเข้าถึง MongoDB เฉพาะระบบหรือเครือข่ายที่จำเป็น เป็นต้น
4.3 หากพบว่า MongoDB Server มีความเสี่ยง ดำเนินการตรวจสอบเหตุการณ์ในทันที เช่น การสร้างบัญชีผู้ดูแลระบบที่ไม่ได้รับอนุญาต การเปลี่ยนแปลงสิทธิ์ผู้ใช้งาน การส่งออกข้อมูล (Data Exfiltration)
ทั้งนี้หน่วยงานสามารถตรวจสอบข้อมูลเพิ่มเติมได้ที่ https://dg.th/pjlc23eixd และ https://dg.th/k9xjhserc6

แหล่งอ้างอิง
[1] https://dg.th/brsu85qwdc
[2] https://dg.th/6412wcdn3g

กรณีพบเหตุการณ์ภัยคุกคามทางไซเบอร์ หรือพฤติกรรมน่าสงสัย
Email : [email protected] โทร 02 114 3531 (ตลอด 24 ชั่วโมง)
ด้วยความปรารถนาดี สำนักงานคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติ (สกมช.) / ThaiCERT

🚨 แจ้งเตือน! ความเสี่ยงไซเบอร์ยุคใหม่ที่องค์กรต้องเร่งรับมือและเฝ้าระวัง เมื่อ AI เพิ่มความเร็วและขีดความสามารถในการโจมต...
20/09/2026

🚨 แจ้งเตือน! ความเสี่ยงไซเบอร์ยุคใหม่ที่องค์กรต้องเร่งรับมือและเฝ้าระวัง เมื่อ AI เพิ่มความเร็วและขีดความสามารถในการโจมตีทางไซเบอร์อย่างที่ไม่เคยมีมาก่อน

ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามพัฒนาการของเทคโนโลยีปัญญาประดิษฐ์ที่ส่งผลต่อภูมิทัศน์ของภัยคุกคามทางไซเบอร์อย่างต่อเนื่อง ทั้งในด้านขีดความสามารถด้านการวิเคราะห์ข้อมูล การพัฒนาซอฟต์แวร์ และการใช้งานเครื่องมืออัตโนมัติของ AI ซึ่งสามารถสนับสนุนทั้งการค้นหาและแก้ไขช่องโหว่ ตลอดจนการสำรวจเป้าหมาย วิเคราะห์จุดอ่อน และพัฒนาแนวทางโจมตีของผู้ไม่หวังดีได้รวดเร็วอย่างที่ไม่เคยมีมาก่อน [1]

1. รายละเอียดด้านความเสี่ยงและแนวโน้มภัยคุกคาม [2]
เทคโนโลยีปัญญาประดิษฐ์ (AI) ไม่เพียงสนับสนุนกระบวนการวิจัยช่องโหว่และพัฒนาโปรแกรมใช้โจมตีช่องโหว่ (Vulnerability Research & Exploit Development) แต่ยังช่วยวิเคราะห์จุดอ่อนในซอฟต์แวร์และการตั้งค่าระบบได้อย่างมีประสิทธิภาพ สำหรับองค์กร ความท้าทายจึงไม่เพียงอยู่ที่การนำช่องโหว่ที่ทราบกันดี (Known CVEs) มาใช้โจมตีระบบที่ยังไม่ได้รับการอัปเดต แต่ยังรวมถึงแนวโน้มที่ผู้ไม่ประสงค์ดีจะใช้ AI เร่งกระบวนการค้นหาช่องโหว่ใหม่ได้รวดเร็วและกว้างยิ่งขึ้น
นอกจากนี้ AI ยังถูกนำมาเสริมศักยภาพด้าน Social Engineering โดยเฉพาะการสร้างข้อความฟิชชิงแบบกำหนดเฉพาะบุคคล และการใช้เรียนแบบเสียงหรือสื่อปลอมแปลงระดับสูง (AI-Generated Media/Deepfake) เพื่อแอบอ้างผู้ที่มีอำนาจเชื่อถือ จนส่งผลให้เหยื่อเปิดเผยข้อมูล Credentials หรือปฏิบัติตามคำสั่งที่ก่อให้เกิดความเสียหาย ส่งผลให้จุดเริ่มต้นของการโจมตีมักเกิดจากผิดพลาดของมนุษย์ โดยที่ผู้โจมตีสร้างความไว้วางใจก่อนที่จะดำเนินการหลอกลวง ข้อสังเกตสำคัญคือ การใช้ AI ช่วยลดข้อจำกัดด้านเวลาและทรัพยากรของผู้โจมตีอย่างมีนัยสำคัญ โดยเฉพาะในขั้นตอนการสำรวจ (Reconnaissance) การดัดแปลงเทคนิคการโจมตีให้เลี่ยงการตรวจจับ และการประมวลผลข้อมูลขนาดใหญ่ที่ขโมยมาได้

2. กรณีศึกษาการประยุกต์ใช้ปัญญาประดิษฐ์ในปฏิบัติการโจมตีทางไซเบอร์
กรณีศึกษาต่อไปนี้แสดงให้เห็นว่า AI ถูกนำมาใช้เพิ่มความเร็วและขีดความสามารถในการโจมตีทางไซเบอร์หลายรูปแบบ
2.1 การใช้ AI ดำเนินงานหลายขั้นตอนในปฏิบัติการจารกรรมไซเบอร์ รายงานของ Anthropic [2] ชี้ให้เห็นถึงการใช้งานเทคโนโลยีปัญญาประดิษฐ์ในปฏิบัติการจารกรรมไซเบอร์แบบกึ่งอัตโนมัติหลายขั้นตอน ได้แก่ การสำรวจเครือข่าย การพัฒนาและทดสอบโค้ดเพื่อใช้โจมตี การรวบรวมข้อมูลรับรองการเข้าถึง (Credentials) และการถ่ายโอนข้อมูลออกนอกองค์กร โดยกลุ่มผู้ไม่ประสงค์ดีได้มุ่งเป้าหมายไปยังองค์กรประมาณ 30 แห่ง และประสบความสำเร็จในการรุกล้ำเข้าสู่ระบบบางส่วนในบางกรณี ผลดังกล่าวสะท้อนให้เห็นถึงแนวโน้มสำคัญของการเชื่อมโยง AI กับเครื่องมือปฏิบัติการทางไซเบอร์ เพื่อขับเคลื่อนกิจกรรมโจมตีภายใต้การกำกับดูแลของผู้โจมตีกึ่งอัตโนมัติ
2.2 การใช้ AI สนับสนุนการขโมยข้อมูลและขยายผลผ่านผู้ให้บริการคลาวด์ รายงานข่าวกรองภัยคุกคามของ Anthropic [3] ได้บันทึกการใช้ AI เป็นตัวเสริมในกระบวนการขโมยข้อมูลและขยายวงผลการบุกรุก โดยผู้โจมตีใช้ปัญญาประดิษฐ์ในการสำรวจช่องโหว่ ใช้ข้อมูลรับรองที่ลักลอบเก็บรักษาไว้ (Credential Reuse/Stealing) และรวบรวมข้อมูลสำคัญเพื่อเตรียมดำเนินการเรียกค่าไถ่หรือแสวงประโยชน์จากกรณีดังกล่าว มีรายงานกรณีศึกษาที่ผู้โจมตีได้ละเมิดบัญชีของผู้ให้บริการ SaaS ก่อนขยายผลการเข้าถึงไปยังข้อมูลขององค์กรผู้ใช้บริการรายย่อย ผลวิเคราะห์นี้เน้นย้ำถึงความจำเป็นเร่งด่วนในการควบคุมสิทธิ์การเข้าถึง (Access Control) การปกป้องโทเคนและคีย์ยืนยันตัวตน (Tokens & Secrets Management) รวมถึงการติดตามเฝ้าระวังกิจกรรมผิดปกติที่เกิดขึ้นผ่านบริการภายนอกที่องค์กรนำมาใช้งาน
2.3 การใช้เสียงสังเคราะห์เพื่อสนับสนุนการเข้าถึงบัญชีเป้าหมาย สถาบัน FBI/IC3 [4] รายงานว่ามีการใช้ข้อความและเสียงสังเคราะห์ระดับสูงที่พัฒนาด้วย AI (AI-Generated Media) เพื่อแอบอ้างตัวตนเจ้าหน้าที่ระดับสูงในการหลอกลวงรูปแบบ Social Engineering โดยผู้โจมตีสร้างความน่าเชื่อถือและชี้นำเหยื่อให้คลิกลิงก์มัลแวร์ภายใต้ข้ออ้างเชิงเทคนิคว่า "การเปลี่ยนช่องทางการสื่อสารเพื่อความปลอดภัยหรือความรวดเร็ว" กรณีศึกษาครั้งนี้ชี้ให้เห็นอย่างชัดเจนว่า ช่องโหว่ของมนุษย์ หรือความไว้วางใจที่ผู้โจมตีสร้างผ่านเทคโนโลยีสังเคราะห์ อาจเป็นจุดเริ่มต้นของการรุกล้ำเข้าสู่บัญชีผู้ใช้และโครงสร้างพื้นฐานสารสนเทศขององค์กรได้อย่างมีประสิทธิภาพ

3. ผลกระทบที่อาจเกิดขึ้น [3]
จากแนวโน้มและเหตุการณ์ที่เกิดขึ้นจริง แสดงให้เห็นว่าการนำปัญญาประดิษฐ์มาเสริมศักยภาพในการปฏิบัติการโจมตีทางไซเบอร์ ส่งผลกระทบอย่างมีนัยสำคัญต่อความมั่นคงปลอดภัยสารสนเทศและความต่อเนื่องของการดำเนินงานขององค์กรในหลายมิติ ดังนี้
3.1 ลดระยะเวลาในการป้องกันระบบก่อนถูกโจมตี โดยช่วงระยะห่างระหว่างวันที่ช่องโหว่ถูกเปิดเผยสาธารณะ กับเวลาที่ใช้สร้างเครื่องมือและรุกล้ำระบบที่ยังไม่ได้รับการอุดช่องโหว่ จะสั้นลงจนทีมรักษาความปลอดภัยมีเวลาตอบสนองจำกัด
3.2 เพิ่มโอกาสพบจุดเริ่มต้นการบุกรุกจากระบบที่มีค่าผิดพลาดหรือขาดการดูแล ระบบที่เปิดให้บริการภายนอก การตั้งค่าความปลอดภัยไม่เหมาะสม รวมถึงระบบเก่า ระบบทดสอบ หรือบริการที่หมดความรับผิดชอบ (Orphaned Services) จะถูกสแกนและใช้เป็นจุดเข้าสู่เครือข่ายได้รวดเร็วขึ้น
3.3 ขยายวงความเสียหายผ่านการรั่วไหลของข้อมูลรับรองการเข้าถึง (Credential Leakage) ข้อมูลที่ลักลอบเก็บรักษาไว้สามารถถูกนำไปใช้ขยายสิทธิ์หรือเคลื่อนที่ขวางเครือข่าย (Lateral Movement) เพื่อเจาะระบบอื่นต่อเนื่อง ส่งผลให้การสูญเสียเริ่มจากจุดเดียวกระจายสู่ความเสียหายในวงกว้าง
3.4 แพร่กระจายความเสี่ยงในรุปแบบ Supply Chain การละเมิดบัญชีหรือโครงสร้างพื้นฐานของผู้ให้บริการเพียงรายเดียว อาจส่งผลกระทบต่อข้อมูลและระบบขององค์กรลูกข่ายจำนวนมาก เนื่องจากบริการทางธุรกิจสมัยใหม่พึ่งพาการเชื่อมต่อบนเครือข่ายแบบพึ่งพาซึ่งกันและกัน
3.5 ลดเวลาในการตรวจจับและจำกัดความเสียหาย (Reduced MTTD/MTTR) ทีมรักษาความมั่นคงปลอดภัยไซเบอร์มีกรอบเวลาจำกัดในการวิเคราะห์และตอบสนอง เพิ่มโอกาสเกิดข้อมูลรั่วไหล การเรียกค่าไถ่ และการหยุดชะงักของการให้บริการสำคัญ

4. แนวทางป้องกันและเตรียมพร้อมรับมือ [5]
แนะนำให้หน่วยงานทบทวนความพร้อมทั้งด้านเทคโนโลยี กระบวนการ และบุคลากร โดยจัดลำดับการดำเนินงานตามความสำคัญของระบบและความเสี่ยงต่อภารกิจ ดังนี้
4.1 ยกระดับการบริหารจัดการช่องโหว่บนพื้นฐานความเสี่ยง ดำเนินการสแกนและอุดช่องโหว่ในระบบที่เปิดให้บริการภายนอก และระบบที่มีช่องโหว่ถูกใช้โจมตีจริงเป็นลำดับแรก โดยกำหนดกรอบเวลาแก้ไข ให้สอดคล้องกับความรุนแรงและผลกระทบทางธุรกิจ จัดทำมาตรการควบคุมทดแทน สำหรับระบบที่ยังไม่พร้อมติดตั้งแพตช์ทันที
4.2 จัดการ Attack Surface และลดพื้นที่โจมตี จัดทำทะเบียนทรัพย์สินสารสนเทศอย่างครอบคลุมทุกส่วน ได้แก่ เว็บไซต์ แอปพลิเคชัน API บริการคลาวด์ ตลอดจนสภาพแวดล้อมพัฒนา ทดสอบ และ Staging โดยระบุผู้รับผิดชอบชัดเจน ลดการเปิดให้บริการหรือส่วนบริหารจัดการที่จำเป็นน้อยสู่สาธารณะ พร้อมทบทวน Configuration Baseline เพื่อปิดช่องทางการเข้าถึงทรัพยากรจากภายนอกที่ไม่จำเป็น
4.3 ยกระดับการพิสูจน์ตัวตนและบริหารสิทธิ์เข้าถึง [6] บังคับใช้ Multi-Factor Authentication (MFA) เช่น Passkey หรือ FIDO2 กับบัญชีผู้ดูแลระบบ และบริการคลาวด์สำคัญ หากโครงสร้างเดิมไม่รองรับ ต้องจัดวางระบบชั้นกลาง (Proxy/Gateway) ที่สนับสนุน MFA พร้อมจำกัดขอบเขตเครือข่ายต้นทาง ปรับใช้หลักการสิทธิ์ขั้นต่ำ (Least Privilege) กับบัญชีผู้ใช้ บัญชีบริการ (Service Accounts) และ API Keys โดยเพิกถอนสิทธิ์ที่หมดความจำเป็นเป็นระยะ
4.4 เพิ่มการป้องกันหลายชั้นและจำกัดการเข้าถึงภายในระบบ แบ่งแยกเครือข่ายและระบบสำคัญออกจากกัน เพื่อลดโอกาสที่ผู้โจมตีจะเคลื่อนย้ายไปยังส่วนอื่นของระบบ พร้อมควบคุมสิทธิ์การเข้าถึงตามความจำเป็น และเพิ่มมาตรการป้องกันสำหรับบริการที่เปิดให้ใช้งานผ่านอินเทอร์เน็ต
4.5 ยกระดับความปลอดภัยของซอฟต์แวร์และผู้ให้บริการภายนอก ตรวจสอบความปลอดภัยตั้งแต่ขั้นตอนพัฒนา ทดสอบ จนถึงการนำระบบขึ้นใช้งาน รวมถึงตรวจสอบโค้ด ส่วนประกอบซอฟต์แวร์ และกระบวนการอัตโนมัติที่เกี่ยวข้อง เพื่อป้องกันช่องโหว่และการรั่วไหลของข้อมูล พร้อมประเมินความเสี่ยงจากผู้ให้บริการภายนอกที่สามารถเข้าถึงระบบหรือข้อมูลขององค์กร
4.6 เพิ่มการตรวจจับและวิเคราะห์ความสัมพันธ์ของเหตุการณ์ รวบรวมข้อมูลเหตุการณ์จากระบบสำคัญไว้ในจุดเดียว เพื่อช่วยตรวจจับและเชื่อมโยงพฤติกรรมที่อาจเกี่ยวข้องกัน เช่น การใช้สิทธิ์ระดับสูงหรือการถ่ายโอนข้อมูลจำนวนมาก พร้อมกำหนดขั้นตอนตรวจสอบและตอบสนองต่อการแจ้งเตือนอย่างชัดเจน เพื่อให้สามารถรับมือเหตุการณ์ได้อย่างรวดเร็วและรักษาหลักฐานที่เกี่ยวข้องไว้ได้
4.7 ยกระดับการป้องกันการโจมตีแบบ Social Engineering เพิ่มขั้นตอนตรวจสอบก่อนทำรายการสำคัญ เช่น การเปลี่ยนบัญชีรับเงินหรือการเปิดเผยข้อมูลสำคัญ โดยยืนยันผ่านช่องทางอื่นอีกครั้ง และไม่ให้คนเพียงคนเดียวเป็นผู้อนุมัติ พร้อมสร้างความรู้ในการรับมือฟิชชิงและ Deepfake จาก AI โดยไม่ควรเชื่อเสียง ภาพ หรือวิดีโอเพียงอย่างเดียวในการยืนยันตัวตน
4.8 เตรียมความพร้อมในการตอบสนองเหตุการณ์และควบคุมความเสียหาย จัดทำและฝึกซ้อมแผนรับมือเหตุการณ์ไซเบอร์อย่างสม่ำเสมอ กำหนดผู้รับผิดชอบและช่องทางสื่อสารให้ชัดเจน เพื่อให้สามารถแยกระบบที่ได้รับผลกระทบ เปลี่ยนหรือยกเลิกบัญชีและรหัสผ่านที่ถูกโจมตี รวมถึงเก็บรักษาหลักฐานได้อย่างถูกต้องและรวดเร็ว
4.9 เสริมความสามารถในการสำรองข้อมูลและฟื้นฟูบริการ [7] สำรองข้อมูลตามหลัก 3-2-1 และจัดเก็บสำเนาที่ไม่สามารถแก้ไขหรือลบได้โดยง่าย จำกัดสิทธิ์เข้าถึงข้อมูลสำรอง และทดสอบการกู้คืนระบบอย่างสม่ำเสมอ เพื่อให้สามารถกลับมาให้บริการได้รวดเร็วและลดการสูญหายของข้อมูลเมื่อเกิดเหตุไซเบอร์
4.10 จัดทำนโยบายและกำกับดูแลการใช้งาน AI อย่างเหมาะสม [8][9] ประเมินความเสี่ยงจากการโจมตีที่ใช้ AI รวมถึงการเชื่อมต่อ AI กับระบบและบริการภายนอก กำหนดขอบเขตและสิทธิ์การเข้าถึงอย่างชัดเจน จัดเก็บและตรวจสอบบันทึกกิจกรรมอย่างสม่ำเสมอ พร้อมกำหนดให้มนุษย์เป็นผู้พิจารณาอนุมัติการดำเนินการที่อาจส่งผลกระทบต่อระบบหรือข้อมูลสำคัญ

ThaiCERT ขอแนะนำให้หน่วยงาน และประชาชนติดตามข้อมูลภัยคุกคามจากแหล่งที่เชื่อถือได้ พร้อมทบทวนมาตรการป้องกันให้สอดคล้องกับความเสี่ยง เพื่อให้การใช้ประโยชน์จาก AI ดำเนินควบคู่ไปกับการรักษาความมั่นคงปลอดภัยของระบบและข้อมูล

แหล่งอ้างอิง
[1] https://dg.th/jbavoyw2d7
[2] https://dg.th/zrqcnvs3jb
[3] https://dg.th/u8p3gksnl4
[4] https://dg.th/0gy7tx9j5h
[5] https://dg.th/c8t6jvrfa1
[6] https://dg.th/setnq6vbgd
[7] https://dg.th/tsvgma4w6x
[8] https://dg.th/1bsjqzcwap
[9] https://dg.th/h8t0fergib
[10] https://dg.th/vhdcomgejx

กรณีพบเหตุการณ์ภัยคุกคามทางไซเบอร์ หรือพฤติกรรมน่าสงสัย
Email : [email protected] โทร 02 114 3531 (ตลอด 24 ชั่วโมง)
ด้วยความปรารถนาดี สำนักงานคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติ (สกมช.) / ThaiCERT

แจ้งเตือน! ช่องโหว่ Zero-Day ใน Cisco ISE ถูกใช้โจมตีจริง เสี่ยงข้ามการยืนยันตัวตนและเข้าควบคุมระบบศูนย์ประสานการรักษาคว...
19/09/2026

แจ้งเตือน! ช่องโหว่ Zero-Day ใน Cisco ISE ถูกใช้โจมตีจริง เสี่ยงข้ามการยืนยันตัวตนและเข้าควบคุมระบบ

ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ พบรายงานการใช้ประโยชน์จากช่องโหว่ Zero-Day ใน Cisco Identity Services Engine (ISE)
ซึ่งถูกนำไปใช้โจมตีจริง โดยช่องโหว่ดังกล่าวอาจทำให้ผู้โจมตีที่ไม่ได้รับอนุญาตสามารถ หลีกเลี่ยงการยืนยันตัวตน (Authentication Bypass) และเข้าถึงส่วนบริหารจัดการของระบบ Cisco ISE ได้
ส่งผลให้ผู้โจมตีอาจเข้าควบคุมระบบ เปลี่ยนแปลงการตั้งค่า หรือใช้เป็นช่องทางสำหรับโจมตีระบบเครือข่ายภายในองค์กรเพิ่มเติมได้[1]

Cisco และหน่วยงานด้านความมั่นคงปลอดภัยไซเบอร์ระบุว่า ช่องโหว่ดังกล่าวมีระดับความรุนแรงสูงสุด และพบการนำไปใช้โจมตีในสถานการณ์จริงแล้ว แนะนำให้ผู้ดูแลระบบเร่งตรวจสอบระบบที่ได้รับผลกระทบและติดตั้งซอฟต์แวร์แก้ไขโดยเร็วที่สุด
เนื่องจากยังไม่มีมาตรการแก้ไขชั่วคราวที่สามารถทดแทนการอัปเดตได้[2]

1. รายละเอียดช่องโหว่
CVE-2026-76460(CVSS v3.1:10.0)[3] เป็นช่องโหว่ประเภท Authentication Bypass ใน Cisco Identity Services Engine (ISE)
ช่องโหว่นี้เกิดจากการตรวจสอบสิทธิ์ของ API ภายในระบบไม่เพียงพอ ส่งผลให้ผู้โจมตีจากระยะไกลที่ไม่มีบัญชีผู้ใช้งาน สามารถส่งคำร้องขอที่ถูกสร้างขึ้นเป็นพิเศษเพื่อหลีกเลี่ยงการยืนยันตัวตน
และเข้าถึง Web-based Management Interface ของ Cisco ISE ได้โดยไม่ได้รับอนุญาต

2. รูปแบบการโจมตีและผลกระทบ[4]
ผู้โจมตีจะค้นหาและมุ่งเป้าไปยังระบบ Cisco ISE ที่สามารถเข้าถึงได้ จากนั้นใช้ช่องโหว่ CVE-2026-76460 เพื่อข้ามกระบวนการยืนยันตัวตน และเข้าถึงส่วนบริหารจัดการของระบบโดยไม่ได้รับอนุญาต
หากการโจมตีสำเร็จ อาจส่งผลกระทบดังนี้
2.1 ผู้โจมตีอาจสามารถเข้าถึงหน้าจัดการ Cisco ISE และดำเนินการที่ไม่ได้รับอนุญาตภายในระบบ
2.2 เปลี่ยนแปลงการตั้งค่าควบคุมการเข้าถึงเครือข่าย อาจส่งผลต่อการกำหนดสิทธิ์ผู้ใช้งาน อุปกรณ์ หรือการควบคุมการเชื่อมต่อภายในองค์กร
2.3 ผู้โจมตีอาจใช้สิทธิ์หรือข้อมูลที่ได้รับเพื่อขยายการเข้าถึงไปยังระบบอื่นเพิ่มเติม

3. ระบบที่ควรเฝ้าระวัง
3.1 ระบบที่ใช้งาน Cisco Identity Services Engine (ISE)
3.2 ระบบ Cisco ISE ที่เปิดให้เข้าถึงผ่านเครือข่ายที่ไม่ปลอดภัยหรือมีการเชื่อมต่อจากภายนอก
3.3 ระบบที่มีการใช้งาน Cisco ISE เป็นศูนย์กลางควบคุมสิทธิ์การเข้าถึงเครือข่าย (Network Access Control)

4. แนวทางการเฝ้าระวัง ป้องกัน และรับมือ
4.1 อัปเดต Cisco ISE เป็นเวอร์ชันที่ได้รับการแก้ไขทันที โดยตรวจสอบเวอร์ชันที่ใช้งานและติดตั้ง Software Update ตามคำแนะนำของ Cisco เพื่อป้องกันการถูกโจมตีจากช่องโหว่ดังกล่าว
4.2 ตรวจสอบ Log ของระบบ Cisco ISE เช่น access.log เพื่อค้นหาการเข้าถึงที่ผิดปกติ หรือความพยายามใช้งานบัญชี
4.3 ตรวจสอบการสร้างบัญชีใหม่ การเปลี่ยนแปลงสิทธิ์ การเข้าสู่ระบบที่ผิดปกติ และการแก้ไขค่าการตั้งค่าระบบโดยไม่ได้รับอนุญาต
4.4 จำกัดการเข้าถึงหน้า Management Interface ไม่ควรเปิดหน้า Web Management ของ Cisco ISE ให้เข้าถึงจากอินเทอร์เน็ตโดยตรง หากไม่มีความจำเป็น ควรจำกัดผ่าน VPN, IP Allowlist หรือเครือข่ายภายใน
4.5 เฝ้าระวังพฤติกรรมผิดปกติที่อาจเกิดขึ้นภายหลัง เช่น การเข้าถึงระบบภายใน การเปลี่ยนแปลงค่า Network Policy หรือการใช้งานบัญชีที่ผิดปกติ

อ้างอิง
[1] https://dg.th/9q4y85pd7x
[2] https://dg.th/j18cmatwdh
[3] https://dg.th/gjumbew6ks
[4] https://dg.th/1utcy7amin

📢 ThaiCERT แนะนำเร่งอัปเดต Cisco ISE และจำกัดการเข้าถึงระบบทันที เพื่อลดความเสี่ยงถูกยึดระบบ
---

กรณีพบเหตุการณ์ภัยคุกคามทางไซเบอร์ หรือพฤติกรรมน่าสงสัย
Email : [email protected] โทร 02 114 3531 (ตลอด 24 ชั่วโมง)
ด้วยความปรารถนาดี สำนักงานคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติ (สกมช.) / ThaiCERT

แจ้งเตือน! ช่องโหว่ Vite Development Server ถูกใช้โจมตีจริง เสี่ยงเปิดเผยข้อมูลสำคัญ ศูนย์ประสานการรักษาความมั่นคงปลอดภั...
19/09/2026

แจ้งเตือน! ช่องโหว่ Vite Development Server ถูกใช้โจมตีจริง เสี่ยงเปิดเผยข้อมูลสำคัญ

ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT)ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ พบรายงานการใช้ประโยชน์จากช่องโหว่ใน Vite Development Server ซึ่งเป็นเครื่องมือสำหรับพัฒนาเว็บไซต์และแอปพลิเคชัน
โดยผู้ไม่หวังดีสามารถใช้ช่องโหว่ดังกล่าวเพื่อเข้าถึงไฟล์ภายในระบบที่ไม่ได้รับอนุญาต ส่งผลให้ข้อมูลสำคัญ เช่น ข้อมูลการตั้งค่าระบบ ข้อมูลยืนยันตัวตน หรือข้อมูลสำหรับเชื่อมต่อบริการต่าง ๆ อาจถูกเปิดเผยและนำไปใช้โจมตีระบบเพิ่มเติมได้ [1]

จากรายงานของ F5 Labs พบการสแกนระบบที่เปิดใช้งาน Vite Development Server ผ่านอินเทอร์เน็ต และมีความพยายามใช้ประโยชน์จากช่องโหว่ CVE-2026-39364 (CVSS v3.1: 7.5) เพื่อเข้าถึงไฟล์สำคัญภายในระบบ
เช่น ไฟล์กำหนดค่า ระบบคลาวด์ และข้อมูล Credentials ซึ่งอาจเพิ่มความเสี่ยงต่อการเข้าถึงทรัพยากรภายในองค์กรโดยไม่ได้รับอนุญาต [2]

1. รายละเอียดช่องโหว่
CVE-2026-39364(CVSS v3.1: 7.5)[3] เป็นช่องโหว่ประเภท การเปิดเผยข้อมูลโดยไม่ได้รับอนุญาต (Information Disclosure) ใน Vite Development Server เกิดจากการตรวจสอบสิทธิ์การเข้าถึงไฟล์ภายในระบบไม่เพียงพอ
ส่งผลให้ผู้โจมตีสามารถเข้าถึงไฟล์ที่ควรถูกจำกัดผ่านการร้องขอจากภายนอก โดยไม่จำเป็นต้องมีบัญชีผู้ใช้งานหรือสิทธิ์พิเศษ
ช่องโหว่ดังกล่าวอาจทำให้ผู้โจมตีสามารถเข้าถึงข้อมูลสำคัญ เช่น ไฟล์ตั้งค่าระบบ ข้อมูล Credentials หรือข้อมูลที่ใช้เชื่อมต่อกับบริการภายนอก ซึ่งอาจถูกนำไปใช้เพื่อเข้าถึงระบบอื่นหรือขยายผลการโจมตีเพิ่มเติมได้

2. รูปแบบการโจมตีและผลกระทบ
ผู้โจมตีจะค้นหา Vite Development Server ที่เปิดให้บริการผ่านอินเทอร์เน็ต จากนั้นใช้ช่องโหว่ CVE-2026-39364 เพื่อเข้าถึงไฟล์ภายในระบบที่ไม่ได้รับอนุญาต
โดยมุ่งเป้าไปยังข้อมูลที่อาจมีความสำคัญต่อการเข้าถึงระบบ เช่น ไฟล์ตั้งค่าและข้อมูลยืนยันตัวตน หากการโจมตีสำเร็จ อาจส่งผลกระทบดังนี้
2.1 ข้อมูลสำคัญขององค์กรอาจถูกเปิดเผย เช่น ข้อมูลการตั้งค่าระบบ ข้อมูลบัญชีผู้ใช้งาน Credentials, Token หรือข้อมูลที่ใช้สำหรับเชื่อมต่อกับระบบและบริการต่าง ๆ ซึ่งอาจถูกนำไปใช้ประโยชน์โดยไม่ได้รับอนุญาต
2.2 Credentials, Token หรือข้อมูลสำหรับการเชื่อมต่อที่ถูกเปิดเผย อาจถูกนำไปใช้ในการเข้าถึงระบบภายใน ระบบคลาวด์ หรือบริการอื่นที่เกี่ยวข้องโดยไม่ได้รับอนุญาต ส่งผลให้ผู้โจมตีสามารถขยายขอบเขตการเข้าถึงไปยังระบบอื่นเพิ่มเติมได้
2.3 ข้อมูลเกี่ยวกับโครงสร้างระบบ การตั้งค่า หรือสภาพแวดล้อมขององค์กรที่ถูกเปิดเผย อาจถูกนำไปใช้วิเคราะห์หาช่องทางโจมตีเพิ่มเติม รวมถึงใช้เพื่อเคลื่อนย้ายไปยังระบบอื่น ยกระดับสิทธิ์ หรือขยายการควบคุมระบบภายในองค์กร

3. ผลิตภัณฑ์ที่ได้รับผลกระทบ
ผลิตภัณฑ์ที่ได้รับผลกระทบ ได้แก่
- Vite เวอร์ชัน 7.1.0 ถึง 7.3.1
- Vite เวอร์ชัน 8.0.0 ถึง 8.0.4
ผู้ใช้งานควรอัปเดตเป็นเวอร์ชันที่ได้รับการแก้ไขแล้ว ได้แก่
- Vite 7.3.2 หรือสูงกว่า
- Vite 8.0.5 หรือสูงกว่า

4. ระบบที่ควรตรวจสอบ
หน่วยงานที่ใช้งาน Vite ควรดำเนินการตรวจสอบระบบดังต่อไปนี้
4.1 ระบบเว็บไซต์หรือ Web Application ที่พัฒนาด้วย Vite และเปิดให้บริการผ่านอินเทอร์เน็ต
4.2 ระบบ Development หรือ Testing Environment ที่เปิดให้บุคคลภายนอกสามารถเข้าถึงได้
4.3 ระบบที่มีการจัดเก็บไฟล์ตั้งค่า ข้อมูลเชื่อมต่อบริการ หรือข้อมูลสำคัญภายในเครื่องที่ใช้งาน Vite

5. แนวทางป้องกันและแก้ไข
5.1 อัปเดต Vite เป็นเวอร์ชันล่าสุดที่ได้รับการแก้ไขแล้ว เพื่อป้องกันการใช้ประโยชน์จากช่องโหว่ดังกล่าว
5.2 หลีกเลี่ยงการเปิด Vite Development Server ให้สามารถเข้าถึงจากอินเทอร์เน็ตโดยตรง หากไม่มีความจำเป็น ควรจำกัดเฉพาะผู้ที่เกี่ยวข้อง
5.3 ตรวจสอบ Web Server Log, Firewall, WAF หรือระบบเฝ้าระวัง เพื่อค้นหาการเข้าถึงไฟล์ผิดปกติ หรือกิจกรรมที่อาจเกี่ยวข้องกับการโจมตี
5.4 ตรวจสอบและเปลี่ยนข้อมูลยืนยันตัวตนที่อาจได้รับผลกระทบ หากพบว่าระบบเคยเปิดเผยต่ออินเทอร์เน็ต ควรตรวจสอบและเปลี่ยน API Key, Token, Password หรือ Credentials ที่เกี่ยวข้อง
5.5 แยกระบบพัฒนา ระบบทดสอบ และระบบใช้งานจริง พร้อมกำหนดสิทธิ์การเข้าถึงให้เหมาะสม

แหล่งอ้างอิง
[1] https://dg.th/7vg5lbzxr4
[2] https://dg.th/wz3oadm1eb
[3] https://dg.th/sx3kfjmoah

📢 ThaiCERT ย้ำตรวจสอบ อัปเดต และจำกัดการเข้าถึง Vite Server ทันที
---
กรณีพบเหตุการณ์ภัยคุกคามทางไซเบอร์ หรือพฤติกรรมน่าสงสัย
Email : [email protected] โทร 02 114 3531 (ตลอด 24 ชั่วโมง)
ด้วยความปรารถนาดี สำนักงานคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติ (สกมช.) / ThaiCERT

ที่อยู่

ศูนย์ราชการแจ้งวัฒนะ
Bangkok
10210

เบอร์โทรศัพท์

+6621426888

เว็บไซต์

แจ้งเตือน

รับทราบข่าวสารและโปรโมชั่นของ ThaiCERTผ่านทางอีเมล์ของคุณ เราจะเก็บข้อมูลของคุณเป็นความลับ คุณสามารถกดยกเลิกการติดตามได้ตลอดเวลา

ติดต่อ องค์กรนั้น

ส่งข้อความของคุณถึง ThaiCERT:

ทางลัด

แชร์