แจ้งเตือนภัยคุกคามและช่องโหว่ความปลอดภัย
ศูนย์ประสานงานและเฝ้าระวังความมั่นคงปลอดภัยไซเบอร์ มหาวิทยาลัยพะเยา ติดตามและรายงานสถานการณ์ช่องโหว่ ภัยคุกคามเร่งด่วน พร้อมแนวทางแก้ไขและมาตรการป้องกัน
แจ้งเตือนช่องโหว่ความปลอดภัยระดับความรุนแรงสูงใน Microsoft Windows (CVE-2026-85880)
CISA KEV: Microsoft Windows Heap-Based Buffer Overflow Vulnerability in Microsoft Windows (CVE-2026-85880)
ศูนย์รักษาความมั่นคงปลอดภัยไซเบอร์ มหาวิทยาลัยพะเยา ขอแจ้งเตือนช่องโหว่ความปลอดภัยรหัส CVE-2026-85880 ในระบบ Microsoft Windows ซึ่งเป็นช่องโหว่ประเภท Heap-based Buffer Overflow ในส่วนประกอบ Advanced Local Procedure Call (ALPC) ส่งผลให้ผู้โจมตีที่ได้รับสิทธิ์ระดับต่ำในระบบสามารถยกระดับสิทธิ์การใช้งาน (Privilege Escalation) เป็นผู้ดูแลระบบได้ หน่วยงานและผู้ดูแลระบบควรเร่งดำเนินการตรวจสอบและติดตั้งแพตช์ความปลอดภัยตามคำแนะนำ
แจ้งเตือนช่องโหว่ความปลอดภัยระดับวิกฤต Remote Code Execution ใน N-able N-central (CVE-2026-86218)
CISA KEV: N-able N-central Static Code Injection Vulnerability in N-able N-central (CVE-2026-86218)
ศูนย์รักษาความมั่นคงปลอดภัยไซเบอร์ มหาวิทยาลัยพะเยา ขอแจ้งเตือนช่องโหว่ความปลอดภัยรหัส CVE-2026-86218 ซึ่งเป็นช่องโหว่ประเภท Static Code Injection ในระบบ N-able N-central ก่อนเวอร์ชัน 2026.3.1.14 ส่งผลให้ผู้ไม่หวังสามารถโจมตีจากระยะไกลได้โดยไม่ต้องมีการยืนยันตัวตน (Pre-authentication Remote Code Execution) เพื่อลอบรันคำสั่งอันตรายบนระบบเป้าหมายได้อย่างสมบูรณ์
แจ้งเตือนช่องโหว่ความปลอดภัยระดับสูงในการยกระดับสิทธิ์ (Privilege Escalation) บน Microsoft Windows (CVE-2026-81963)
CISA KEV: Microsoft Windows Link Following Vulnerability in Microsoft Windows (CVE-2026-81963)
ศูนย์รักษาความมั่นคงปลอดภัยไซเบอร์ มหาวิทยาลัยพะเยา ขอแจ้งเตือนช่องโหว่ความปลอดภัยรหัส CVE-2026-81963 ซึ่งเป็นช่องโหว่ประเภท Improper link resolution ก่อนเข้าถึงไฟล์ ('link following') ใน Windows Update Stack ส่งผลให้ผู้โจมตีที่มีสิทธิ์ในระบบอยู่แล้วสามารถยกระดับสิทธิ์ขึ้นเป็น SYSTEM ได้ในพื้นที่ (Local Privilege Escalation) หน่วยงานที่ดูแลระบบปฏิบัติการ Microsoft Windows จึงควรเร่งตรวจสอบและดำเนินการอัปเดตความปลอดภัยตามคำแนะนำโดยเร็ว
แจ้งเตือนช่องโหว่ความปลอดภัยระดับวิกฤต (CVSS 10.0) ใน Adobe Commerce และ Magento (CVE-2026-75650)
CISA KEV: Adobe Commerce and Magento Improper Neutralization of Special Elements Used in a Template Engine Vulnerability in Adobe Commerce and Magento (CVE-2026-75650)
ศูนย์รักษาความมั่นคงปลอดภัยไซเบอร์ มหาวิทยาลัยพะเยา ขอแจ้งเตือนช่องโหว่ความปลอดภัยรหัส CVE-2026-75650 ซึ่งเป็นช่องโหว่ประเภท Improper Neutralization of Special Elements Used in a Template Engine ใน Adobe Commerce และ Magento Open Source ช่องโหว่นี้มีความรุนแรงระดับวิกฤต (CVSS Base Score 10.0) และตรวจพบการถูกโจมตีในทางปฏิบัติแล้ว ผู้ไม่ประสงค์ดีสามารถใช้ประโยชน์จากช่องโหว่นี้เพื่อสั่งรันคำสั่งอันตราย (Arbitrary Code Execution) ได้จากระยะไกลโดยไม่ต้องมีการยืนยันตัวตนและไม่ต้องอาศัยปฏิสัมพันธ์จากผู้ใช้
แจ้งเตือนช่องโหว่ความปลอดภัยระดับสูงใน Google Chromium V8 (CVE-2026-85046)
CISA KEV: Google Chromium V8 Type Confusion Vulnerability in Google Chromium V8 (CVE-2026-85046)
ศูนย์รักษาความมั่นคงปลอดภัยไซเบอร์ มหาวิทยาลัยพะเยา ขอแจ้งเตือนช่องโหว่ความปลอดภัยรหัส CVE-2026-85046 ซึ่งเป็นช่องโหว่ประเภท Type Confusion ในคอมโพเนนต์ V8 ของ Google Chromium โดยผู้โจมตีสามารถอาศัยช่องโหว่นี้ผ่านการส่งหน้าเว็บ HTML ที่ถูกสร้างขึ้นเป็นพิเศษ เพื่อลักลอบรันคำสั่งอันตราย (Remote Code Execution) ภายในระบบ Sandbox ส่งผลกระทบต่อเบราว์เซอร์ที่ใช้โครงสร้าง Chromium ทั้งหมด เช่น Google Chrome, Microsoft Edge และ Opera หน่วยงานและผู้ดูแลระบบจึงควรเร่งดำเนินการตรวจสอบและอัปเดตแพตช์ความปลอดภัยตามคำแนะนำโดยเร่งด่วน
แจ้งเตือนช่องโหว่ความปลอดภัยระดับความรุนแรงสูงใน SonicWall SMA1000 Appliances (CVE-2026-83549)
CISA KEV: SonicWall SMA1000 Appliances OS Command Injection Vulnerability in SonicWall SMA1000 Appliances (CVE-2026-83549)
ศูนย์รักษาความมั่นคงปลอดภัยไซเบอร์ มหาวิทยาลัยพะเยา ขอแจ้งเตือนช่องโหว่ความปลอดภัยรหัส CVE-2026-83549 ซึ่งเป็นช่องโหว่ประเภท OS Command Injection ในระบบจัดการ Management Console (AMC) ของ SonicWall SMA1000 Appliances ช่องโหว่นี้ช่วยให้ผู้โจมตีที่ผ่านการตรวจสอบสิทธิ์ในระดับผู้ดูแลระบบ สามารถสั่งรันคำสั่งระบบปฏิบัติการได้จากระยะไกล ส่งผลกระทบให้ระบบตกอยู่ในความเสี่ยงถูกควบคุมจากผู้ไม่หวังดี
แจ้งเตือนช่องโหว่ความปลอดภัยระดับวิกฤต (CVSS 10.0) ใน SonicWall SMA1000 Appliances (CVE-2026-83548)
CISA KEV: SonicWall SMA1000 Appliances Server-Side Request Forgery Vulnerability in SonicWall SMA1000 Appliances (CVE-2026-83548)
ศูนย์รักษาความมั่นคงปลอดภัยไซเบอร์ มหาวิทยาลัยพะเยา ขอแจ้งเตือนช่องโหว่ความปลอดภัยรหัส CVE-2026-83548 ซึ่งเป็นช่องโหว่ประเภท Server-Side Request Forgery (SSRF) ก่อนการยืนยันตัวตน (Pre-authentication) ในอินเทอร์เฟซ Work Place ของระบบ SonicWall SMA1000 Appliances ช่องโหว่นี้เปิดช่องให้ผู้โจมตีภายนอกที่ไม่มีสิทธิ์สามารถเข้าถึงฟังก์ชันการทำงานที่ละเอียดอ่อนและปฏิบัติการที่ไม่ได้รับอนุญาตได้ ส่งผลกระทบระดับความรุนแรงสูงสุด (CVSS Base Score 10.0)
แจ้งเตือนช่องโหว่ความปลอดภัยระดับวิกฤต SQL Injection ใน Sangoma Switchvox (CVE-2026-9586)
CISA KEV: Sangoma Switchvox SQL Injection Vulnerability in Sangoma Switchvox (CVE-2026-9586)
ศูนย์รักษาความมั่นคงปลอดภัยไซเบอร์ มหาวิทยาลัยพะเยา ขอแจ้งเตือนช่องโหว่ความปลอดภัยรหัส CVE-2026-9586 ในระบบ Sangoma Switchvox SMB Edition ซึ่งเป็นช่องโหว่ประเภท SQL Injection (CWE-89) ที่มีความรุนแรงระดับ CVSS 9.8 ผู้โจมตีภายนอกสามารถส่งคำขอที่จัดทำขึ้นเป็นพิเศษผ่านเอนด์พอยต์ /pa ได้โดยไม่ต้องยืนยันตัวตน เพื่อรันคำสั่ง SQL และคำสั่งรีโมต (Remote Code Execution) บนฐานข้อมูล PostgreSQL ได้ทันที
แจ้งเตือนช่องโหว่ความปลอดภัยระดับวิกฤตใน JFrog Artifactory (CVE-2026-82329) อนุญาตให้ผู้โจมตีเข้าถึงสิทธิ์ผู้ดูแลระบบได้โดยไม่ต้องยืนยันตัวตน
CISA KEV: JFrog Artifactory Improper Authentication Vulnerability in JFrog Artifactory (CVE-2026-82329)
ศูนย์รักษาความมั่นคงปลอดภัยไซเบอร์ มหาวิทยาลัยพะเยา ขอแจ้งเตือนช่องโหว่ความปลอดภัยรหัส CVE-2026-82329 ในระบบ JFrog Artifactory ซึ่งมีความรุนแรงระดับวิกฤต (CVSS 9.8) เกิดจากข้อบกพร่องด้านการตรวจสอบสิทธิ์ (Improper Authentication) ภายใต้การตั้งค่าเริ่มต้น ส่งผลให้ผู้โจมตีที่ไม่มีสิทธิ์และเข้าถึงระบบเครือข่ายได้สามารถยกระดับสิทธิ์ขึ้นเป็นผู้ดูแลระบบ (Administrative Privileges) และควบคุมระบบได้ทันที หน่วยงานที่ใช้งานควรเร่งดำเนินการตรวจสอบและแก้ไขตามคำแนะนำโดยด่วน
แจ้งเตือนช่องโหว่ความปลอดภัยระดับวิกฤต (CVSS 10.0) ใน Kestra Kestra OSS (CVE-2026-49869)
CISA KEV: Kestra OSS OS Command Injection Vulnerability in Kestra Kestra OSS (CVE-2026-49869)
ศูนย์รักษาความมั่นคงปลอดภัยไซเบอร์ มหาวิทยาลัยพะเยา ขอแจ้งเตือนช่องโหว่ความปลอดภัยรหัส CVE-2026-49869 ในระบบ Kestra Kestra OSS ซึ่งเกิดจากข้อผิดพลาดในการตรวจสอบเส้นทาง API (Authentication Bypass) ทำให้ผู้โจมตีภายนอกที่ไม่มีการยืนยันตัวตนสามารถสร้างและสั่งรันเวิร์กโฟลว์อันตราย ส่งผลให้เกิดการโจมตีแบบ Remote Code Execution (RCE) ในระดับสิทธิ์ root ภายในคอนเทนเนอร์ของระบบ หน่วยงานที่ใช้งานควรเร่งดำเนินการตรวจสอบและปรับปรุงความปลอดภัยทันที
แจ้งเตือนช่องโหว่ความปลอดภัย HTTP Request Smuggling และ Authentication Bypass ใน Kludex Starlette (CVE-2026-48710)
CISA KEV: Kludex Starlette HTTP Request/Response Smuggling Vulnerability in Kludex Starlette (CVE-2026-48710)
ศูนย์รักษาความมั่นคงปลอดภัยไซเบอร์ มหาวิทยาลัยพะเยา ขอแจ้งเตือนช่องโหว่ความปลอดภัยรหัส CVE-2026-48710 ในระบบ Kludex Starlette ซึ่งเกิดจากการไม่ตรวจสอบ HTTP Host request header ก่อนนำไปใช้สร้าง request.url ใหม่ ช่องโหว่นี้อาจเปิดทางให้ผู้ไม่หวังประสงค์ทำการหลบเลี่ยงการตรวจสอบสิทธิ์ (Authentication Bypass) และเข้าถึงระบบโดยไม่ได้รับอนุญาต ผู้ดูแลระบบควรเร่งดำเนินการอัปเดตแพตช์ความปลอดภัยตามคำแนะนำ
แจ้งเตือนช่องโหว่ความปลอดภัยระดับความรุนแรงสูงใน BerriAI LiteLLM (CVE-2026-59822)
CISA KEV: BerriAI LiteLLM Improper Authentication Vulnerability in BerriAI LiteLLM (CVE-2026-59822)
ศูนย์รักษาความมั่นคงปลอดภัยไซเบอร์ มหาวิทยาลัยพะเยา ขอแจ้งเตือนช่องโหว่ความปลอดภัยรหัส CVE-2026-59822 ซึ่งส่งผลกระทบต่อระบบ BerriAI LiteLLM ก่อนเวอร์ชัน 1.84.0 ช่องโหว่นี้เกิดจากข้อบกพร่องด้านการตรวจสอบสิทธิ์ (Improper Authentication) ในส่วนของ MCP Streamable HTTP endpoint ที่เปิดโอกาสให้ผู้โจมตีที่ไม่มีสิทธิ์ สามารถใช้ค่า Authorization header ที่ถูกสร้างขึ้นมาหลอกระบบเพื่อเข้าถึงเครื่องมือ MCP ได้โดยไม่ต้องมีกุญแจยืนยันตัวตนที่ถูกต้อง ส่งผลให้ระบบความปลอดภัยของ AI Gateway อาจถูกเข้าถึงโดยไม่ได้รับอนุญาต

