ศูนย์รักษาความมั่นคงปลอดภัยไซเบอร์ มหาวิทยาลัยพะเยา

แจ้งเตือนภัยคุกคามและช่องโหว่ความปลอดภัย

ศูนย์ประสานงานและเฝ้าระวังความมั่นคงปลอดภัยไซเบอร์ มหาวิทยาลัยพะเยา ติดตามและรายงานสถานการณ์ช่องโหว่ ภัยคุกคามเร่งด่วน พร้อมแนวทางแก้ไขและมาตรการป้องกัน

วิกฤต (Critical)
10
CVSS 9.0 - 10.0
สูง (High)
9
CVSS 7.0 - 8.9
ปานกลาง (Medium)
3
CVSS 4.0 - 6.9
ต่ำ (Low)
0
CVSS 0.1 - 3.9
การแจ้งเตือนทั้งหมด
22
รายการที่ประกาศแล้ว
ประเภท:
HIGHCVSS 7.8TLP:CLEAR
9 ก.ย. 25696 ครั้ง
UPCYBER-ADV-2026-022// CISA KEV

แจ้งเตือนช่องโหว่ความปลอดภัยระดับความรุนแรงสูงใน Microsoft Windows (CVE-2026-85880)

CISA KEV: Microsoft Windows Heap-Based Buffer Overflow Vulnerability in Microsoft Windows (CVE-2026-85880)

ศูนย์รักษาความมั่นคงปลอดภัยไซเบอร์ มหาวิทยาลัยพะเยา ขอแจ้งเตือนช่องโหว่ความปลอดภัยรหัส CVE-2026-85880 ในระบบ Microsoft Windows ซึ่งเป็นช่องโหว่ประเภท Heap-based Buffer Overflow ในส่วนประกอบ Advanced Local Procedure Call (ALPC) ส่งผลให้ผู้โจมตีที่ได้รับสิทธิ์ระดับต่ำในระบบสามารถยกระดับสิทธิ์การใช้งาน (Privilege Escalation) เป็นผู้ดูแลระบบได้ หน่วยงานและผู้ดูแลระบบควรเร่งดำเนินการตรวจสอบและติดตั้งแพตช์ความปลอดภัยตามคำแนะนำ

ระบบที่ได้รับผลกระทบ: Microsoft Windows
CVEs ที่เกี่ยวข้อง:CVE-2026-85880
CRITICALCVSS 9.8TLP:CLEAR
9 ก.ย. 25694 ครั้ง
UPCYBER-ADV-2026-021// CISA KEV

แจ้งเตือนช่องโหว่ความปลอดภัยระดับวิกฤต Remote Code Execution ใน N-able N-central (CVE-2026-86218)

CISA KEV: N-able N-central Static Code Injection Vulnerability in N-able N-central (CVE-2026-86218)

ศูนย์รักษาความมั่นคงปลอดภัยไซเบอร์ มหาวิทยาลัยพะเยา ขอแจ้งเตือนช่องโหว่ความปลอดภัยรหัส CVE-2026-86218 ซึ่งเป็นช่องโหว่ประเภท Static Code Injection ในระบบ N-able N-central ก่อนเวอร์ชัน 2026.3.1.14 ส่งผลให้ผู้ไม่หวังสามารถโจมตีจากระยะไกลได้โดยไม่ต้องมีการยืนยันตัวตน (Pre-authentication Remote Code Execution) เพื่อลอบรันคำสั่งอันตรายบนระบบเป้าหมายได้อย่างสมบูรณ์

ระบบที่ได้รับผลกระทบ: N-able N-central
CVEs ที่เกี่ยวข้อง:CVE-2026-86218
HIGHCVSS 7.8TLP:CLEAR
9 ก.ย. 25698 ครั้ง
UPCYBER-ADV-2026-020// CISA KEV

แจ้งเตือนช่องโหว่ความปลอดภัยระดับสูงในการยกระดับสิทธิ์ (Privilege Escalation) บน Microsoft Windows (CVE-2026-81963)

CISA KEV: Microsoft Windows Link Following Vulnerability in Microsoft Windows (CVE-2026-81963)

ศูนย์รักษาความมั่นคงปลอดภัยไซเบอร์ มหาวิทยาลัยพะเยา ขอแจ้งเตือนช่องโหว่ความปลอดภัยรหัส CVE-2026-81963 ซึ่งเป็นช่องโหว่ประเภท Improper link resolution ก่อนเข้าถึงไฟล์ ('link following') ใน Windows Update Stack ส่งผลให้ผู้โจมตีที่มีสิทธิ์ในระบบอยู่แล้วสามารถยกระดับสิทธิ์ขึ้นเป็น SYSTEM ได้ในพื้นที่ (Local Privilege Escalation) หน่วยงานที่ดูแลระบบปฏิบัติการ Microsoft Windows จึงควรเร่งตรวจสอบและดำเนินการอัปเดตความปลอดภัยตามคำแนะนำโดยเร็ว

ระบบที่ได้รับผลกระทบ: Microsoft Windows
CVEs ที่เกี่ยวข้อง:CVE-2026-81963
CRITICALCVSS 10.0TLP:CLEAR
9 ก.ย. 25693 ครั้ง
UPCYBER-ADV-2026-019// CISA KEV

แจ้งเตือนช่องโหว่ความปลอดภัยระดับวิกฤต (CVSS 10.0) ใน Adobe Commerce และ Magento (CVE-2026-75650)

CISA KEV: Adobe Commerce and Magento Improper Neutralization of Special Elements Used in a Template Engine Vulnerability in Adobe Commerce and Magento (CVE-2026-75650)

ศูนย์รักษาความมั่นคงปลอดภัยไซเบอร์ มหาวิทยาลัยพะเยา ขอแจ้งเตือนช่องโหว่ความปลอดภัยรหัส CVE-2026-75650 ซึ่งเป็นช่องโหว่ประเภท Improper Neutralization of Special Elements Used in a Template Engine ใน Adobe Commerce และ Magento Open Source ช่องโหว่นี้มีความรุนแรงระดับวิกฤต (CVSS Base Score 10.0) และตรวจพบการถูกโจมตีในทางปฏิบัติแล้ว ผู้ไม่ประสงค์ดีสามารถใช้ประโยชน์จากช่องโหว่นี้เพื่อสั่งรันคำสั่งอันตราย (Arbitrary Code Execution) ได้จากระยะไกลโดยไม่ต้องมีการยืนยันตัวตนและไม่ต้องอาศัยปฏิสัมพันธ์จากผู้ใช้

ระบบที่ได้รับผลกระทบ: Adobe Commerce and Magento
CVEs ที่เกี่ยวข้อง:CVE-2026-75650
HIGHCVSS 8.8TLP:CLEAR
5 ก.ย. 256979 ครั้ง
UPCYBER-ADV-2026-018// CISA KEV

แจ้งเตือนช่องโหว่ความปลอดภัยระดับสูงใน Google Chromium V8 (CVE-2026-85046)

CISA KEV: Google Chromium V8 Type Confusion Vulnerability in Google Chromium V8 (CVE-2026-85046)

ศูนย์รักษาความมั่นคงปลอดภัยไซเบอร์ มหาวิทยาลัยพะเยา ขอแจ้งเตือนช่องโหว่ความปลอดภัยรหัส CVE-2026-85046 ซึ่งเป็นช่องโหว่ประเภท Type Confusion ในคอมโพเนนต์ V8 ของ Google Chromium โดยผู้โจมตีสามารถอาศัยช่องโหว่นี้ผ่านการส่งหน้าเว็บ HTML ที่ถูกสร้างขึ้นเป็นพิเศษ เพื่อลักลอบรันคำสั่งอันตราย (Remote Code Execution) ภายในระบบ Sandbox ส่งผลกระทบต่อเบราว์เซอร์ที่ใช้โครงสร้าง Chromium ทั้งหมด เช่น Google Chrome, Microsoft Edge และ Opera หน่วยงานและผู้ดูแลระบบจึงควรเร่งดำเนินการตรวจสอบและอัปเดตแพตช์ความปลอดภัยตามคำแนะนำโดยเร่งด่วน

ระบบที่ได้รับผลกระทบ: Google Chromium V8
CVEs ที่เกี่ยวข้อง:CVE-2026-85046
HIGHCVSS 7.8TLP:CLEAR
3 ก.ย. 256913 ครั้ง
UPCYBER-ADV-2026-017// CISA KEV

แจ้งเตือนช่องโหว่ความปลอดภัยระดับความรุนแรงสูงใน SonicWall SMA1000 Appliances (CVE-2026-83549)

CISA KEV: SonicWall SMA1000 Appliances OS Command Injection Vulnerability in SonicWall SMA1000 Appliances (CVE-2026-83549)

ศูนย์รักษาความมั่นคงปลอดภัยไซเบอร์ มหาวิทยาลัยพะเยา ขอแจ้งเตือนช่องโหว่ความปลอดภัยรหัส CVE-2026-83549 ซึ่งเป็นช่องโหว่ประเภท OS Command Injection ในระบบจัดการ Management Console (AMC) ของ SonicWall SMA1000 Appliances ช่องโหว่นี้ช่วยให้ผู้โจมตีที่ผ่านการตรวจสอบสิทธิ์ในระดับผู้ดูแลระบบ สามารถสั่งรันคำสั่งระบบปฏิบัติการได้จากระยะไกล ส่งผลกระทบให้ระบบตกอยู่ในความเสี่ยงถูกควบคุมจากผู้ไม่หวังดี

ระบบที่ได้รับผลกระทบ: SonicWall SMA1000 Appliances
CVEs ที่เกี่ยวข้อง:CVE-2026-83549
CRITICALCVSS 10.0TLP:CLEAR
3 ก.ย. 256914 ครั้ง
UPCYBER-ADV-2026-016// CISA KEV

แจ้งเตือนช่องโหว่ความปลอดภัยระดับวิกฤต (CVSS 10.0) ใน SonicWall SMA1000 Appliances (CVE-2026-83548)

CISA KEV: SonicWall SMA1000 Appliances Server-Side Request Forgery Vulnerability in SonicWall SMA1000 Appliances (CVE-2026-83548)

ศูนย์รักษาความมั่นคงปลอดภัยไซเบอร์ มหาวิทยาลัยพะเยา ขอแจ้งเตือนช่องโหว่ความปลอดภัยรหัส CVE-2026-83548 ซึ่งเป็นช่องโหว่ประเภท Server-Side Request Forgery (SSRF) ก่อนการยืนยันตัวตน (Pre-authentication) ในอินเทอร์เฟซ Work Place ของระบบ SonicWall SMA1000 Appliances ช่องโหว่นี้เปิดช่องให้ผู้โจมตีภายนอกที่ไม่มีสิทธิ์สามารถเข้าถึงฟังก์ชันการทำงานที่ละเอียดอ่อนและปฏิบัติการที่ไม่ได้รับอนุญาตได้ ส่งผลกระทบระดับความรุนแรงสูงสุด (CVSS Base Score 10.0)

ระบบที่ได้รับผลกระทบ: SonicWall SMA1000 Appliances
CVEs ที่เกี่ยวข้อง:CVE-2026-83548
CRITICALCVSS 9.8TLP:CLEAR
3 ก.ย. 256919 ครั้ง
UPCYBER-ADV-2026-015// CISA KEV

แจ้งเตือนช่องโหว่ความปลอดภัยระดับวิกฤต SQL Injection ใน Sangoma Switchvox (CVE-2026-9586)

CISA KEV: Sangoma Switchvox SQL Injection Vulnerability in Sangoma Switchvox (CVE-2026-9586)

ศูนย์รักษาความมั่นคงปลอดภัยไซเบอร์ มหาวิทยาลัยพะเยา ขอแจ้งเตือนช่องโหว่ความปลอดภัยรหัส CVE-2026-9586 ในระบบ Sangoma Switchvox SMB Edition ซึ่งเป็นช่องโหว่ประเภท SQL Injection (CWE-89) ที่มีความรุนแรงระดับ CVSS 9.8 ผู้โจมตีภายนอกสามารถส่งคำขอที่จัดทำขึ้นเป็นพิเศษผ่านเอนด์พอยต์ /pa ได้โดยไม่ต้องยืนยันตัวตน เพื่อรันคำสั่ง SQL และคำสั่งรีโมต (Remote Code Execution) บนฐานข้อมูล PostgreSQL ได้ทันที

ระบบที่ได้รับผลกระทบ: Sangoma Switchvox
CVEs ที่เกี่ยวข้อง:CVE-2026-9586
CRITICALCVSS 9.8TLP:CLEAR
3 ก.ย. 256912 ครั้ง
UPCYBER-ADV-2026-014// CISA KEV

แจ้งเตือนช่องโหว่ความปลอดภัยระดับวิกฤตใน JFrog Artifactory (CVE-2026-82329) อนุญาตให้ผู้โจมตีเข้าถึงสิทธิ์ผู้ดูแลระบบได้โดยไม่ต้องยืนยันตัวตน

CISA KEV: JFrog Artifactory Improper Authentication Vulnerability in JFrog Artifactory (CVE-2026-82329)

ศูนย์รักษาความมั่นคงปลอดภัยไซเบอร์ มหาวิทยาลัยพะเยา ขอแจ้งเตือนช่องโหว่ความปลอดภัยรหัส CVE-2026-82329 ในระบบ JFrog Artifactory ซึ่งมีความรุนแรงระดับวิกฤต (CVSS 9.8) เกิดจากข้อบกพร่องด้านการตรวจสอบสิทธิ์ (Improper Authentication) ภายใต้การตั้งค่าเริ่มต้น ส่งผลให้ผู้โจมตีที่ไม่มีสิทธิ์และเข้าถึงระบบเครือข่ายได้สามารถยกระดับสิทธิ์ขึ้นเป็นผู้ดูแลระบบ (Administrative Privileges) และควบคุมระบบได้ทันที หน่วยงานที่ใช้งานควรเร่งดำเนินการตรวจสอบและแก้ไขตามคำแนะนำโดยด่วน

ระบบที่ได้รับผลกระทบ: JFrog Artifactory
CVEs ที่เกี่ยวข้อง:CVE-2026-82329
CRITICALCVSS 10.0TLP:CLEAR
3 ก.ย. 256913 ครั้ง
UPCYBER-ADV-2026-013// CISA KEV

แจ้งเตือนช่องโหว่ความปลอดภัยระดับวิกฤต (CVSS 10.0) ใน Kestra Kestra OSS (CVE-2026-49869)

CISA KEV: Kestra OSS OS Command Injection Vulnerability in Kestra Kestra OSS (CVE-2026-49869)

ศูนย์รักษาความมั่นคงปลอดภัยไซเบอร์ มหาวิทยาลัยพะเยา ขอแจ้งเตือนช่องโหว่ความปลอดภัยรหัส CVE-2026-49869 ในระบบ Kestra Kestra OSS ซึ่งเกิดจากข้อผิดพลาดในการตรวจสอบเส้นทาง API (Authentication Bypass) ทำให้ผู้โจมตีภายนอกที่ไม่มีการยืนยันตัวตนสามารถสร้างและสั่งรันเวิร์กโฟลว์อันตราย ส่งผลให้เกิดการโจมตีแบบ Remote Code Execution (RCE) ในระดับสิทธิ์ root ภายในคอนเทนเนอร์ของระบบ หน่วยงานที่ใช้งานควรเร่งดำเนินการตรวจสอบและปรับปรุงความปลอดภัยทันที

ระบบที่ได้รับผลกระทบ: Kestra Kestra OSS
CVEs ที่เกี่ยวข้อง:CVE-2026-49869
MEDIUMCVSS 6.5TLP:CLEAR
3 ก.ย. 256912 ครั้ง
UPCYBER-ADV-2026-012// CISA KEV

แจ้งเตือนช่องโหว่ความปลอดภัย HTTP Request Smuggling และ Authentication Bypass ใน Kludex Starlette (CVE-2026-48710)

CISA KEV: Kludex Starlette HTTP Request/Response Smuggling Vulnerability in Kludex Starlette (CVE-2026-48710)

ศูนย์รักษาความมั่นคงปลอดภัยไซเบอร์ มหาวิทยาลัยพะเยา ขอแจ้งเตือนช่องโหว่ความปลอดภัยรหัส CVE-2026-48710 ในระบบ Kludex Starlette ซึ่งเกิดจากการไม่ตรวจสอบ HTTP Host request header ก่อนนำไปใช้สร้าง request.url ใหม่ ช่องโหว่นี้อาจเปิดทางให้ผู้ไม่หวังประสงค์ทำการหลบเลี่ยงการตรวจสอบสิทธิ์ (Authentication Bypass) และเข้าถึงระบบโดยไม่ได้รับอนุญาต ผู้ดูแลระบบควรเร่งดำเนินการอัปเดตแพตช์ความปลอดภัยตามคำแนะนำ

ระบบที่ได้รับผลกระทบ: Kludex Starlette
CVEs ที่เกี่ยวข้อง:CVE-2026-48710
HIGHCVSS 8.2TLP:CLEAR
3 ก.ย. 256913 ครั้ง
UPCYBER-ADV-2026-011// CISA KEV

แจ้งเตือนช่องโหว่ความปลอดภัยระดับความรุนแรงสูงใน BerriAI LiteLLM (CVE-2026-59822)

CISA KEV: BerriAI LiteLLM Improper Authentication Vulnerability in BerriAI LiteLLM (CVE-2026-59822)

ศูนย์รักษาความมั่นคงปลอดภัยไซเบอร์ มหาวิทยาลัยพะเยา ขอแจ้งเตือนช่องโหว่ความปลอดภัยรหัส CVE-2026-59822 ซึ่งส่งผลกระทบต่อระบบ BerriAI LiteLLM ก่อนเวอร์ชัน 1.84.0 ช่องโหว่นี้เกิดจากข้อบกพร่องด้านการตรวจสอบสิทธิ์ (Improper Authentication) ในส่วนของ MCP Streamable HTTP endpoint ที่เปิดโอกาสให้ผู้โจมตีที่ไม่มีสิทธิ์ สามารถใช้ค่า Authorization header ที่ถูกสร้างขึ้นมาหลอกระบบเพื่อเข้าถึงเครื่องมือ MCP ได้โดยไม่ต้องมีกุญแจยืนยันตัวตนที่ถูกต้อง ส่งผลให้ระบบความปลอดภัยของ AI Gateway อาจถูกเข้าถึงโดยไม่ได้รับอนุญาต

ระบบที่ได้รับผลกระทบ: BerriAI LiteLLM
CVEs ที่เกี่ยวข้อง:CVE-2026-59822
« ก่อนหน้า12ถัดไป »