ศูนย์รักษาความมั่นคงปลอดภัยไซเบอร์ มหาวิทยาลัยพะเยา
HIGHCVSS 8.8TLP:CLEAR
UPCYBER-ADV-2026-018
5 กันยายน 256980 ครั้ง

แจ้งเตือนช่องโหว่ความปลอดภัยระดับสูงใน Google Chromium V8 (CVE-2026-85046)

CISA KEV: Google Chromium V8 Type Confusion Vulnerability in Google Chromium V8 (CVE-2026-85046)

8.8
CVSS v3.x Score
HIGH SEVERITY
ประเภทภัยคุกคาม
ช่องโหว่ความปลอดภัย (Vulnerability)
แหล่งที่มาข้อมูล
CVE-2026-85046CWE-843Vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
บทสรุปภาพรวม (Executive Summary)

ศูนย์รักษาความมั่นคงปลอดภัยไซเบอร์ มหาวิทยาลัยพะเยา ขอแจ้งเตือนช่องโหว่ความปลอดภัยรหัส CVE-2026-85046 ซึ่งเป็นช่องโหว่ประเภท Type Confusion ในคอมโพเนนต์ V8 ของ Google Chromium โดยผู้โจมตีสามารถอาศัยช่องโหว่นี้ผ่านการส่งหน้าเว็บ HTML ที่ถูกสร้างขึ้นเป็นพิเศษ เพื่อลักลอบรันคำสั่งอันตราย (Remote Code Execution) ภายในระบบ Sandbox ส่งผลกระทบต่อเบราว์เซอร์ที่ใช้โครงสร้าง Chromium ทั้งหมด เช่น Google Chrome, Microsoft Edge และ Opera หน่วยงานและผู้ดูแลระบบจึงควรเร่งดำเนินการตรวจสอบและอัปเดตแพตช์ความปลอดภัยตามคำแนะนำโดยเร่งด่วน

ตารางวิเคราะห์ระบบที่ได้รับผลกระทบและการแก้ไข (Matrix)
ผลิตภัณฑ์และเวอร์ชันที่พบช่องโหว่ (Affected)
Google Chromium V8
เวอร์ชันที่ได้รับการแก้ไขแล้ว (Fixed / Patched)
อัปเดต Google Chrome เป็นเวอร์ชัน 152.0.7977.82 หรือสูงกว่า และอัปเดตเบราว์เซอร์อื่นๆ ที่ใช้เอนจิ้น Chromium (เช่น Microsoft Edge, Opera) เป็นเวอร์ชันล่าสุดที่ได้รับการแก้ไขจากผู้พัฒนา
รายละเอียดช่องโหว่และรูปแบบการโจมตี

รายละเอียดทางเทคนิคของช่องโหว่ (Vulnerability Details)

รหัสช่องโหว่: CVE-2026-85046

ประเภทจุดอ่อน (CWE): CWE-843 (Access of Resource Using Incompatible Type / Type Confusion)

ระดับความรุนแรง (CVSS Score): 8.8 (ระดับสูง - High)

ระบบที่ได้รับผลกระทบ: Google Chrome เวอร์ชั่นก่อนหน้า 152.0.7977.82 รวมถึงเบราว์เซอร์อื่นๆ ที่ใช้เอนจิ้น Chromium (เช่น Microsoft Edge, Opera)

กลไกการโจมตี (Exploitation Mechanism): ช่องโหว่นี้เกิดจากความผิดพลาดในการจัดการประเภทข้อมูล (Type Confusion) ในคอมโพเนนต์ V8 ของ Chromium เมื่อผู้ใช้งานเปิดหน้าเว็บไซต์อันตรายที่ถูกปรับแต่งมาโดยเฉพาะ ผู้โจมตีสามารถใช้ประโยชน์จากช่องโหว่นี้เพื่อเข้าควบคุมการทำงานและรันคำสั่งอันตราย (Arbitrary Code Execution) ภายในขอบเขตของ Sandbox ซึ่งอาจนำไปสู่การยึดครองระบบหรือขโมยข้อมูลสำคัญของผู้ใช้งานได้

ข้อเสนอแนะและมาตรการการปฏิบัติ (Recommendations & Workarounds)

แนวทางการปฏิบัติและการบรรเทาผลกระทบ (Mitigation Recommendations)

  • อัปเดตซอฟต์แวร์ทันที: ผู้ดูแลระบบและผู้ใช้งานทั่วไปควรอัปเดตเว็บเบราว์เซอร์ที่ใช้โครงสร้าง Chromium (เช่น Google Chrome, Microsoft Edge, Opera) ให้เป็นเวอร์ชันล่าสุดที่ได้รับการแก้ไขช่องโหวบความปลอดภัยแล้ว
  • ปฏิบัติตามมาตรการของ CISA (BOD 26-04): หน่วยงานภาครัฐและองค์กรควรเร่งประเมินความเสี่ยงและดำเนินการอัปเดตระบบตามกรอบเวลาที่กำหนด (Federal Remediation Due Date: 18 กันยายน 2026)
  • การเฝ้าระวังและการตรวจสอบ: ตรวจสอบสินทรัพย์ด้านไอทีในองค์กรที่มีความเสี่ยงต่อการเชื่อมต่ออินเทอร์เน็ต และติดตามรายงาน Forensics Triage หากพบความผิดปกติในการใช้งานเบราว์เซอร์
  • จำกัดการเข้าถึง: หลีกเลี่ยงการเข้า ใช้งานเว็บไซต์ที่ไม่น่าเชื่อถือ หรือลิงก์แปลกปลอมในขณะท่องอินเทอร์เน็ตเพื่อป้องกันการเรียกใช้หน้าเว็บ HTML ที่เป็นอันตราย
แชร์การแจ้งเตือนนี้: