แจ้งเตือนช่องโหว่ความปลอดภัยระดับสูงในการยกระดับสิทธิ์ (Privilege Escalation) บน Microsoft Windows (CVE-2026-81963)
CISA KEV: Microsoft Windows Link Following Vulnerability in Microsoft Windows (CVE-2026-81963)
ศูนย์รักษาความมั่นคงปลอดภัยไซเบอร์ มหาวิทยาลัยพะเยา ขอแจ้งเตือนช่องโหว่ความปลอดภัยรหัส CVE-2026-81963 ซึ่งเป็นช่องโหว่ประเภท Improper link resolution ก่อนเข้าถึงไฟล์ ('link following') ใน Windows Update Stack ส่งผลให้ผู้โจมตีที่มีสิทธิ์ในระบบอยู่แล้วสามารถยกระดับสิทธิ์ขึ้นเป็น SYSTEM ได้ในพื้นที่ (Local Privilege Escalation) หน่วยงานที่ดูแลระบบปฏิบัติการ Microsoft Windows จึงควรเร่งตรวจสอบและดำเนินการอัปเดตความปลอดภัยตามคำแนะนำโดยเร็ว
รายละเอียดทางเทคนิคของช่องโหว่
ช่องโหว่ความปลอดภัยรหัส CVE-2026-81963 มีคะแนนความรุนแรงตามมาตรฐาน CVSS v3.1 อยู่ที่ 7.8 (ระดับสูง) โดยมีเวกเตอร์การโจมตีแบบ Local (AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H) ซึ่งเกิดขึ้นในส่วนประกอบ Windows Update Stack ของระบบปฏิบัติการ Microsoft Windows
- ประเภทช่องโหว่ (CWE): CWE-59 (Improper Link Resolution Before File Access) และ CWE-284 (Improper Access Control)
- กลไกการโจมตี: ช่องโหว่นี้เกิดขึ้นจากข้อบกพร่องในการจัดการลิงก์ก่อนเข้าถึงไฟล์ (Link Following) ภายใน Windows Update Stack เปิดโอกาสให้ผู้โจมตีที่สามารถเข้าถึงระบบได้แล้วด้วยสิทธิ์ระดับต่ำ (Authorized local attacker) สามารถใช้ประโยชน์จากช่องโหว่นี้เพื่อหลบเลี่ยงการควบคุมการเข้าถึงไฟล์และยกระดับสิทธิ์การใช้งานของตนเองขึ้นไปถึงระดับสูงสุดคือ SYSTEM
- ผลกระทบต่อองค์กร: หากถูกโจมตีสำเร็จ ผู้ไม่หวังสามารถเข้าถึงข้อมูลลับ ควบคุมระบบปฏิบัติการได้อย่างสมบูรณ์ และอาจใช้เป็นฐานในการแพร่กระจายภัยคุกคามหรือเจาะระบบส่วนอื่น ๆ ภายในเครือข่ายขององค์กรได้
แนวทางการปฏิบัติและการบรรเทาผลกระทบ
- อัปเดตแพตช์ความปลอดภัย: ดำเนินการตรวจสอบและติดตั้งโปรแกรมปรับปรุงความปลอดภัย (Security Updates) ล่าสุดจาก Microsoft สำหรับระบบปฏิบัติการ Windows ที่ได้รับผลกระทบตามคำแนะนำอย่างเป็นทางการของผู้พัฒนา
- ปฏิบัติตามมาตรฐาน CISA BOD 26-04: หน่วยงานที่มีการใช้งานระบบคลาวด์หรือสินทรัพย์ดิจิทัลควรปฏิบัติตามแนวทางประเมินความเสี่ยงและกำหนดเวลาการอัปเดตแพตช์ตามกรอบเวลาที่หน่วยงานความมั่นคงกำหนด (Federal Remediation Due Date: 2026-09-22)
- จำกัดสิทธิ์ผู้ใช้งาน: ทบทวนและจำกัดสิทธิ์การใช้งานบัญชีผู้ใช้ภายในระบบ (Principle of Least Privilege) เพื่อลดความเสี่ยงจากการใช้สิทธิ์เริ่มต้นในการโจมตีช่องโหว่นี้
- การตรวจสอบและเฝ้าระวัง: ตรวจสอบบันทึกเหตุการณ์ (Log) ของระบบ Windows Update Stack และพฤติกรรมผิดปกติเกี่ยวกับการเข้าถึงไฟล์หรือการยกระดับสิทธิ์ภายในเครื่องปลายทาง (Endpoint)

