CHECKLEAKED.CC

กำลังโหลด

เว็บไซต์แบบคลาสสิก

สรุปข่าวประจำวัน

ช่องโหว่ OVSwrap ใน Linux, ช่องโหว่ร้ายแรงใน Gitea และโทเค็น API ของ n8n ที่รั่วไหล

หัวข้อการสรุปข่าวในวันนี้ครอบคลุมถึงการยกระดับสิทธิ์ในระดับท้องถิ่นในเคอร์เนล Linux, การอ่านไฟล์โดยไม่ได้รับอนุญาตใน Gitea, โทเค็น API ของ n8n ที่ถูกเปิดเผย, การหลอกลวงด้วยรหัสอุปกรณ์ Kali365 และส่วนขยาย Open VSX ที่เป็นอันตราย

ภัยคุกคามด้านความปลอดภัยในปัจจุบันครอบคลุมถึงช่องโหว่ด้านโครงสร้างพื้นฐาน การรั่วไหลของข้อมูลประจำตัว และความเสี่ยงในห่วงโซ่อุปทาน ผู้ดูแลระบบและทีม DevOps ต้องเผชิญกับความต้องการในการติดตั้งแพทช์อย่างเร่งด่วนสำหรับแพลตฟอร์มหลัก เช่น Gitea และเคอร์เนล Linux เพื่อป้องกันการเข้าถึงไฟล์โดยไม่ได้รับอนุญาตและการยกระดับสิทธิ์ระดับรูทในเครื่อง

ช่องโหว่ร้ายแรงของ Gitea อนุญาตให้ผู้โจมตีที่ไม่ได้รับอนุญาตอ่านไฟล์เซิร์ฟเวอร์ผ่านการมาร์กอัป Org-Mode

ผู้โจมตีที่ไม่ได้รับอนุญาตสามารถอ่านไฟล์ใดๆ ก็ได้ที่บัญชีบริการสามารถเข้าถึงได้บน Gitea ซึ่งเป็นแพลตฟอร์ม Git ที่ติดตั้งเอง ในเวอร์ชัน 1.22.1 ถึง 1.27.0

เหตุใดจึงสำคัญ
ผู้โจมตีที่ไม่ได้รับอนุญาตสามารถดึงไฟล์สำคัญหรือข้อมูลลับเกี่ยวกับการกำหนดค่าเซิร์ฟเวอร์จากอินสแตนซ์ Gitea ที่ติดตั้งเองได้ ซึ่งอาจนำไปสู่การเข้าควบคุมระบบทั้งหมดได้
ควรทำอย่างไร
อัปเกรดอินสแตนซ์ Gitea ที่ติดตั้งเองเป็นเวอร์ชัน 1.27.1 ทันที
  • Gitea
  • DevOps
  • LFI
  • RCE
อ่านต้นฉบับ

ช่องโหว่ใหม่ในเคอร์เนล Linux ของ OVSwrap ทำให้ผู้ใช้ภายในเครื่องสามารถเข้าถึงสิทธิ์ Root ผ่าน OpenVSwitch ได้

ช่องโหว่การเสียหายของหน่วยความจำภายในเครื่องในส่วนข้อมูล Open vSwitch ของเคอร์เนล Linux (OVSwrap, CVE-2026-64531, CVSS 7.8) อนุญาตให้ผู้ใช้ที่ไม่มีสิทธิ์พิเศษสามารถยกระดับสิทธิ์เป็นระดับ root ได้ มีเครื่องมือโจมตีสาธารณะที่พร้อมใช้งานซึ่งประกอบด้วยค่าออฟเซ็ตที่สร้างไว้ล่วงหน้าสำหรับเคอร์เนลประมาณ 800 เวอร์ชันในระบบปฏิบัติการมาตรฐานต่างๆ

ควรทำอย่างไร
ติดตั้งแพทช์ในแพ็กเกจเคอร์เนล Linux ที่มีวิธีแก้ไขช่องโหว่ CVE-2026-64531 ในระบบที่ได้รับผลกระทบ
  • Linux
  • Kernel
อ่านต้นฉบับ

Kali365 ใช้การตรวจสอบสิทธิ์ของ Microsoft เป็นอาวุธโจมตีบริษัทในสหรัฐฯ: ความเสี่ยงใหม่สำหรับองค์กร

ชุดเครื่องมือฟิชชิ่ง Kali365 มุ่งเป้าไปที่องค์กรในสหรัฐอเมริกาโดยใช้ประโยชน์จากขั้นตอนการตรวจสอบรหัสอุปกรณ์ที่ถูกต้องของ Microsoft เหยื่อจะอนุมัติรหัสอุปกรณ์ที่ผู้โจมตีควบคุมบนพอร์ทัลการเข้าสู่ระบบของ Microsoft ซึ่งจะทำให้ผู้โจมตีได้รับโทเค็นการเข้าถึงถาวรสำหรับอีเมล ทรัพยากรบนคลาวด์ และเอกสารภายใน

เหตุใดจึงสำคัญ
ด้วยการใช้ช่องโหว่ของกระบวนการตรวจสอบสิทธิ์อุปกรณ์ Microsoft ที่ถูกต้องตามกฎหมาย ผู้โจมตีสามารถหลีกเลี่ยงการป้องกันการแจ้งเตือน MFA มาตรฐาน และเข้าถึงระบบคลาวด์และอีเมลได้อย่างต่อเนื่อง
  • Microsoft
  • Phishing
อ่านต้นฉบับ

โทเค็น API ของ n8n ที่รั่วไหล ทำให้ระบบที่ใช้งานจริงเสี่ยงต่อการถูกขโมยข้อมูลประจำตัว

นักวิจัยของ GitGuardian พบว่ามีอินสแตนซ์ n8n จำนวน 321 ตัวที่ยอมรับโทเค็น API ที่เปิดเผยอยู่ใน GitHub commit สาธารณะ และได้สาธิตวิธีการสี่วิธีที่ผู้โจมตีสามารถใช้โทเค็นเหล่านั้นเพื่อเข้าถึงข้อมูลที่ละเอียดอ่อนและข้อมูลประจำตัวปลายทางได้โดยไม่ต้องใช้ช่องโหว่ของซอฟต์แวร์

เหตุใดจึงสำคัญ
คีย์ API ของ n8n ที่เปิดเผยจะให้สิทธิ์ในการเข้าถึงข้อมูลองค์กรแบบบูรณาการ สินทรัพย์บนคลาวด์ และข้อมูลประจำตัว API ของบุคคลที่สามที่จัดเก็บไว้ภายในเวิร์กโฟลว์อัตโนมัติ
  • n8n
  • GitHub
  • API
  • DevSecOps
อ่านต้นฉบับ

Open VSX กำจัดส่วนขยาย Evil Twin ที่เป็นอันตราย 77 รายการ ซึ่งขโมยข้อมูลนักพัฒนาซอฟต์แวร์

Open VSX ได้ลบส่วนขยาย "evil twin" ที่เป็นอันตรายจำนวน 77 รายการ ซึ่งถูกอัปโหลดระหว่างวันที่ 26 กรกฎาคม ถึง 1 สิงหาคม 2569 ส่วนขยายเหล่านี้ปลอมตัวเป็นเครื่องมือสำหรับนักพัฒนาซอฟต์แวร์ที่ถูกต้องตามกฎหมาย เพื่อขโมยรายละเอียดระบบและข้อมูลเกี่ยวกับสภาพแวดล้อมการพัฒนาในเครื่อง

อ่านต้นฉบับ

ประเด็นสำคัญ

  • อัปเดต Gitea เวอร์ชันที่ติดตั้งเองเป็นเวอร์ชัน 1.27.1 เพื่อแก้ไขช่องโหว่ CVE-2026-59774 และป้องกันการอ่านไฟล์โดยไม่ได้รับอนุญาต
  • Kali365
  • PhishingKit
  • DeviceCode
  • CredentialTheft