CHECKLEAKED.CC

กำลังโหลด

เว็บไซต์แบบคลาสสิก

สรุปข่าวประจำวัน

แฮกเกอร์ใช้ช่องโหว่ใหม่ของ Microsoft SharePoint ในการโจมตี

บทสรุปข่าวในวันนี้ครอบคลุมถึงการโจมตี SharePoint ที่กำลังเกิดขึ้น แพตช์สำคัญของ Adobe ช่องโหว่ของ API การประมวลผล AI การอัปเดตความปลอดภัยของ Signal และช่องโหว่ด้านความปลอดภัยภายในองค์กร

กลุ่มแฮกเกอร์กำลังใช้โค้ดต้นแบบเพื่อโจมตีระบบ Microsoft SharePoint อย่างแข็งขัน หลังจากมีการเผยแพร่ผลการวิจัยสู่สาธารณะ ทีมรักษาความปลอดภัยที่มี SharePoint หรือระบบ Adobe ระดับองค์กรที่เสี่ยงต่อการถูกโจมตี ต้องให้ความสำคัญกับการอัปเดตแพทช์โดยทันที เนื่องจาก Adobe ได้แก้ไขช่องโหว่ CVSS 10.0 ที่สำคัญหลายรายการใน ColdFusion และ Campaign Classic แล้ว

แฮกเกอร์ใช้ช่องโหว่ใหม่ของ Microsoft SharePoint ในการโจมตี

หลังจากที่บริษัทรักษาความปลอดภัยทางไซเบอร์ Rapid7 เผยแพร่ช่องโหว่สำคัญของ Microsoft SharePoint สู่สาธารณะได้ไม่นาน แฮกเกอร์ก็เริ่มใช้ประโยชน์จากช่องโหว่ดังกล่าวอย่างจริงจังแล้ว

เหตุใดจึงสำคัญ
องค์กรที่ใช้งาน SharePoint ที่ไม่เปิดเผยต่อสาธารณะมีความเสี่ยงที่จะถูกเข้าถึงโดยไม่ได้รับอนุญาตและเซิร์ฟเวอร์ถูกบุกรุกจากแคมเปญโจมตีที่กำลังดำเนินอยู่
  • Microsoft
  • SharePoint
  • exploit
อ่านต้นฉบับ

Adobe แก้ไขข้อผิดพลาดสามประการใน CVSS 10.0 ColdFusion และ Campaign Classic

Adobe ได้ออกอัปเดตความปลอดภัยเพื่อแก้ไขช่องโหว่ที่สำคัญหลายรายการใน ColdFusion, Commerce และ Campaign Classic รวมถึงช่องโหว่การแทรกคำสั่งระบบปฏิบัติการ CVE-2026-48362 และช่องโหว่การแทรก eval CVE-2026-48273

ควรทำอย่างไร
อัปเดตการติดตั้ง Adobe ColdFusion ที่ได้รับผลกระทบเป็นเวอร์ชัน 2025.0.12 หรือ 2023.0.23 และแก้ไขข้อบกพร่องในระบบ Commerce
  • Adobe
  • ColdFusion
  • patch
อ่านต้นฉบับ

OpenAI, Anthropic และช่องโหว่ API ของ Google ทำให้โมเดล AI ที่อ่อนแอกว่าสามารถถอดรหัสเหตุผลของโมเดลที่แข็งแกร่งกว่าได้

ช่องโหว่ใน API สำหรับการประมวลผลเหตุผลจาก OpenAI, Anthropic และ Google ทำให้ทีมนักวิจัยสามารถดึงบล็อกการประมวลผลเหตุผลภายในที่ซ่อนอยู่ คีย์ API และรหัสผ่านได้ โดยการนำวัตถุที่เข้ารหัสไปเล่นซ้ำในเซสชันหรือโมเดล AI ที่มีประสิทธิภาพต่ำกว่า

  • OpenAI
  • Anthropic
  • Google
  • API
อ่านต้นฉบับ

ระบบป้องกันขององค์กรฟื้นตัวที่ขอบเขต แต่พังทลายลงภายใน

รายงาน Blue Report 2026 ของ Picus Labs เปิดเผยว่า แม้ว่าระบบป้องกันภายนอกขององค์กรจะดีขึ้นถึง 69% แต่ระบบป้องกันภายในยังคงมีความเสี่ยงต่อกิจกรรมของผู้โจมตีที่ตรวจไม่พบ เช่น การสอดแนมและการขโมยข้อมูลประจำตัว

เหตุใดจึงสำคัญ
องค์กรที่พึ่งพาการรักษาความปลอดภัยภายนอกเพียงอย่างเดียวมีความเสี่ยงที่จะถูกโจมตีภายในอย่างรวดเร็ว เมื่อผู้โจมตีสามารถเจาะระบบจากภายนอกได้โดยไม่ทำให้เกิดสัญญาณเตือนภัย
  • defense
  • reconnaissance
อ่านต้นฉบับ

Signal เพิ่มฟีเจอร์รักษาความปลอดภัยใหม่เพื่อป้องกันการโจมตีแบบ Man-in-the-Middle

Signal ได้เปิดตัวระบบตรวจสอบคีย์อัตโนมัติ (Automatic Key Verification) เพื่อมอบกลไกอัตโนมัติให้ผู้ใช้สามารถยืนยันความสมบูรณ์ของการเข้ารหัสแบบ end-to-end และลดความเสี่ยงจากการโจมตีแบบ man-in-the-middle ได้

เหตุใดจึงสำคัญ
ผู้ใช้งาน Signal ที่ต้องการความเป็นส่วนตัวสูงสุด สามารถมั่นใจได้ว่าช่องทางการสื่อสารจะไม่ถูกดักฟัง โดยไม่ต้องตรวจสอบหมายเลขความปลอดภัยด้วยตนเองอีกต่อไป
ควรทำอย่างไร
อัปเดตแอปพลิเคชัน Signal เพื่อเข้าถึงคุณสมบัติการตรวจสอบคีย์อัตโนมัติเพื่อความปลอดภัย
  • Signal
อ่านต้นฉบับ

ประเด็นสำคัญ

  • ช่องโหว่ใน API ของ AI ทำให้สามารถดึงข้อมูลการทำงานภายในและข้อมูลลับต่างๆ ออกมาได้ รวมถึงคีย์ API 62 รายการและรหัสผ่าน 33 รายการ
  • SharePoint
  • Rapid7
  • OpenAI
  • Anthropic
  • Adobe