สรุปข่าวประจำวัน
ช่องโหว่ Zero-day ใหม่ของ CrowdStrike 'FalconFlank' มอบสิทธิ์ระดับ SYSTEM
สรุปข่าววันนี้ครอบคลุมถึงช่องโหว่ CrowdStrike LPE ที่ยังไม่ได้รับการแก้ไข ช่องโหว่ Zero-day ของ Chrome ที่ถูกโจมตี การโจมตีปลั๊กอิน WordPress ที่แพร่หลาย ความล่าช้าในการส่งอีเมลของ Exchange Online และการอัปเดตเร่งด่วนสำหรับ Plex
5 ข่าวอ่าน 1 นาที

ข่าววันนี้เน้นย้ำถึงความเสี่ยงที่สำคัญในระบบเดสก์ท็อป โครงสร้างพื้นฐานเว็บ และตัวแทนรักษาความปลอดภัยปลายทาง ช่องโหว่ Zero-day ที่มุ่งเป้าไปที่ CrowdStrike Falcon ทำให้สามารถยกระดับสิทธิ์ไปสู่สถานะ SYSTEM บน Windows ได้ ในขณะที่ Google กำลังแก้ไขช่องโหว่ของเอนจิ้น V8 ที่ถูกใช้ประโยชน์อย่างแพร่หลายใน Chrome สภาพแวดล้อมเดสก์ท็อปและปลายทางของเบราว์เซอร์จำเป็นต้องได้รับการดูแลอย่างเร่งด่วนเพื่อลดการเข้าถึงที่ไม่ได้รับอนุญาต
ช่องโหว่ Zero-day ใหม่ของ CrowdStrike 'FalconFlank' มอบสิทธิ์ระดับ SYSTEM
นักวิจัยที่ใช้นามแฝงว่า 'Nightmare Eclipse' ได้ปล่อย 'FalconFlank' ซึ่งเป็นช่องโหว่ Zero-day ที่มุ่งเป้าไปที่ CrowdStrike Falcon ช่องโหว่นี้ทำให้ผู้โจมตีสามารถยกระดับสิทธิ์การเข้าถึงเป็น SYSTEM บนเครื่อง Windows ที่อัปเดตแพทช์ครบถ้วนแล้วได้
- เหตุใดจึงสำคัญ
- องค์กรที่พึ่งพา CrowdStrike Falcon สำหรับการปกป้องระบบปลายทางบนระบบปฏิบัติการ Windows กำลังเผชิญกับความเสี่ยงโดยตรงต่อการถูกโจมตีระบบภายในอย่างสมบูรณ์
มีการพยายามโจมตีช่องโหว่ RCE ใน Super Forms และ Elementor Pro มากกว่า 440,000 ครั้ง
Wordfence รายงานว่ามีการพยายามโจมตีมากกว่า 440,000 ครั้ง โดยมุ่งเป้าไปที่ช่องโหว่การอัปโหลดไฟล์โดยพลการในปลั๊กอิน WordPress Super Forms (CVE-2026-14894) และ Elementor Pro (CVE-2026-32475) ซึ่งอนุญาตให้ทำการ RCE ผ่านทาง PHP web shells
- เหตุใดจึงสำคัญ
- ผู้โจมตีที่ไม่ได้รับอนุญาตสามารถอัปโหลดโค้ด PHP ที่เป็นอันตรายเพื่อเข้าควบคุมเว็บไซต์อย่างสมบูรณ์ เรียกใช้คำสั่งตามอำเภอใจ และขโมยข้อมูลจากเว็บไซต์ WordPress ที่มีช่องโหว่ได้
- ควรทำอย่างไร
- โปรดอัปเดต Super Forms เป็นเวอร์ชัน 6.3.314 หรือใหม่กว่า และ Elementor Pro เป็นเวอร์ชัน 4.2.2 หรือใหม่กว่าโดยทันที
Google เตือนถึงช่องโหว่ Zero-day ใหม่ใน Chrome ที่ถูกนำไปใช้ในการโจมตี
Google ได้อัปเดตเบราว์เซอร์ Chrome เพื่อแก้ไขช่องโหว่ร้ายแรงระดับ Zero-day ที่ถูกใช้ประโยชน์อย่างแพร่หลายในเอนจิน V8 และช่องโหว่อื่นๆ อีก 11 รายการ
- เหตุใดจึงสำคัญ
- ผู้ใช้งาน Chrome และกลุ่มอุปกรณ์ขององค์กรมีความเสี่ยงต่อช่องโหว่ของเบราว์เซอร์ที่อาจทำให้ปลายทางของระบบถูกโจมตีผ่านทางเว็บเพจที่เป็นอันตราย
- ควรทำอย่างไร
- โปรดอัปเดตเบราว์เซอร์ Google Chrome เป็นเวอร์ชันล่าสุดที่มีการแก้ไขข้อบกพร่องโดยทันที
Plex เร่งให้ผู้ใช้ทำการอัปเดตโดยทันที หลังจากแก้ไขช่องโหว่ด้านความปลอดภัยหลายรายการที่ไม่ได้เปิดเผย
Plex ได้ออกแพทช์รักษาความปลอดภัยสำหรับ Plex Media Server (1.43.3) และ Plex Desktop (1.115.0) เพื่อแก้ไขช่องโหว่ที่ไม่เปิดเผยหลายรายการ โดยขอให้ผู้ใช้ทำการอัปเดตด้วยตนเองหากโปรแกรมจัดการแพ็กเกจ NAS ยังไม่มีเวอร์ชันดังกล่าว
การขัดข้องของ Exchange Online ทำให้เกิดความล่าช้าในการส่งอีเมล และแสดงข้อความ "เซิร์ฟเวอร์ไม่ว่าง"
ไมโครซอฟต์กำลังเร่งแก้ไขปัญหาการหยุดชะงักของ Exchange Online ที่เกิดขึ้นอย่างต่อเนื่อง ซึ่งส่งผลให้การส่งและรับอีเมลจากโดเมนภายนอกล่าช้า
- เหตุใดจึงสำคัญ
- องค์กรที่ใช้ Exchange Online อาจประสบปัญหาการสื่อสารล่าช้าอย่างรุนแรงและขั้นตอนการทำงานของอีเมลกับผู้ติดต่อภายนอกหยุดชะงัก
ประเด็นสำคัญ
- นักวิจัยได้เปิดเผยช่องโหว่ Zero-day ที่ชื่อว่า 'FalconFlank' ซึ่งทำให้สามารถยกระดับสิทธิ์ SYSTEM ในเครื่องคอมพิวเตอร์ที่ติดตั้ง CrowdStrike Falcon เวอร์ชันล่าสุดบนระบบ Windows ได้
- Google ได้แก้ไขช่องโหว่ร้ายแรงระดับ Zero-day ที่ถูกโจมตีอย่างแพร่หลายในเอนจิน V8 ของ Chrome พร้อมกับแก้ไขข้อบกพร่องด้านความปลอดภัยเพิ่มเติมอีก 11 รายการ
- กลุ่มแฮกเกอร์ได้ทำการโจมตีมากกว่า 440,000 ครั้ง โดยมุ่งเป้าไปที่ช่องโหว่ RCE ในปลั๊กอิน WordPress Super Forms (CVE-2026-14894) และ Elementor Pro…
- Plex ได้ออกอัปเดตสำหรับ Plex Media Server (1.43.3) และ Plex Desktop (1.115.0) เพื่อแก้ไขช่องโหว่ด้านความปลอดภัยหลายรายการที่ไม่เปิดเผย