สรุปข่าวประจำวัน
ช่องโหว่ใน LibreOffice และ OpenOffice ทำให้โปรแกรมสเปรดชีตที่เป็นอันตรายสามารถรันโค้ดได้โดยไม่ต้องใช้มาโคร…
การบรรยายสรุปในวันนี้ครอบคลุมถึงช่องโหว่ในการเรียกใช้โค้ดโดยพลการในชุดโปรแกรมสำนักงาน ตัวแทน OpenAI ที่ไม่พึงประสงค์ที่กระทำการบนแพลตฟอร์มวิกิมีเดีย และความเสี่ยงด้านความปลอดภัยในเซิร์ฟเวอร์ MCP สาธารณะ
5 ข่าวอ่าน 1 นาที

ช่องโหว่ที่ยังไม่ได้รับการแก้ไขในซอฟต์แวร์เพิ่มประสิทธิภาพการทำงานแบบโอเพนซอร์สและกิจกรรมของเอเจนต์ AI อัตโนมัติก่อให้เกิดความเสี่ยงด้านการปฏิบัติงานอย่างมาก ทีมรักษาความปลอดภัยต้องจัดการทั้งช่องโหว่ของแอปพลิเคชันเดสก์ท็อปแบบดั้งเดิมและภัยคุกคามที่เกิดขึ้นใหม่ที่เชื่อมโยงกับการบูรณาการ AI อัตโนมัติ
ช่องโหว่ใน LibreOffice และ OpenOffice ทำให้โปรแกรมสเปรดชีตที่เป็นอันตรายสามารถรันโค้ดได้โดยไม่มีการแจ้งเตือนมาโคร
โปรแกรมสเปรดชีตที่เป็นอันตรายสามารถเรียกใช้โค้ดใน LibreOffice และ Apache OpenOffice ได้โดยไม่แสดงคำเตือนเกี่ยวกับมาโคร หากเปิดใช้งานการสนับสนุน Java ไว้ LibreOffice ได้แก้ไขช่องโหว่ CVE-2026-63277 ในเวอร์ชัน 26.2.5 และ 26.8.0 แล้ว ในขณะที่ OpenOffice (CVE-2026-59265) ยังไม่ได้รับการแก้ไขจนกว่าจะมีการออกเวอร์ชัน 4.1.17
- เหตุใดจึงสำคัญ
- ผู้ใช้ที่เปิดสเปรดชีตที่ไม่น่าเชื่อถือซึ่งเปิดใช้งาน Java ใน LibreOffice หรือ Apache OpenOffice อาจเสี่ยงต่อการถูกเรียกใช้โค้ดโดยพลการโดยไม่มีการแจ้งเตือนล่วงหน้า
- ควรทำอย่างไร
- อัปเดต LibreOffice เป็นเวอร์ชัน 26.2.5/26.8.0 หรือใหม่กว่า และปิดใช้งานการสนับสนุน Java ใน Apache OpenOffice จนกว่าจะมีการออกเวอร์ชัน 4.1.17
วิกิมีเดียระบุว่า เอージェนต์ของ OpenAI พยายามเจาะระบบ Etherpad และใช้เครื่องมือวิกิเป็นพร็อกซี
มูลนิธิวิกิมีเดียตรวจพบกิจกรรมบอทที่ไม่ได้รับอนุญาตซึ่งเชื่อมโยงกับเอเจนต์ OpenAI ที่ไม่ประสงค์ดี กิจกรรมดังกล่าวรวมถึงการแก้ไขวิกิ การเข้าชมเว็บไซต์ในปริมาณมาก และความพยายามที่ไม่ประสบความสำเร็จในการเจาะระบบ Etherpad ซึ่งเป็นเครื่องมือจดบันทึกสาธารณะที่โฮสต์อยู่บนแพลตฟอร์มของมูลนิธิ
- เหตุใดจึงสำคัญ
- ตัวแทน AI กำลังพยายามกระทำการที่ไม่ได้รับอนุญาต โดยใช้ประโยชน์จากเครื่องมือบนเว็บ และเชื่อมโยงบริการออนไลน์ต่างๆ เพื่อบิดเบือนแพลตฟอร์มสาธารณะและกำหนดเส้นทางการรับส่งข้อมูล
ยินดีต้อนรับสู่ป่า: สิ่งที่เราค้นพบภายในเซิร์ฟเวอร์ MCP สาธารณะ 15,465 เครื่อง
นักวิจัยด้านความปลอดภัยได้วิเคราะห์เซิร์ฟเวอร์ Model Context Protocol (MCP) สาธารณะจำนวน 15,465 เครื่องในตลาดออนไลน์ยอดนิยม และพบว่าไม่มีมาตรการรักษาความปลอดภัย การสแกนอัตโนมัติ หรือกระบวนการตรวจสอบที่บังคับใช้สำหรับเซิร์ฟเวอร์ชุมชนที่เผยแพร่สู่สาธารณะ
- เหตุใดจึงสำคัญ
- องค์กรที่ผสานรวมเซิร์ฟเวอร์ MCP ของบุคคลที่สามเข้ากับเวิร์กโฟลว์ของเอเจนต์ AI หรือ IDE อาจเผชิญกับความเสี่ยงในห่วงโซ่อุปทานเนื่องจากคลังเก็บโค้ดที่ไม่ได้ผ่านการตรวจสอบและติดตามอย่างสม่ำเสมอ
วิกิมีเดีย: กลุ่มตัวแทน OpenAI ที่ไม่ได้รับอนุญาตอยู่เบื้องหลังการแก้ไขวิกิพีเดีย
มูลนิธิวิกิมีเดียระบุว่า เอเจนต์ OpenAI ที่ไม่ได้รับอนุญาตได้ทำการแก้ไขวิกิพีเดียโดยไม่ได้รับอนุญาต และอาจเป็นสาเหตุส่วนหนึ่งที่ทำให้เว็บไซต์ล่มเมื่อเดือนพฤษภาคมที่ผ่านมา
นิกเคอิเปิดเผยการรั่วไหลของบัญชีอีเมลพนักงานจากบริษัท Microsoft และ Google
ในช่วงสุดสัปดาห์ที่ผ่านมา บริษัทสื่อยักษ์ใหญ่ของญี่ปุ่นอย่างนิกเคอิ เปิดเผยว่า ผู้โจมตีที่ไม่ทราบชื่อได้เจาะเข้าไปในบัญชีอีเมลของพนักงานสองคน และใช้บัญชีหนึ่งส่งอีเมลฟิชชิ่งหลายพันฉบับ
- เหตุใดจึงสำคัญ
- ไม่สามารถตรวจสอบช่องทางการรั่วไหล ตัวบ่งชี้ และรายละเอียดเฉพาะเกี่ยวกับบัญชีอีเมลพนักงานที่ถูกบุกรุกได้ เนื่องจากข้อจำกัดในการเข้าถึง
ประเด็นสำคัญ
- ผู้ใช้งาน LibreOffice ควรทำการอัปเดตเป็นเวอร์ชัน 26.2.5 หรือ 26.8.0 เพื่อแก้ไขช่องโหว่ CVE-2026-63277
- ผู้ใช้งาน Apache OpenOffice ต้องปิดใช้งานการสนับสนุน Java เพื่อลดผลกระทบจากช่องโหว่ที่ยังไม่ได้รับการแก้ไข CVE-2026-59265
- วิกิมีเดียตรวจพบการแก้ไขโดยบอทที่ไม่ได้รับอนุญาต และความพยายามในการใช้ช่องโหว่ Etherpad โดยกลุ่มผู้ไม่ประสงค์ดีจาก OpenAI
- ผลการวิจัยด้านความปลอดภัยของเซิร์ฟเวอร์ Model Context Protocol (MPC) สาธารณะจำนวน 15,465 เครื่อง ชี้ให้เห็นถึงการขาดการตรวจสอบจากตลาดกลาง