Microsoft ปล่อยอัปเดต Patch Tuesday ประจำเดือนกันยายน 2026 แก้ไขช่องโหว่ 966 รายการ พร้อมช่องโหว่ Zero-day 2 รายการ

 

Patch Tuesday ประจำเดือนกันยายน 2026 ของ Microsoft มีการปล่อยอัปเดตแพตซ์ความปลอดภัยเพื่อแก้ไขช่องโหว่จำนวนสูงถึง 966 รายการ ซึ่งถือเป็นสถิติสูงสุดเป็นประวัติการณ์ รวมถึงช่องโหว่ระดับ Zero-day ที่กำลังถูกโจมตีอยู่ในขณะนี้อีก 2 รายการ

การอัปเดต Patch Tuesday ครั้งนี้ ครอบคลุมการแก้ไขช่องโหว่ระดับ Critical จำนวน 105 รายการ โดยแบ่งเป็นช่องโหว่ Remote Code Execution จำนวน 81 รายการ ช่องโหว่ Elevation of Privileges จำนวน  20 รายการ ช่องโหว่ Information Disclosure 2 รายการ และช่องโหว่ Security Feature Bypass จำนวน 1 รายการ

จำนวนช่องโหว่โดยประมาณในแต่ละประเภท ได้ถูกจัดกลุ่มไว้ดังรายการด้านล่างนี้

  • ช่องโหว่ Elevation of Privilege 438 รายการ
  • ช่องโหว่ Security Feature Bypass 19 รายการ
  • ช่องโหว่ Remote Code Execution 258 รายการ
  • ช่องโหว่ Information Disclosure 173 รายการ
  • ช่องโหว่ Denial of Service 56 รายการ
  • ช่องโหว่ Spoofing 16 รายการ

รายงานข่าวเกี่ยวกับการอัปเดตความปลอดภัย Patch Tuesday จะนับเฉพาะช่องโหว่ที่ Microsoft ปล่อยออกมาในวัน Patch Tuesday เท่านั้น

ดังนั้น ยอดรวมนี้จึงยังไม่นับรวมช่องโหว่จำนวน 204 รายการ ที่ได้รับการแก้ไขไปก่อนหน้านี้ในเดือนเดียวกัน ซึ่งรวมถึงช่องโหว่ใน Azure AI Language, Azure Cosmos DB, Copilot Studio, Entra ID, Mariner, Microsoft Azure Active Directory B2C, Microsoft Discovery Studio, Microsoft Edge (รุ่นที่ใช้ Chromium), Microsoft Fabric และ Power Automate

Patch Tuesday รอบนี้นับเป็นการอัปเดตความปลอดภัยครั้งใหญ่ที่สุดเท่าที่เคยมีมาของ Microsoft  ซึ่งเพิ่มขึ้นอย่างก้าวกระโดดเมื่อเทียบกับการปล่อยอัปเดตครั้งใหญ่ก่อนหน้านี้ เช่น ช่องโหว่ความปลอดภัย 570 รายการที่ได้รับการแก้ไขในเดือนกรกฎาคม และ 400 รายการในเดือนสิงหาคม การเพิ่มขึ้นของรายการอัปเดตความปลอดภัย Patch Tuesday ครั้งนี้ เกิดขึ้นหลังจาก Microsoft เริ่มนำระบบค้นหาช่องโหว่ที่ขับเคลื่อนด้วย AI มาใช้ เพื่อตรวจจับช่องโหว่ด้านความปลอดภัยได้มากขึ้นในผลิตภัณฑ์ซอฟต์แวร์ทั้งหมดของบริษัท

หากต้องการเรียนรู้เพิ่มเติมเกี่ยวกับอัปเดตที่ไม่เกี่ยวกับความปลอดภัย ที่ปล่อยออกมาในวันนี้ สามารถอ่านบทความเฉพาะเกี่ยวกับอัปเดต KB5124008 & KB5122880 สำหรับ Windows 11 และอัปเดตความปลอดภัยแบบขยายเวลา KB5122878 สำหรับ Windows 10 ได้

Microsoft ออกแพตช์แก้ไขช่องโหว่ Zero-day 2 รายการ

รายการ Patch Tuesday ในเดือนนี้ ได้แก้ไขช่องโหว่ระดับ Zero-day ที่กำลังถูกนำไปใช้ในการโจมตีจริงจำนวน 2 รายการ

Microsoft ให้คำนิยามช่องโหว่ Zero-day ว่าเป็นช่องโหว่ที่มีการเปิดเผยต่อสาธารณะ หรือถูกนำไปใช้โจมตีแล้วในขณะที่ยังไม่มีแพตช์แก้ไขอย่างเป็นทางการ

ช่องโหว่ Zero-day ที่กำลังถูกโจมตีจริง และได้รับการแก้ไขในการอัปเดต Patch Tuesday ประจำเดือนกันยายน 2026 มีดังนี้

CVE-2026-81963 - ช่องโหว่การยกระดับสิทธิ์ใน Windows Update Stack 

Microsoft ได้แก้ไขช่องโหว่การยกระดับสิทธิ์ใน Windows Update Stack ที่กำลังถูกนำไปใช้ในการโจมตีจริง ซึ่งทำให้ผู้โจมตีสามารถได้รับสิทธิ์ระดับ SYSTEM ได้

Microsoft ออกคำเตือนว่า การจัดการลิงก์ที่ไม่เหมาะสมก่อนเข้าถึงไฟล์ (หรือที่เรียกว่า 'link following') ใน Windows Update Stack อาจทำให้ผู้โจมตีที่มีสิทธิ์เข้าถึงระบบสามารถยกระดับสิทธิ์การใช้งานภายในเครื่องได้

ช่องโหว่นี้ได้รับการรายงานโดย Romain Deperne และ Microsoft Threat Intelligence Centre (MSTIC)

ทั้งนี้ ยังไม่มีการเปิดเผยรายละเอียดว่าช่องโหว่นี้ถูกนำไปใช้ในการโจมตีอย่างไร

CVE-2026-85880 - ช่องโหว่การยกระดับสิทธิ์ใน Windows Advanced Local Procedure Call (ALPC) 

Microsoft ได้แก้ไขช่องโหว่ใน Windows Advanced Local Procedure Call (ALPC) ซึ่งถูกนำไปใช้ในการโจมตีเพื่อยกระดับสิทธิ์การใช้งานให้เป็นระดับ SYSTEM

Microsoft อธิบายว่า "ช่องโหว่ Heap-based buffer overflow ใน Windows ALPC ช่วยให้ผู้โจมตีที่มีสิทธิ์เข้าถึงระบบสามารถยกระดับสิทธิ์การใช้งานภายในเครื่องได้"

ทั้งนี้ Microsoft ยังไม่ได้เปิดเผยรายละเอียดเกี่ยวกับรูปแบบการโจมตีผ่านช่องโหว่นี้เช่นกัน

ช่องโหว่ดังกล่าวถูกค้นพบโดย Volexity รวมถึง Mark Kelly, David Galazin และ Jeremy Hedges จาก Proofpoint

การอัปเดตล่าสุดจากบริษัทอื่น ๆ

ผู้ให้บริการรายอื่น ๆ ที่ปล่อยอัปเดต หรือแจ้งเตือนความปลอดภัยในเดือนสิงหาคม 2026 มีดังนี้:

  • Adobe: ปล่อยอัปเดตแพตซ์ความปลอดภัยสำหรับช่องโหว่ระดับ Zero-day ระดับความรุนแรงสูงสุดใน Adobe Commerce ชื่อ "StyleSmuggler" ซึ่งถูกนำไปใช้ในการโจมตีเพื่อฝัง Backdoor บนเว็บไซต์
  • Cisco: ปล่อยอัปเดตแพตซ์ความปลอดภัยสำหรับผลิตภัณฑ์หลายรายการ รวมถึง Cisco IOS XR, Cisco Nexus 9000 Series Switches และโทรศัพท์ Cisco
  • ConnectWise: แชร์แนวทางการลดความเสี่ยงสำหรับช่องโหว่การเข้าถึงจากระยะไกลใน ScreenConnect โดยมีแผนจะออกแพตช์แก้ไขในปลายสัปดาห์นี้
  • CrowdStrike: เตือนลูกค้าให้ปิดการใช้งานการตั้งค่า Windows policy "Microsoft Office File Suspicious Macro Removal" หลังจากมีนักวิจัยไม่ประสงค์ออกนามเปิดเผยช่องโหว่ Zero-day ของซอฟต์แวร์ดังกล่าว
  • Google: ปล่อยอัปเดตแพตซ์ความปลอดภัยของ Chrome เพื่อแก้ไขช่องโหว่ Zero-day ระดับความรุนแรงสูงที่กำลังถูกโจมตีจริงใน V8 engine พร้อมช่องโหว่อื่น ๆ อีก 11 รายการ
  • Hewlett Packard Enterprise (HPE): ออกแพตช์แก้ไขช่องโหว่ RCE ระดับ Critical ในระบบปฏิบัติการเครือข่าย ArubaOS-CX
  • MikroTik: ปล่อยอัปเดตแพตซ์ความปลอดภัยสำหรับช่องโหว่ 2 รายการที่กำลังถูกนำไปใช้ในการโจมตีจริง เพื่อเข้าควบคุมอุปกรณ์ผ่าน SSH
  • N-able: ออก Hotfix ฉุกเฉินสำหรับช่องโหว่การเรียกใช้โค้ดที่เป็นอันตรายจากระยะไกล (RCE) ที่มีระดับความรุนแรงสูงสุด ซึ่งส่งผลกระทบต่อแพลตฟอร์มการจัดการ และตรวจสอบระยะไกล N-central (RMM) โดยคาดว่าช่องโหว่นี้อาจกำลังถูกนำไปใช้ในการโจมตี
  • Plex: ปล่อยอัปเดตแพตซ์ความปลอดภัยสำหรับหลายช่องโหว่ในสัปดาห์นี้ พร้อมแนะนำให้ลูกค้าติดตั้งโดยเร็วที่สุด โดยไม่ได้ลงรายละเอียดเพิ่มเติม
  • SAP: ปล่อยอัปเดตแพตซ์ความปลอดภัยประจำเดือนกันยายนสำหรับผลิตภัณฑ์หลายรายการ รวมถึงช่องโหว่ "OVERPASS" ระดับความรุนแรงสูงสุด ในโค้ด SAP Kernel
  • SonicWall: ปล่อยอัปเดตแพตซ์ความปลอดภัยสำหรับช่องโหว่ Zero-day 2 จุดใน SMA1000 ซึ่งถูกนำมาใช้เชื่อมโยงกันในการโจมตีแบบ RCE

ที่มา : bleepingcomputer