Microsoft ออกแพตช์อัปเดตประจำเดือนกรกฎาคม 2026 แก้ไขช่องโหว่จำนวนมากถึง 570 รายการ และช่องโหว่ Zero-Day 3 รายการ

 

Patch Tuesday ประจำเดือนกรกฎาคม 2026 ของ Microsoft มีการอัปเดตด้านความปลอดภัยที่แก้ไขช่องโหว่จำนวนมากถึง 570 รายการ โดยในจำนวนนี้รวมถึงช่องโหว่ Zero-day 2 รายการที่ถูกนำไปใช้ในการโจมตีจริงแล้ว และอีก 1 รายการที่ถูกเปิดเผยข้อมูลต่อสาธารณะ

Patch Tuesday ในครั้งนี้ได้แก้ไขช่องโหว่ระดับ Critical จำนวน 59 รายการ โดยแบ่งออกเป็นช่องโหว่ Remote Code Execution จำนวน 48 รายการ, ช่องโหว่ Elevation of Privilege จำนวน 9 รายการ, ช่องโหว่ Security Bypass จำนวน 1 รายการ และช่องโหว่ Spoofing จำนวน 1 รายการ

จำนวนช่องโหว่ในแต่ละประเภทมีรายละเอียดดังต่อไปนี้

  • ช่องโหว่ Elevation of Privilege จำนวน 254 รายการ
  • ช่องโหว่ Security Feature Bypass จำนวน 17 รายการ
  • ช่องโหว่ Remote Code Execution จำนวน 145 รายการ
  • ช่องโหว่ Information Disclosure จำนวน 102 รายการ
  • ช่องโหว่ Denial of Service จำนวน 35 รายการ
  • ช่องโหว่ Spoofing จำนวน 16 รายการ

จำนวนช่องโหว่เหล่านี้ไม่รวมถึงช่องโหว่ใน Mariner, Azure OpenAI, Azure Synapse, M365 Copilot, Microsoft Exchange Online, Microsoft Edge for Android และ Microsoft Entra Provisioning Service ที่ได้รับการแก้ไขโดย Microsoft ไปก่อนหน้านี้แล้วในเดือนนี้

นอกจากนี้ยังมีช่องโหว่ใน Microsoft Edge/Chromium จำนวนมากถึง 468 รายการที่ Google ได้แก้ไขในเดือนนี้ ก็ถูกแยกออกจากการสรุป Patch Tuesday ในครั้งนี้ด้วยเช่นกัน โดยในส่วนของ Patch Tuesday ประจำเดือนมิถุนายนที่ผ่านมา Google ได้แก้ไขช่องโหว่ไปแล้ว 360 รายการ ซึ่งในภายหลังได้มีการนำแพตช์ดังกล่าวมาอัปเดตให้กับ Microsoft Edge ด้วย

เมื่อสัปดาห์ที่แล้ว Microsoft ได้ออกมาแจ้งเตือนว่าการอัปเดตด้านความปลอดภัยใน Patch Tuesday จะมีจำนวนเพิ่มสูงขึ้น เนื่องจากทางบริษัทได้เริ่มนำระบบค้นหาช่องโหว่ด้วย AI-powered มาใช้ เพื่อตรวจจับช่องโหว่ด้านความปลอดภัยที่ซ่อนอยู่ใน Codebase ของ Windows ให้ได้มากขึ้นก่อนที่ผู้โจมตีจะใช้ประโยชน์จากช่องโหว่เหล่านั้น

Microsoft ออกแพตช์แก้ไขช่องโหว่ Zero-day 3 รายการ

Patch Tuesday ของเดือนนี้ได้แก้ไขช่องโหว่ Zero-day จำนวน 3 รายการ โดย 2 รายการถูกนำไปใช้ในการโจมตีจริงแล้ว และอีก 1 รายการถูกเปิดเผยข้อมูลต่อสาธารณะ

Microsoft จัดประเภทช่องโหว่ Zero-day ว่าเป็นช่องโหว่ที่มีการเปิดเผยต่อสาธารณะ หรือกำลังถูกนำไปใช้ในการโจมตีในขณะที่ยังไม่มีแพตช์แก้ไขอย่างเป็นทางการออกมา

ช่องโหว่ Zero-day 2 รายการที่กำลังถูกนำไปใช้ในการโจมตี และได้รับการแก้ไขแล้วใน Patch Tuesday เดือนนี้ ได้แก่

CVE-2026-56155 - ช่องโหว่ Active Directory Federation Services Elevation of Privilege

Microsoft ได้ออกแพตช์แก้ไขช่องโหว่ที่กำลังถูกนำไปใช้ในการโจมตีใน Active Directory Federation Services ซึ่งทำให้ผู้โจมตีสามารถได้รับสิทธิ์ระดับผู้ดูแลระบบได้

Microsoft แจ้งเตือนว่า "การกำหนดระดับความละเอียดในการควบคุมการเข้าถึงที่ไม่เพียงพอใน Active Directory Federation Services (AD FS) อาจทำให้ผู้โจมตีที่ได้รับสิทธิ์ในระบบอยู่แล้ว สามารถยกระดับสิทธิ์ภายใน Local ได้"

Microsoft ได้ให้เครดิตการค้นพบช่องโหว่นี้แก่ Jeremy Kingston และ Scott Clark จาก Microsoft Detection and Response Team (DART) ซึ่งเป็นหน่วยงาน Incident Response ของ Microsoft โดยสิ่งนี้แสดงให้เห็นว่าช่องโหว่ดังกล่าว น่าจะถูกค้นพบในระหว่างการสืบสวนการโจมตีที่กำลังเกิดขึ้นจริง

ทั้งนี้ Microsoft ยังไม่ได้เปิดเผยรายละเอียดใด ๆ เกี่ยวกับวิธีการที่ช่องโหว่นี้ถูกนำไปใช้ในการโจมตี

CVE-2026-56164 - ช่องโหว่ Microsoft SharePoint Server Elevation of Privilege

Microsoft ได้ออกแพตช์แก้ไขช่องโหว่ที่กำลังถูกนำไปใช้ในการโจมตีจริงใน Microsoft SharePoint Server ซึ่งอาจทำให้ผู้โจมตีจากภายนอกสามารถยกระดับสิทธิ์ได้

Microsoft อธิบายว่า "การขาดการ authentication สำหรับฟังก์ชันที่สำคัญใน Microsoft Office SharePoint ทำให้ผู้โจมตีที่ไม่ได้รับอนุญาตสามารถยกระดับสิทธิ์ผ่านเครือข่ายได้"

Microsoft ระบุว่า การเปิดใช้งาน Antimalware Scan Interface (AMSI) บนเซิร์ฟเวอร์ และการตั้งค่าโหมด Request Body Scan เป็น "Full" สามารถช่วยลดผลกระทบจากช่องโหว่นี้ได้

ยังไม่มีการเปิดเผยรายละเอียดใด ๆ เกี่ยวกับวิธีการที่ช่องโหว่นี้ถูกนำไปใช้ในการโจมตี

Microsoft ได้ให้เครดิตการค้นพบช่องโหว่นี้แก่ Jayson Frost จาก Mandiant Incident Response, Genwei Jiang จาก Google Cloud, ทีม FLARE OTF และนักวิจัยที่ไม่ประสงค์ออกนาม

สำหรับช่องโหว่ Zero-day ที่ถูกเปิดเผยข้อมูลต่อสาธารณะ และได้รับการแก้ไขแล้ว ได้แก่

CVE-2026-50661 - ช่องโหว่ Windows BitLocker Security Feature Bypass

Microsoft ได้ออกแพตช์แก้ไขช่องโหว่ BitLocker bypass ใน Windows ที่ถูกเปิดเผยข้อมูลต่อสาธารณะ ซึ่งอาจทำให้ผู้โจมตีสามารถเข้าถึงข้อมูลที่ถูกเข้ารหัสไว้ได้

Microsoft อธิบายว่า "ผู้โจมตีที่ทำการโจมตีสำเร็จจะสามารถ Bypass ฟีเจอร์ Device Encryption ของ BitLocker บนอุปกรณ์จัดเก็บข้อมูลของระบบได้ ผู้โจมตีที่สามารถเข้าถึงอุปกรณ์เป้าหมายทาง Physical อาจใช้ประโยชน์จากช่องโหว่นี้เพื่อเข้าถึงข้อมูลที่ถูกเข้ารหัส"

Microsoft ระบุว่าช่องโหว่นี้ถูกค้นพบโดยนักวิจัยที่ไม่ประสงค์ออกนาม

การอัปเดตล่าสุดจากบริษัทอื่น ๆ

บริษัทอื่น ๆ ที่ได้ออกแพตช์อัปเดตด้านความปลอดภัยในเดือนกรกฎาคม 2026 ได้แก่

  • Adobe: ออกแพตช์อัปเดตแก้ไขช่องโหว่ที่มีความรุนแรงระดับสูงสุด 7 รายการใน ColdFusion และ Campaign ซึ่งรวมถึงช่องโหว่ CVE-2026-48282 ใน ColdFusion ที่ในเวลาต่อมาถูกนำไปใช้ในการโจมตีจริงแล้ว
  • BeyondTrust: ออกแพตช์อัปเดตด้านความปลอดภัยสำหรับช่องโหว่ Authentication bypass ระดับ Critical จำนวน 2 รายการในซอฟต์แวร์ Remote Support (RS) และ Privileged Remote Access (PRA)
  • Cisco: ออกแพตช์อัปเดตด้านความปลอดภัยสำหรับผลิตภัณฑ์หลายรายการ เช่น Cisco Identity Services Engine, Catalyst Center และ ClamAV นอกจากนี้ Cisco ยังยืนยันด้วยว่าช่องโหว่ CVE-2026-20230 ที่ได้รับการแก้ไขไปแล้วเมื่อเดือนมิถุนายนกำลังถูกนำไปใช้ในการโจมตีจริง
  • Fortinet: ออกแพตช์อัปเดตด้านความปลอดภัยสำหรับช่องโหว่หลายรายการใน FortiOS, FortiSandbox, FortiPam, FortiSASE และ FortiProxy
  • Gitea: ออกแพตช์อัปเดตด้านความปลอดภัยสำหรับช่องโหว่ Auth bypass ระดับ Critical ใน Gitea Docker image
  • Ivanti: ออกแพตช์อัปเดตด้านความปลอดภัยสำหรับช่องโหว่ 2 รายการใน Ivanti Xtraction
  • Linux kernel: ออกแพตช์อัปเดตสำหรับช่องโหว่ Januscape ซึ่งเป็นช่องโหว่ที่ช่วยให้ผู้โจมตีสามารถ Escape ออกจาก Virtual machine และรันโค้ดตามที่ต้องการบนเครื่อง Host ได้
  • NVIDIA: ออกแพตช์อัปเดตด้านความปลอดภัยสำหรับ NVIDIA Triton Inference Server และ NVIDIA TensorRT-LLM
  • Progress Software: ออกแพตช์อัปเดตด้านความปลอดภัยสำหรับช่องโหว่ Zero-day ประเภท Path traversal ที่มีความรุนแรงระดับสูง ซึ่งส่งผลให้ต้องสั่งปิดระบบ ShareFile Storage Zone Controllers ฉุกเฉินเมื่อสัปดาห์ที่แล้ว
  • Ubiquiti: ออกแพตช์อัปเดตด้านความปลอดภัยสำหรับช่องโหว่ใน UniFi OS ซึ่งรวมถึงช่องโหว่ที่มีความรุนแรงระดับสูงสุดที่สามารถถูกนำไปใช้ในการโจมตีแบบ Command injection ได้
  • U-Boot: ออกแพตช์อัปเดตเพื่อแก้ไขช่องโหว่ใหม่ที่อาจทำให้เกิดการโจมตีแบบ Stealthy firmware attacks ได้
  • SAP: ออกแพตช์อัปเดตด้านความปลอดภัยประจำเดือนกรกฎาคม ซึ่งรวมถึงการแก้ไขช่องโหว่ระดับ Critical จำนวน 4 รายการใน NetWeaver, Commerce Cloud และ AppRouter
  • VMware: ออกแพตช์อัปเดตด้านความปลอดภัยสำหรับ VMware Avi Load Balancer ซึ่งครอบคลุมถึงช่องโหว่ Authentication bypasses และช่องโหว่ RCE
  • Zimbra: ออกแพตช์อัปเดตด้านความปลอดภัยสำหรับช่องโหว่ XSS ระดับ Critical ที่ส่งผลกระทบต่อ Classic Web Client ในชุดโปรแกรม Zimbra Collaboration

หากต้องการดูคำอธิบายฉบับเต็มของแต่ละช่องโหว่รวมถึงระบบที่ได้รับผลกระทบ สามารถดูรายงานฉบับเต็มได้ตามลิ้งค์ด้านล่าง

Link : https://www.bleepingcomputer.com/microsoft-patch-tuesday-reports/Microsoft-Patch-Tuesday-July-2026.html

ที่มา : Bleepingcomputer