พบช่องโหว่ Pre-Auth XSS ตัวใหม่ใน WordPress อาจนำไปสู่การรันโค้ด PHP ที่เป็นอันตราย แนะนำให้อัปเดตโดยเร็วที่สุด

WordPress ได้แก้ไขช่องโหว่ Reflected Cross-Site Scripting (XSS) แบบ Pre-authentication ในหน้าเข้าสู่ระบบ ซึ่งส่งผลกระทบต่อระบบในทุกเวอร์ชัน โดยทีมงาน pwn.

Cisco ออกแพตช์แก้ไขช่องโหว่ 12 รายการใน SD-WAN และ IOS XE รวมถึงช่องโหว่ที่มีคะแนน CVSS 9.9 จำนวน 3 รายการ

 

Cisco ได้ปล่อยอัปเดตเพื่อแก้ไขช่องโหว่ด้านความปลอดภัยระดับ Critical หลายรายการที่ส่งผลกระทบต่อ Catalyst SD-WAN และ IOS XE Software ซึ่งเป็นส่วนหนึ่งของการตรวจสอบด้านความปลอดภัยภายในองค์กร (more…)

XCSSET เวอร์ชันใหม่มุ่งเป้าโจมตีนักพัฒนาที่ใช้ macOS ผ่านโปรเจกต์ Xcode ที่ถูกฝัง Malware

 

XCSSET Malware เวอร์ชันใหม่ กำลังมุ่งเป้าโจมตีผู้ใช้งาน macOS จำนวนมากผ่านโปรเจกต์ Xcode และ GitHub Repository ที่ถูกฝังโค้ดอันตราย (more…)

TP-Link ออก Patch แก้ไขช่องโหว่ Omada ZTP ที่ทำให้แฮ็กเกอร์สามารถเจาะระบบเครือข่ายได้

TP-Link ได้ออก Patch เพื่อแก้ไขช่องโหว่ด้านความปลอดภัยจำนวน 15 รายการ ในกลไก Zero-Touch Provisioning (ZTP) ของอุปกรณ์เครือข่าย Omada ซึ่งสามารถนำไปเชื่อมโยงกับช่องโหว่ที่เคยถูกเปิดเผยก่อนหน้านี้ เพื่อให้ผู้โจมตีสามารถดำเนินการ Remote Code Execution (RCE) ได้ (more…)

บริการ ClickFix ตัวใหม่ชื่อ DOUBLECUP ซ่อนมัลแวร์ไว้ในไฟล์ภาพที่ Cache อยู่บนเบราว์เซอร์

บริการ Loader-as-a-Service สัญชาติรัสเซียตัวใหม่ชื่อว่า DOUBLECUP ใช้การโจมตีแบบ ClickFix ในการซ่อนโค้ดอันตรายไว้ในไฟล์ภาพ PNG ที่ถูก Cache ไว้บนเบราว์เซอร์ของเหยื่อ ก่อนจะปล่อยมัลแวร์ CountLoader ลงบนอุปกรณ์ Windows และ macOS รวมถึง Remote Access Trojan (RAT) ตัวใหม่ชื่อ DeviceManager ลงบนระบบ Windows (more…)

บริการ Phishing ปลอมตัวเป็น RingCentral เพื่อขโมยบัญชี Microsoft 365

แพลตฟอร์ม Phishing-as-a-Service (PhaaS) ที่ชื่อว่า Greatness ได้ขยายขีดความสามารถจากเดิมที่เป็นเพียง Credential Phishing ไปสู่การโจมตีแบบ Adversary-in-the-Middle และ Device Code Phishing ที่มุ่งเป้าไปยังบัญชี Microsoft 365 (more…)

Npm Package ‘keyv’, ‘cacheable’ และ Package อื่น ๆ กว่า 400 Package ถูกฝังมัลแวร์ด้วยการโจมตีแบบ Supply Chain Attack

Executive Summary

Npm Package keyv และ cacheable ถูกฝังมัลแวร์ด้วยการโจมตีแบบ Supply Chain Attack และยังรวมถึง Package อื่น ๆ กว่า 400 Package
มัลแวร์จะทำการขโมย Credentials เช่น NPM Token, GitHub Token, Cloud Credentials, SSH key, Slack token
มัลแวร์ยังมีความสามารถในการแพร่กระจายตัวเอง (Wormable) ส่งผลให้เครื่อง Developer ที่ติดมัลแวร์จะทำการ Upload มัลแวร์ไปยัง Npm Package ของตัวเอง

(more…)

พบช่องโหว่ Authentication Bypass ใน Check Point ทำให้สามารถควบคุมระบบ Security Management ได้

Check Point ได้ออกแพตช์อัปเดตด้านความปลอดภัยเพื่อแก้ไขช่องโหว่ประเภท Authentication bypass ที่มีความรุนแรงระดับสูง (CVE-2026-18574) ซึ่งอาจทำให้ผู้โจมตีสามารถเข้าควบคุมระบบ Security Management ได้ (more…)

Rails ออกแพตช์แก้ไขช่องโหว่ระดับ Critical ใน Active Storage ที่อาจนำไปสู่การเรียกใช้โค้ดที่เป็นอันตรายจากระยะไกล (RCE)

ช่องโหว่ระดับ Critical ใน Active Storage Framework อาจทำให้ผู้โจมตีที่ไม่ต้องยืนยันตัวตนสามารถอ่านไฟล์ใด ๆ ก็ได้จากแอปพลิเคชัน Rails และอาจยกระดับไปสู่การเรียกใช้โค้ดที่เป็นอันตรายจากระยะไกล (RCE) ได้

(more…)

ช่องโหว่ CVSS 10.0 ใน Adobe Campaign Classic เปิดช่องให้เรียกใช้โค้ดได้โดยไม่ต้องอาศัยการโต้ตอบจากผู้ใช้

Adobe ได้ออกแพตช์อัปเดตด้านความปลอดภัยเพื่อแก้ไขช่องโหว่ที่มีความรุนแรงระดับสูงสุดใน Campaign Classic (ACC) ซึ่งเป็นแพลตฟอร์มการตลาดอัตโนมัติสำหรับองค์กรของทางบริษัท โดยช่องโหว่ดังกล่าวอาจทำให้เกิดการเรียกใช้โค้ดตามที่ต้องการได้

(more…)