SAP แก้ไขช่องโหว่ระดับ Critical ใน NetWeaver และ Commerce Cloud

SAP ออกแพตช์แก้ไขช่องโหว่ 15 รายการ ซึ่งเป็นส่วนหนึ่งของชุดอัปเดตความปลอดภัยประจำเดือนมิถุนายน 2026 โดยในจำนวนนี้รวมถึงช่องโหว่ระดับ Critical 4 รายการ ที่ส่งผลกระทบต่อ SAP NetWeaver และ SAP Commerce Cloud

NetWeaver เป็นแพลตฟอร์มแอปพลิเคชันหลัก และ Middleware stack ของ SAP ที่เป็นรากฐานของแอปพลิเคชันทางธุรกิจของ SAP หลายอย่าง รวมถึงระบบ ERP โดยทำหน้าที่จัดการฟังก์ชันต่าง ๆ เช่น การให้บริการแอปพลิเคชัน, การเชื่อมต่อระบบ, การยืนยันตัวตน, การจัดการผู้ใช้งาน และการประมวลผลข้อมูล

Commerce Cloud เป็นแพลตฟอร์ม e-commerce ระดับองค์กร (เดิมชื่อ Hybris) ที่ช่วยให้องค์กรต่าง ๆ สามารถสร้าง และจัดการร้านค้าออนไลน์ ช่องทางการขายดิจิทัล แคตตาล็อกสินค้า บัญชีลูกค้า และระบบจัดการคำสั่งซื้อสำหรับการค้าทั้งแบบ B2B และ B2C

ในประกาศความปลอดภัย (Security Bulletin) ประจำเดือนนี้ SAP ได้ระบุถึงช่องโหว่ Critical ที่ได้รับการแก้ไขแล้ว ดังต่อไปนี้

CVE-2026-44748 (CVSS 9.9) เป็นช่องโหว่ XML Signature Wrapping ใน SAP NetWeaver AS ABAP และ ABAP Platform ซึ่งเป็นช่องโหว่ที่ผู้โจมตีสามารถ bypass การยืนยันตัวตนใน environments ที่ใช้งาน SAML ได้
CVE-2026-27671 (CVSS 9.8) เป็นช่องโหว่ Memory corruption flaw ใน SAP NetWeaver/ABAP Platform Application Server ABAP
CVE-2026-22732 (CVSS 9.1) เป็นช่องโหว่ที่เกี่ยวข้องกับ Spring Security ซึ่งส่งผลกระทบต่อ SAP Commerce Cloud และ SAP Data Hub
CVE-2026-40128 (CVSS 9.0) เป็นช่องโหว่ Directory traversal ใน Web Container ของ SAP NetWeaver Application Server Java

คำอธิบายของ CVE-2026-44748 ระบุว่า SAP NetWeaver Application Server ABAP และ ABAP Platform เป็นช่องโหว่ที่ทำให้ผู้โจมตีที่มีสิทธิ์ทั่วไปสามารถรับ signed message อย่างถูกต้อง และยังสามารถส่งเอกสาร XML ที่มีการ signed และถูกปลอมแปลงไปยัง Verifier ได้

เหตุการณ์นี้อาจส่งผลให้ระบบยอมรับข้อมูลระบุตัวตนที่ถูกปลอมแปลง ซึ่งอาจนำไปสู่การเข้าถึงข้อมูลสำคัญของผู้ใช้ โดยไม่ได้รับอนุญาต และอาจส่งผลกระทบให้ระบบล่มได้

ในกรณีของช่องโหว่ CVE-2026-27671 ผู้โจมตีสามารถใช้ประโยชน์จากช่องโหว่นี้ได้โดยไม่ต้องทำการยืนยันตัวตน ผ่านการส่ง RFC request ที่ถูกสร้างขึ้นมาเป็นพิเศษไปยัง endpoints ที่มีช่องโหว่ โดยอาศัยประโยชน์จากการตรวจสอบที่ไม่ครอบคลุมของ kernel จนทำให้หน่วยความจำเสียหาย

นอกเหนือจากช่องโหว่ด้านความปลอดภัยระดับ Critical ข้างต้นแล้ว SAP ยังได้แก้ไขช่องโหว่ระดับ High อีกสองรายการ ได้แก่ CVE-2026-29145 ซึ่งประกอบด้วยช่องโหว่ของ Apache Tomcat หลายรายการที่ส่งผลกระทบต่อ Commerce Cloud และ CVE-2026-44751 ซึ่งเป็นช่องโหว่ที่ขาดการตรวจสอบสิทธิ์ใน NetWeaver AS ABAP

บริษัทยังได้แก้ไขช่องโหว่การโจมตีแบบ SQL injection, path traversal, cross-site scripting (XSS), การปลอมแปลงอีเมล และ Authorization bypass ในผลิตภัณฑ์ต่าง ๆ ของ SAP หลายรายการ

สำหรับรายละเอียดเกี่ยวกับช่องโหว่เหล่านี้ รวมถึงคำแนะนำในการลดผลกระทบ หรือแนวทางการแก้ไขปัญหาชั่วคราวจะเปิดให้เข้าถึงได้เฉพาะลูกค้าของ SAP ที่มีบัญชี Security portal account เท่านั้น

องค์กรที่ใช้งานผลิตภัณฑ์ที่ได้รับผลกระทบควรจัดลำดับความสำคัญในการติดตั้งแพตช์ โดยเฉพาะอย่างยิ่งช่องโหว่การยืนยันตัวตน SAML (CVE-2026-44748) และปัญหาหน่วยความจำเสียหาย (CVE-2026-27671) ซึ่งถูกประเมินว่ามีความรุนแรงสูง และอาจส่งผลกระทบต่อ environments ระบบขององค์กรได้

 

ที่มา : bleepingcomputer.

CISA แจ้งเตือนช่องโหว่ SQL Injection ในระบบ Drupal Core หลังพบหลักฐานการถูกใช้โจมตีจริงในวงกว้าง

 

CISA ได้ออกประกาศแจ้งเตือนเร่งด่วนเกี่ยวกับช่องโหว่ความปลอดภัยระดับ critical ประเภท SQL Injection ใน Drupal ภายใต้หมายเลข CVE-2026-9082 ซึ่งในขณะนี้กำลังถูกนำไปใช้โจมตีจริงอย่างแพร่หลาย (more…)

พบการโจมตีช่องโหว่ SQL Injection ระดับ Critical บน LiteLLM ที่กำลังถูกใช้ในการโจมตีจริง

ช่องโหว่ SQL injection ระดับ Critical ที่เกิดขึ้นก่อนการยืนยันตัวตนใน LiteLLM ซึ่งเป็น Open-source AI Gateway ยอดนิยมที่มียอดดาวน์โหลด และได้รับดาวบน GitHub มากกว่า 22,000 ดวง กำลังถูกใช้ในการโจมตีอย่างแพร่หลาย (more…)

ช่องโหว่ใน NodeBB อาจทำให้ผู้โจมตีสามารถฝัง Payload แบบ Boolean-Based Blind และ PostgreSQL Error-Based ได้

NodeBB เป็นแพลตฟอร์ม Forum แบบ Open-source ที่ได้รับความนิยม โดยถูกพบว่ามีช่องโหว่ SQL Injection ที่มีความรุนแรงระดับ Critical ในเวอร์ชัน 4.3.0 (more…)

พบช่องโหว่หลายรายการใน PHP ที่อาจทำให้ถูกโจมตีแบบ SQL Injection และ DoS ได้ ควรอัปเดตทันที

พบช่องโหว่ระดับ Critical ใน PHP ที่อาจทำให้ผู้โจมตีสามารถโจมตีแบบ SQL Injection และ Denial of Service (DoS) ได้ (more…)

CISA แจ้งเตือนช่องโหว่ระดับ Critical หลายรายการที่ถูกเปิดเผยบนแพลตฟอร์มต่าง ๆ

CISA ได้เพิ่มช่องโหว่หลายรายการเข้าไปใน Exploited Vulnerabilities (KEV) แค็ตตาล็อก โดยพบช่องโหว่ทั้งหมด 6 รายการในผลิตภัณฑ์ต่าง ๆ เช่น Zimbra Collaboration, Ivanti, D-Link, DrayTek, GPAC, และ SAP ซึ่งช่องโหว่เหล่านี้มีระดับความรุนแรงตั้งแต่ระดับ Critical จนถึงความรุนแรงระดับปานกลาง และจำเป็นต้องได้รับการแก้ไขอย่างเร่งด่วน (more…)

ช่องโหว่ของปลั๊กอิน WordPress LiteSpeed Cache ทำให้เว็บไซต์ต่าง ๆ เสี่ยงต่อการถูกโจมตีแบบ XSS

พบช่องโหว่ใหม่ที่ถูกเปิดเผยในปลั๊กอิน LiteSpeed Cache สำหรับ WordPress ซึ่งอาจทำให้ผู้โจมตีสามารถรันโค้ด JavaScript ตามที่ต้องการได้ภายใต้เงื่อนไขบางประการ (more…)

พบการโจมตีผ่านช่องโหว่ SQL Injection บน Plugin WP Automatic ของ WordPress นับล้านครั้ง

กลุ่ม Hackers ทำการโจมตีเป้าหมายโดยการมุ่งเป้าไปที่ช่องโหว่ปลั๊กอิน WP Automatic ซึ่งเป็นช่องโหว่ที่มีความรุนแรงในระดับ Critical โดยทำการสร้างบัญชีผู้ใช้ที่มีสิทธิ์สูง และวาง backdoors ไว้เพื่อการเข้าถึงในระยะยาว (more…)

Hacker ขโมยข้อมูลมากกว่า 2 ล้านรายการ ด้วยการโจมตี SQL injection และ Cross-site Scripting (XSS)

กลุ่ม Hacker ในชื่อ 'ResumeLooters' ได้ขโมยข้อมูลส่วนบุคคลของผู้สมัครงานมากกว่าสองล้านรายการ หลังการโจมตีเว็บไซต์หางาน และเว็บไซต์ค้าปลีก 65 แห่ง โดยใช้การโจมตีแบบ SQL injection และ Cross-site Scripting (XSS)

โดยกลุ่ม ResumeLooters มุ่งเน้นการโจมตีไปที่ภูมิภาค APAC เป็นหลัก โดยกำหนดเป้าหมายไปยัง ออสเตรเลีย ไต้หวัน จีน ไทย อินเดีย และเวียดนาม เพื่อขโมยชื่อผู้หางาน ที่อยู่อีเมล หมายเลขโทรศัพท์ ประวัติการทำงาน การศึกษา และข้อมูลอื่น ๆ ที่เกี่ยวข้อง

ตามข้อมูลของ Group-IB ซึ่งได้ติดตามกลุ่ม Hacker ดังกล่าวตั้งแต่เดือนพฤศจิกายน 2023 พบว่า ResumeLooters พยายามขายข้อมูลที่ถูกขโมยผ่านช่องทาง Telegram (more…)

กลุ่มแฮ็กเกอร์ใหม่ “GambleForce” กำลังโจมตีบริษัทในภูมิภาคเอเชียแปซิฟิก โดยใช้ SQL Injection

กลุ่มแฮ็กเกอร์ที่ปรากฏตัวขึ้นใหม่ภายใต้ชื่อ "GambleForce" กำลังโจมตีบริษัทต่างๆ ในภูมิภาคเอเชียแปซิฟิก (APAC) ด้วยวิธี SQL Injection ตั้งแต่เดือนกันยายน 2023

บริษัท Group-IB จากประเทศสิงคโปร์ ระบุไว้ในรายงานที่แชร์กับ The Hacker News ว่า "GambleForce ใช้ชุดเทคนิคพื้นฐาน แต่มีประสิทธิภาพสูง รวมถึงการโจมตีแบบ SQL injection และการใช้ประโยชน์จากช่องโหว่ใน website content management systems (CMS) เพื่อขโมยข้อมูลสำคัญ เช่น ข้อมูล credentials ของผู้ใช้"
(more…)