ขั้นวิกฤต! Adobe ปล่อยอัปเดตด่วน ปิดช่องโหว่ CVSS 10.0 และอีก 8 ช่องโหว่รุนแรงในซอฟต์แวร์ดัง


ผมมีข่าวอัปเดตด้านความปลอดภัยที่สำคัญมาก โดยเฉพาะสำหรับองค์กรหรือทีมการตลาดที่ใช้งานแพลตฟอร์มการทำ Marketing Automation ระดับองค์กรอย่าง Adobe Campaign Classic (ACC) ครับ

ล่าสุดทาง Adobe ได้ปล่อยอัปเดตความปลอดภัยเพื่ออุดช่องโหว่ระดับวิกฤต (Maximum-Severity) ที่อาจเปิดช่องให้ผู้ไม่หวังดีรันโค้ดอันตราย (Arbitrary Code Execution) เข้ามาในระบบได้ครับ

รายละเอียดช่องโหว่สำคัญที่พบ

1. CVE-2026-48449 (คะแนนความรุนแรง CVSS 10.0 เต็ม!):

  • ปัญหา: เกิดจากการตรวจสอบสิทธิ์ที่ไม่ถูกต้อง (Incorrect Authorization)
  • ความเสี่ยง: ผู้โจมตีสามารถสั่งรันโค้ดแปลกปลอมในบริบทของผู้ใช้ปัจจุบันได้ โดยที่เหยื่อไม่ต้องมีการโต้ตอบใด ๆ (No User Interaction Required) หรือพูดง่าย ๆ คือ ไม่ต้องหลอกให้คลิกลิงก์หรือเปิดไฟล์ใด ๆ เลยครับ
2. CVE-2026-48448 (คะแนน CVSS 8.6)

  • ปัญหา: ช่องโหว่จากการฉีดคำสั่ง SQL (SQL Injection)
  • ความเสี่ยง: เปิดทางให้ผู้โจมตีสามารถแอบอ่านไฟล์ภายในระบบ (Arbitrary File Read) ได้ครับ
ทาง Adobe ได้ระบุในประกาศความปลอดภัยว่า อัปเดตนี้ทำออกมาเพื่อแก้ไขช่องโหว่ขั้นวิกฤตดังกล่าว และ ณ ปัจจุบันยังไม่พบรายงานว่ามีการนำช่องโหว่เหล่านี้ไปใช้โจมตีจริงในวงกว้าง (Exploited in the wild) แต่ก็ไม่ควรประมาทเด็ดขาดครับ

เวอร์ชันที่ได้รับการอัปเดตแก้ไขแล้ว:

  • Adobe Campaign Classic (ACC) v7: เวอร์ชัน 7.4.3 build 9398 ทั้งบน Windows และ Linux ครับ

นอกจากนี้ยังอัปเดตปิด 8 ช่องโหว่รุนแรงใน Adobe Bridge ด้วย

ในรอบอัปเดตเดียวกันนี้ Adobe ยังได้ปล่อยแพตช์ซ่อมแซมช่องโหว่ระดับ Critical อีก 8 รายการในโปรแกรมจัดการไฟล์สื่ออย่าง Adobe Bridge ซึ่งอาจนำไปสู่การยกระดับสิทธิ์ (Privilege Escalation) และการรันโค้ดอันตราย ได้แก่:
  • CVE-2026-48395 (CVSS 8.6): ช่องโหว่ Untrusted Search Path นำไปสู่การรันโค้ดอันตราย
  • CVE-2026-48396 (CVSS 8.6): ช่องโหว่ Incorrect Authorization นำไปสู่การรันโค้ดอันตราย
  • CVE-2026-48390 (CVSS 8.6): ช่องโหว่ Incorrect Authorization นำไปสู่การยกระดับสิทธิ์ผู้ใช้
  • CVE-2026-48391 (CVSS 8.2): ช่องโหว่ Untrusted Search Path นำไปสู่การรันโค้ดอันตราย
  • CVE-2026-48374 (CVSS 7.8): ช่องโหว่ Path Traversal นำไปสู่การรันโค้ดอันตราย
  • CVE-2026-48392 (CVSS 7.8): ช่องโหว่ Out-of-bounds Write นำไปสู่การรันโค้ดอันตราย
  • CVE-2026-48393 (CVSS 7.8): ช่องโหว่ Out-of-bounds Write นำไปสู่การรันโค้ดอันตราย
  • CVE-2026-48394 (CVSS 7.8): ช่องโหว่ Out-of-bounds Write นำไปสู่การรันโค้ดอันตราย
การค้นพบครั้งนี้ต้องยกความดีความชอบให้กับนักวิจัยด้านความปลอดภัย โดย Kieran ("kaiksi") เป็นผู้รายงานช่องโหว่ CVE-2026-48390, CVE-2026-48391, CVE-2026-48395, CVE-2026-48396 และ CVE-2026-48374 ขณะที่นักวิจัยชื่อ "yjdfy" เป็นผู้พบช่องโหว่ CVE-2026-48392, CVE-2026-48393 และ CVE-2026-48394 ครับ

คำแนะนำ

สำหรับฝ่าย IT หรือผู้ดูแลระบบขององค์กรที่ใช้งานซอฟต์แวร์ทั้งสองตัวนี้ แนะนำให้รีบอัปเดตซอฟต์แวร์เป็นเวอร์ชันล่าสุดโดยเร็วที่สุด เพื่อป้องกันความเสี่ยงจากผู้ไม่หวังดีครับ

#ดรกฤษฎาแก้ววัดปริง #ไทยสมาร์ทซิตี้ #SmartCity #DRKRIT #สมาร์ทซิตี้คลิก