ขั้นวิกฤต! Adobe ปล่อยอัปเดตด่วน ปิดช่องโหว่ CVSS 10.0 และอีก 8 ช่องโหว่รุนแรงในซอฟต์แวร์ดัง
ผมมีข่าวอัปเดตด้านความปลอดภัยที่สำคัญมาก โดยเฉพาะสำหรับองค์กรหรือทีมการตลาดที่ใช้งานแพลตฟอร์มการทำ Marketing Automation ระดับองค์กรอย่าง Adobe Campaign Classic (ACC) ครับ
ล่าสุดทาง Adobe ได้ปล่อยอัปเดตความปลอดภัยเพื่ออุดช่องโหว่ระดับวิกฤต (Maximum-Severity) ที่อาจเปิดช่องให้ผู้ไม่หวังดีรันโค้ดอันตราย (Arbitrary Code Execution) เข้ามาในระบบได้ครับ
รายละเอียดช่องโหว่สำคัญที่พบ
1. CVE-2026-48449 (คะแนนความรุนแรง CVSS 10.0 เต็ม!):
- ปัญหา: เกิดจากการตรวจสอบสิทธิ์ที่ไม่ถูกต้อง (Incorrect Authorization)
- ความเสี่ยง: ผู้โจมตีสามารถสั่งรันโค้ดแปลกปลอมในบริบทของผู้ใช้ปัจจุบันได้ โดยที่เหยื่อไม่ต้องมีการโต้ตอบใด ๆ (No User Interaction Required) หรือพูดง่าย ๆ คือ ไม่ต้องหลอกให้คลิกลิงก์หรือเปิดไฟล์ใด ๆ เลยครับ
- ปัญหา: ช่องโหว่จากการฉีดคำสั่ง SQL (SQL Injection)
- ความเสี่ยง: เปิดทางให้ผู้โจมตีสามารถแอบอ่านไฟล์ภายในระบบ (Arbitrary File Read) ได้ครับ
ทาง Adobe ได้ระบุในประกาศความปลอดภัยว่า อัปเดตนี้ทำออกมาเพื่อแก้ไขช่องโหว่ขั้นวิกฤตดังกล่าว และ ณ ปัจจุบันยังไม่พบรายงานว่ามีการนำช่องโหว่เหล่านี้ไปใช้โจมตีจริงในวงกว้าง (Exploited in the wild) แต่ก็ไม่ควรประมาทเด็ดขาดครับ
เวอร์ชันที่ได้รับการอัปเดตแก้ไขแล้ว:
- Adobe Campaign Classic (ACC) v7: เวอร์ชัน 7.4.3 build 9398 ทั้งบน Windows และ Linux ครับ
นอกจากนี้ยังอัปเดตปิด 8 ช่องโหว่รุนแรงใน Adobe Bridge ด้วย
ในรอบอัปเดตเดียวกันนี้ Adobe ยังได้ปล่อยแพตช์ซ่อมแซมช่องโหว่ระดับ Critical อีก 8 รายการในโปรแกรมจัดการไฟล์สื่ออย่าง Adobe Bridge ซึ่งอาจนำไปสู่การยกระดับสิทธิ์ (Privilege Escalation) และการรันโค้ดอันตราย ได้แก่:
- CVE-2026-48395 (CVSS 8.6): ช่องโหว่ Untrusted Search Path นำไปสู่การรันโค้ดอันตราย
- CVE-2026-48396 (CVSS 8.6): ช่องโหว่ Incorrect Authorization นำไปสู่การรันโค้ดอันตราย
- CVE-2026-48390 (CVSS 8.6): ช่องโหว่ Incorrect Authorization นำไปสู่การยกระดับสิทธิ์ผู้ใช้
- CVE-2026-48391 (CVSS 8.2): ช่องโหว่ Untrusted Search Path นำไปสู่การรันโค้ดอันตราย
- CVE-2026-48374 (CVSS 7.8): ช่องโหว่ Path Traversal นำไปสู่การรันโค้ดอันตราย
- CVE-2026-48392 (CVSS 7.8): ช่องโหว่ Out-of-bounds Write นำไปสู่การรันโค้ดอันตราย
- CVE-2026-48393 (CVSS 7.8): ช่องโหว่ Out-of-bounds Write นำไปสู่การรันโค้ดอันตราย
- CVE-2026-48394 (CVSS 7.8): ช่องโหว่ Out-of-bounds Write นำไปสู่การรันโค้ดอันตราย
คำแนะนำ
สำหรับฝ่าย IT หรือผู้ดูแลระบบขององค์กรที่ใช้งานซอฟต์แวร์ทั้งสองตัวนี้ แนะนำให้รีบอัปเดตซอฟต์แวร์เป็นเวอร์ชันล่าสุดโดยเร็วที่สุด เพื่อป้องกันความเสี่ยงจากผู้ไม่หวังดีครับ
#ดรกฤษฎาแก้ววัดปริง #ไทยสมาร์ทซิตี้ #SmartCity #DRKRIT #สมาร์ทซิตี้คลิก
Tags:
ข่าวไอที