SCT

กำลังเตรียมประสบการณ์ดิจิทัล

Microsoft ปิดช่องโหว่ Entra ID ระดับ CVSS 10.0 เปิดทางรันโค้ดจากระยะไกลบนระบบยืนยันตัวตนคลาวด์

ไมโครซอฟท์เปิดเผยช่องโหว่ CVE-2026-69836 ในบริการยืนยันตัวตนบนคลาวด์ Entra ID ที่ได้คะแนนความรุนแรงสูงสุด CVSS 10.0 เปิดทางให้ผู้โจมตีที่ไม่ต้องยืนยันตัวตนสั่งรันโค้ดผ่านเครือข่ายได้ โดยระบุว่าได้แก้ไขในฝั่งบริการเรียบร้อยแล้วและลูกค้าไม่ต้องดำเนินการใด ๆ

ไมโครซอฟท์เปิดเผยช่องโหว่ CVE-2026-69836 ในบริการยืนยันตัวตนบนคลาวด์ Entra ID ที่ได้คะแนนความรุนแรงสูงสุด CVSS 10.0 เปิดทางให้ผู้โจมตีที่ไม่ต้องยืนยันตัวตนสั่งรันโค้ดผ่านเครือข่ายได้ โดยระบุว่าได้แก้ไขในฝั่งบริการเรียบร้อยแล้วและลูกค้าไม่ต้องดำเนินการใด ๆ

ไมโครซอฟท์ออกประกาศความปลอดภัยเปิดเผยช่องโหว่ CVE-2026-69836 ในบริการ Entra ID ซึ่งเป็นระบบบริหารจัดการตัวตนและสิทธิ์การเข้าถึงบนคลาวด์ที่เดิมใช้ชื่อว่า Azure Active Directory ช่องโหว่นี้ได้คะแนน CVSS 10.0 ซึ่งเป็นระดับสูงสุดเท่าที่มาตรวัดนี้จะให้ได้ โดยไมโครซอฟท์อธิบายว่าเป็นการแปลงข้อมูลที่ไม่น่าเชื่อถือกลับเป็นออบเจ็กต์ (deserialization of untrusted data) ซึ่งเปิดทางให้ผู้โจมตีที่ไม่ได้รับอนุญาตสั่งรันโค้ดผ่านเครือข่ายได้

สาเหตุที่ช่องโหว่ประเภท deserialization อันตรายเป็นพิเศษคือระบบจะนำข้อมูลที่รับเข้ามาไปสร้างเป็นออบเจ็กต์ที่ทำงานได้จริงโดยไม่ตรวจสอบให้ดีพอ ผู้โจมตีจึงประดิษฐ์ข้อมูลนำเข้าเพื่อบังคับให้ระบบเรียกใช้ฟังก์ชันที่ไม่ควรถูกเรียกได้ และเมื่อจุดที่เกิดปัญหาอยู่ในระบบยืนยันตัวตนซึ่งเป็นประตูหน้าของทั้งองค์กร ผลกระทบจึงลามไปถึงบริการอื่นที่ผูกการล็อกอินไว้กับ Entra ID ทั้งหมด

ภาพประกอบข่าวหมวดความปลอดภัย
ภาพประกอบข่าวหมวดความปลอดภัย

ข่าวดีคือไมโครซอฟท์ระบุชัดว่าช่องโหว่นี้ได้รับการแก้ไขอย่างสมบูรณ์แล้วในฝั่งบริการ ลูกค้าไม่จำเป็นต้องติดตั้งแพตช์หรือดำเนินการใด ๆ เพิ่มเติม โดยผู้รายงานช่องโหว่คือ Robert Fitzpatrick วิศวกรความปลอดภัยระดับ principal

อีกจุดที่น่าสนใจคือสถานะการถูกโจมตีจริง ในประกาศฉบับแรกช่องโหว่นี้ถูกทำเครื่องหมายว่าถูกใช้โจมตีจริงแล้ว ก่อนที่ไมโครซอฟท์จะแก้ไขข้อมูลเป็นไม่พบการโจมตีในวันที่ 21 สิงหาคม 2026 ซึ่งสะท้อนว่าการอ่านประกาศความปลอดภัยควรตรวจสอบเวอร์ชันล่าสุดเสมอ ไม่ใช่ยึดตามภาพหน้าจอที่แชร์ต่อกันมา

ภาพประกอบข่าวหมวดความปลอดภัย
ภาพประกอบข่าวหมวดความปลอดภัย

บทเรียนสำหรับองค์กรไทยคือหลักความรับผิดชอบร่วม (shared responsibility) ของบริการ SaaS เมื่อช่องโหว่อยู่ในฝั่งผู้ให้บริการ เราไม่มีอะไรให้แพตช์ แต่ยังมีงานที่ต้องทำอยู่ดี ได้แก่ การตรวจสอบบันทึกการล็อกอินย้อนหลังเพื่อหาความผิดปกติ การทบทวนนโยบาย Conditional Access และบัญชีที่มีสิทธิ์สูง การจำกัดจำนวนผู้ดูแลระบบระดับ Global Administrator และการซ้อมแผนรับมือกรณีผู้ให้บริการตัวตนถูกเจาะ ซึ่งเป็นสถานการณ์ที่การรีเซ็ตรหัสผ่านอย่างเดียวไม่พอ

แหล่งข่าวเรียบเรียงจาก The Hacker News — อ่านต้นฉบับ
ภาพปก: The Hacker News · ลิขสิทธิ์ภาพเป็นของเจ้าของต้นฉบับ ใช้ประกอบการรายงานพร้อมอ้างอิงแหล่งที่มา
เนื้อหาบนหน้านี้เป็นการสรุปและเรียบเรียงเพื่อผู้อ่านชาวไทย หากพบข้อผิดพลาดโปรดแจ้งที่ info@smart-cyber-tech.com
บริการที่เกี่ยวข้องจากทีมงาน Smart Cyber Tech

ข่าวอื่นที่น่าสนใจ

ข่าวที่เกี่ยวข้อง

GitLab ออกแพตช์นอกรอบ ปิดช่องโหว่ GraphQL ระดับวิกฤต CVSS 9.4 เปิดทางลบโปรเจกต์สาธารณะ ความปลอดภัย

GitLab ออกแพตช์นอกรอบ ปิดช่องโหว่ GraphQL ระดับวิกฤต CVSS 9.4 เปิดทางลบโปรเจกต์สาธารณะ

GitLab ออกแพตช์นอกรอบปิดช่องโหว่ CVE-2026-19478 ระดับวิกฤต CVSS 9.4 ซึ่งเปิดทางให้ผู้โจมตีที่ไม่ต้องล็อกอินสั่งแก้ไขหรือลบโปรเจกต์สาธารณะและข้อมูลผู้ใช้ได้ กระทบทั้ง Community Edition และ Enterprise Edition หลายสาขาเวอร์ชัน

อ่านข่าวนี้
โจมตีซัพพลายเชนภาษา Rust ฝังมัลแวร์ทำงานตอนบิลด์ ใน crate ที่มียอดดาวน์โหลดรวม 245 ล้านครั้ง เครื่องมือนักพัฒนา

โจมตีซัพพลายเชนภาษา Rust ฝังมัลแวร์ทำงานตอนบิลด์ ใน crate ที่มียอดดาวน์โหลดรวม 245 ล้านครั้ง

ผู้โจมตีเผยแพร่ crate ภาษา Rust สามตัวที่ถูกดัดแปลง โดยตัวหลักคือ arrayref ซึ่งมียอดดาวน์โหลดสะสม 245.4 ล้านครั้ง มัลแวร์ทำงานตั้งแต่ขั้นตอนคอมไพล์เพื่อขโมยรหัสผ่านจากเบราว์เซอร์และฝังตัวถาวร ก่อนถูกถอดออกภายในเวลาไม่ถึงสองชั่วโมง

อ่านข่าวนี้
Patch Tuesday สิงหาคม 2026: ไมโครซอฟท์อุดช่องโหว่ Windows กว่า 200 รายการ เตือนภัยบั๊ก Exc ความปลอดภัย

Patch Tuesday สิงหาคม 2026: ไมโครซอฟท์อุดช่องโหว่ Windows กว่า 200 รายการ เตือนภัยบั๊ก Exchange

รอบอัปเดตความปลอดภัยประจำเดือนสิงหาคม 2026 ของไมโครซอฟท์มาพร้อมแพตช์จำนวนมาก โดย Windows ได้รับมากที่สุดถึง 233 รายการ ช่องโหว่เด่นคือ CVE-2026-62911 ใน Exchange Server ที่เปิดทางยึดกล่องจดหมายผู้ใช้ผ่านการข้ามการยืนยันตัวตน

อ่านข่าวนี้

ติดต่อเพื่อสอบถามข้อมูลเพิ่มเติม

ทีมของเรายินดีให้คำแนะนำว่าเรื่องนี้กระทบระบบของคุณอย่างไร และควรเตรียมตัวอย่างไร

สอบถามทีมงาน