ผู้ดูแลระบบ Exim ควรเร่งอัปเดตระบบทันที หลัง XBow ค้นพบช่องโหว่ร้ายแรงระดับ 9.8 (จาก 10) ใน Exim ซึ่งเป็น Message Transport Agent (MTA) ยอดนิยม ช่องโหว่ CVE-2026-45185 นี้เป็นประเภท “use-after-free” ที่ทำให้ผู้โจมตีสามารถรันโค้ดใดๆ บนเซิร์ฟเวอร์ได้โดยไม่ต้องยืนยันตัวตน ข้อมูลจาก Shodan ระบุว่ามี Exim ติดตั้งอยู่กว่า 2.5 ล้านเครื่องทั่วโลก การโจมตีประเภทนี้เมื่อรวมกับช่องโหว่การยกระดับสิทธิ์อื่นๆ อาจนำไปสู่การเข้าควบคุมระบบทั้งหมดได้โดยสมบูรณ์
ด้าน Google ได้ออกแพตช์ความปลอดภัยเดือนพฤษภาคมเพื่อแก้ไขช่องโหว่ Android ADB ที่ค้นพบในปี 2020 ซึ่งอนุญาตให้บายพาสการตรวจสอบสิทธิ์ได้หากเปิดใช้งานการดีบักเครือข่ายและเคยมีการเชื่อมต่อกับบริการ ADB มาก่อน แม้ผู้ใช้ทั่วไปจะไม่ค่อยได้รับผลกระทบ แต่สำหรับนักพัฒนาหรือผู้ใช้ขั้นสูงที่เปิดใช้งาน ADB Wireless โหมดดีบักไร้สาย ถือเป็นความเสี่ยงที่ต้องเร่งอัปเดต
Microsoft ได้เผยแพตช์ประจำเดือน (Patch Tuesday) เพื่อแก้ไขช่องโหว่สำคัญหลายจุด รวมถึงการยกระดับสิทธิ์และช่องโหว่การรันโค้ดระยะไกลใน DHCP client นอกจากนี้ยังมีการเปิดเผยช่องโหว่ Zero-Day ใหม่ 2 จุดใน Windows โดยหนึ่งในนั้นคือ YellowKey ที่สามารถปิดการเข้ารหัส Bitlocker ได้เพียงแค่มีไฟล์บางอย่างบน USB และ GreenPlasma ที่อนุญาตให้ยกระดับสิทธิ์สู่ระดับ System ได้
กลุ่มแฮกเกอร์ ShinyHunters ยืนยันว่าได้รับเงินค่าไถ่จากการโจมตีแพลตฟอร์มการศึกษา Canvas ที่มีข้อมูลนักเรียนนับล้านคน และให้คำมั่นว่าจะทำลายข้อมูลที่ขโมยมา การจ่ายค่าไถ่นี้จุดประเด็นถกเถียงถึงผลกระทบต่อโมเดลของ Ransomware
ในโลกของหุ่นยนต์ มีการค้นพบช่องโหว่ที่อาจแพร่กระจายได้ (wormable) ในแพลตฟอร์มหุ่นยนต์ Unitree ที่ใช้ในหุ่นยนต์สุนัขและหุ่นยนต์ฮิวแมนนอยด์ ช่องโหว่นี้อนุญาตให้ผู้โจมตีสามารถรันโค้ดบนหุ่นยนต์ บายพาสกลไกความปลอดภัย และควบคุมการทำงานของหุ่นยนต์ได้ ซึ่งอาจนำไปสู่การโจมตีแบบลูกโซ่จากหุ่นยนต์หนึ่งไปยังหุ่นยนต์ใกล้เคียงผ่าน Bluetooth Low-Energy
ช่องโหว่ Linux kernel ใหม่ในชื่อ CopyFail 3.0 หรือ “Fragnesia” ซึ่งคล้ายคลึงกับ CopyFail และ DirtyFrag ได้ถูกค้นพบอีกครั้ง ช่องโหว่นี้เกี่ยวข้องกับการจัดการการเข้ารหัส IPSec ESP และส่งผลต่อ page cache ที่ใช้สำหรับเร่งความเร็วการอ่านเขียนดิสก์ ระบบที่เคยแพตช์ DirtyFrag และเปิดใช้งานโมดูล IPSec kernel จำเป็นต้องแพตช์ซ้ำอีกครั้ง
ด้านมัลแวร์ TCLBANKER ซึ่งเป็นเวิร์มที่แพร่กระจายผ่าน WhatsApp กำลังพุ่งเป้าไปที่ผู้ใช้บริการธนาคาร คริปโต และฟินเทค โดยจะใช้เครื่องมือ Logitech ที่มีลายเซ็นดิจิทัลที่ถูกต้องเพื่อซ่อนการติดตั้ง payload จากนั้นจะแสดงหน้า UI ปลอมเพื่อหลอกให้ผู้ใช้ยืนยันการกระทำที่เป็นอันตราย นอกจากนี้ Mini Shai Halud ซึ่งเป็นเวิร์มโจมตีซัพพลายเชนผ่าน NPM และ PyPi ได้ประนีประนอมเฟรมเวิร์ก TanStack โดยมุ่งเป้าไปที่การขโมย service keys จากระบบนักพัฒนาและ GitHub actions และมีกลไกที่พยายามลบข้อมูลออกจากระบบหากมีการเพิกถอนสิทธิ์ที่ถูกขโมยไป
ในขณะเดียวกัน West Pharmaceutical บริษัทผู้ผลิตบรรจุภัณฑ์ยา ได้ตกเป็นเหยื่อของการโจมตี Ransomware ทำให้การผลิตและการขนส่งหยุดชะงักทั่วโลก ซึ่งอาจส่งผลกระทบต่อความพร้อมของยา และ FCC ได้ขยายกรอบเวลาสำหรับเราเตอร์ที่ผลิตจากต่างประเทศในการรับการอัปเดตซอฟต์แวร์ออกไปจนถึงปี 2029 เพื่อให้สอดคล้องกับเป้าหมายด้านความปลอดภัยที่เพิ่มขึ้น และในที่สุดตำรวจแคนาดาก็สามารถจับกุมกลุ่มอาชญากร 3 รายที่ใช้สถานีฐานมือถือปลอมในรถยนต์เพื่อส่ง SMS สแปมหลอกลวงธนาคารกว่าล้านข้อความ
🏷️ หมวดหมู่: Hackaday Columns, Security Hacks, adb, android, benn jordan, copyfail, curl, Exim, fcc, malware, microsoft, mythos, security, spam, This Week in Computer Security, trojan, twis, unitree
🔗 อ่านบทความฉบับเต็ม: hackaday
