Connect with us

Hi, what are you looking for?

Notebookspec

IT NEWS

Microsoft ออกแพตช์ประจำเดือนกันยายน 2025 อุดช่องโหว่ 81 รายการ และอีก 2 Zero-Day

Microsoft Patch Tuesday

ภาพรวม Patch Tuesday กันยายน 2025

เมื่อวันที่ 9 กันยายน 2025 ที่ผ่านมา Microsoft ได้ปล่อยอัปเดตความปลอดภัยประจำเดือนหรือที่เรียกว่า Patch Tuesday ซึ่งในรอบนี้มีการแก้ไขช่องโหว่รวมทั้งหมด 81 รายการ โดยมีช่องโหว่ร้ายแรง (Critical) อยู่ 9 รายการ และที่น่าจับตามองคือมีการแก้ไข 2 Zero-Day ที่ถูกเปิดเผยสู่สาธารณะแล้ว

Advertisement

การจัดกลุ่มช่องโหว่ในครั้งนี้มีดังนี้:

  • 41 ช่องโหว่ Elevation of Privilege (ยกระดับสิทธิ์)
  • 2 ช่องโหว่ Security Feature Bypass
  • 22 ช่องโหว่ Remote Code Execution (RCE)
  • 16 ช่องโหว่ Information Disclosure
  • 3 ช่องโหว่ Denial of Service (DoS)
  • 1 ช่องโหว่ Spoofing

2 ช่องโหว่ Zero-Day ที่ถูกแก้ไข

1. CVE-2025-55234 – Windows SMB Elevation of Privilege

ช่องโหว่นี้อยู่ใน SMB Server ทำให้แฮกเกอร์สามารถทำ Relay Attack และยกระดับสิทธิ์ผู้ใช้ได้ หาก SMB Server ไม่ได้เปิดใช้งานการป้องกันอย่างถูกต้อง

แนะนำให้ผู้ดูแลระบบ:

  • เปิดใช้งาน SMB Server Signing
  • เปิดใช้งาน SMB Server Extended Protection for Authentication (EPA)
  • เปิด Auditing เพื่อตรวจสอบความเข้ากันได้กับระบบเก่า ก่อนเปิดบังคับใช้จริง

2. CVE-2024-21907 – Newtonsoft.Json (SQL Server)

ช่องโหว่นี้เกิดจากการจัดการ Exceptional Conditions ที่ไม่ถูกต้องในไลบรารี Newtonsoft.Json เวอร์ชันเก่า (ก่อน 13.0.1) ที่ถูกใช้งานใน Microsoft SQL Server

แฮกเกอร์สามารถส่งข้อมูลที่ถูกออกแบบมาเฉพาะเพื่อทำให้เกิด StackOverflow Exception และทำให้ระบบ Denial of Service (DoS) ได้

Microsoft ได้รวมแพตช์ที่อัปเดต Newtonsoft.Json แล้วไว้ใน SQL Server รุ่นใหม่ที่ปล่อยในรอบนี้


ช่องโหว่ร้ายแรง (Critical) ที่น่าจับตา

ในรอบนี้มีช่องโหว่ Critical หลายจุด โดยเฉพาะกลุ่มที่เป็น Remote Code Execution (RCE) ได้แก่:

  • Microsoft Office (Excel, PowerPoint, Visio, Word, SharePoint) มีช่องโหว่หลายรายการที่เปิดโอกาสให้รันโค้ดอันตรายจากไฟล์ที่สร้างขึ้นพิเศษ
  • Graphics Kernel และ Windows Win32K มีช่องโหว่ RCE ที่อาจถูกใช้โจมตีผ่านการเรนเดอร์กราฟิก
  • Windows NTFS และ SMB Client ที่สามารถทำให้ผู้โจมตีรันโค้ดในเครื่องเหยื่อได้

อัปเดตจากผู้พัฒนารายอื่นในเดือนกันยายน 2025

ไม่เพียงแค่ Microsoft เท่านั้น เดือนนี้ยังมีการอัปเดตจากหลายบริษัท เช่น:

  • Adobe อุดช่องโหว่ SessionReaper ที่กระทบ Magento eCommerce
  • Argo แก้ช่องโหว่ใน Argo CD ที่อาจทำให้ Token ระดับต่ำเข้าถึง Credential ของโปรเจกต์ได้
  • Cisco ปล่อยแพตช์ให้ WebEx และ ASA
  • Google อัปเดต Android กันยายน 2025 แก้ 84 ช่องโหว่ รวมถึง 2 Zero-Day
  • SAP อุดช่องโหว่ร้ายแรงใน Netweaver
  • Sitecore แก้ Zero-Day ที่ถูกใช้โจมตีจริง (CVE-2025-53690)
  • TP-Link ยืนยัน Zero-Day ใหม่ในเราเตอร์บางรุ่น กำลังเตรียมแพตช์ให้ลูกค้าในสหรัฐ

สรุป

Patch Tuesday กันยายน 2025 ถือเป็นรอบที่ใหญ่มาก โดยรวมทั้งหมด 81 ช่องโหว่ และมี 2 Zero-Day ที่ผู้ใช้ควรรีบติดตั้งแพตช์ทันที โดยเฉพาะองค์กรที่ใช้งาน Windows SMB Server และ Microsoft SQL Server เพื่อป้องกันความเสี่ยงจากการโจมตี

สำหรับผู้ใช้ทั่วไป แนะนำให้อัปเดต Windows ผ่าน Windows Update ให้เป็นเวอร์ชันล่าสุดโดยเร็วที่สุดเพื่อความปลอดภัยของระบบ

ที่มา: bleepingcomputer

Click to comment
Advertisement

บทความน่าสนใจ

IT NEWS

NVIDIA เดินหน้าผลักดันเทคโนโลยีด้านภาพและเฟรมเรตของฝั่ง GeForce ต่อเนื่อง โดยรอบนี้ประเด็นสำคัญอยู่ที่ DLSS 4.5 ซึ่งจะเพิ่มโหมด Multi Frame Generation 6X หรือ MFG 6X เข้ามา พร้อมกับฟีเจอร์ใหม่อย่าง Dynamic Multi Frame Generation ที่ออกแบบมาเพื่อช่วยให้เกมรักษาเฟรมเรตเป้าหมายได้ฉลาดขึ้นระหว่างเล่นจริง ไม่ใช่แค่เร่งเฟรมแบบตายตัวเหมือนที่ผ่านมา สิ่งที่น่าสนใจคือ...

IT NEWS

Intel กำลังเตรียมเปิดไพ่ชุดใหม่ของฝั่ง desktop CPU อีกครั้ง โดยรอบนี้ไม่ใช่สถาปัตยกรรมใหม่ทั้งก้อน แต่เป็นการรีเฟรชแพลตฟอร์มเดิมในชื่อ Arrow Lake Refresh ซึ่งล่าสุดมีข้อมูลยืนยันว่าบริษัทจะจัดงานสัมมนา ในวันที่ 17 มีนาคม 2026 เพื่ออธิบายสิ่งที่ผู้ใช้และร้านค้าควรรู้เกี่ยวกับ Core Ultra 200S Plus สำหรับ desktop และ Core...

IT NEWS

Lenovo ขยับอีกก้าวที่น่าสนใจสำหรับตลาดเครื่องเล่นเกมพกพา เมื่อบริษัทเริ่มเปิดให้ผู้ใช้ Legion Go ลงชื่อเข้าร่วมทดสอบ Xbox Full Screen Experience หรือ FSE ผ่านระบบ Gleam แล้วในช่วงนี้ ถือเป็นสัญญาณชัดเจนว่าอินเทอร์เฟซแบบ Xbox ที่หลายคนรอกำลังจะเข้ามาสู่ฝั่ง Legion Go อย่างจริงจังเสียที สำหรับคนที่ติดตามวงการ handheld gaming...

IT NEWS

Project Helix กำลังกลายเป็นชื่อที่เกมเมอร์พูดถึงกันอีกครั้งในช่วงต้นเดือนมีนาคม 2026 หลัง Asha Sharma ซีอีโอฝ่ายเกมของ Microsoft ออกมายืนยันว่า นี่คือโค้ดเนมของ Xbox รุ่นถัดไป และเครื่องใหม่นี้จะถูกออกแบบให้เล่นได้ทั้งเกม Xbox และเกม PC แต่สิ่งที่น่าสนใจกว่าตัวชื่อ คือ Project Helix ไม่ได้เป็นแนวคิดที่เพิ่งเกิดขึ้นในปีนี้ เพราะถ้าย้อนกลับไปดูข้อมูลเก่า จะพบว่า...

เราใช้คุกกี้เพื่อพัฒนาประสิทธิภาพ และประสบการณ์ที่ดีในการใช้เว็บไซต์ของคุณ คุณสามารถศึกษารายละเอียดได้ที่ นโยบายความเป็นส่วนตัว

Privacy Preferences

คุณสามารถเลือกการตั้งค่าคุกกี้โดยเปิด/ปิด คุกกี้ในแต่ละประเภทได้ตามความต้องการ ยกเว้น คุกกี้ที่จำเป็น

ยอมรับทั้งหมด
Manage Consent Preferences
  • คุกกี้ที่จำเป็น
    Always Active

    ประเภทของคุกกี้มีความจำเป็นสำหรับการทำงานของเว็บไซต์ เพื่อให้คุณสามารถใช้ได้อย่างเป็นปกติ และเข้าชมเว็บไซต์ คุณไม่สามารถปิดการทำงานของคุกกี้นี้ในระบบเว็บไซต์ของเราได้

บันทึก