Microsoft ปล่อยแพตช์ฉุกเฉินแก้ช่องโหว่ Zero-day บน Office ที่ถูกใช้โจมตีจริงแล้ว

Microsoft ปล่อยแพตช์ความปลอดภัยฉุกเฉินแบบ Out-of-band เพื่อแก้ไขช่องโหว่ Zero-day ระดับ High-severity บน Microsoft Office ที่กำลังถูกใช้โจมตีจริงในปัจจุบัน

ช่องโหว่ดังกล่าวมีรหัส CVE-2026-21509 เป็นช่องโหว่ประเภท Security Feature Bypass ที่ส่งผลกระทบต่อ Microsoft Office หลายเวอร์ชัน ได้แก่ Microsoft Office 2016, Microsoft Office 2019, Microsoft Office LTSC 2021, Microsoft Office LTSC 2024 และ Microsoft 365 Apps for Enterprise โดยช่องโหว่นี้เกิดจากการที่ระบบใช้ Untrusted Input ในการตัดสินใจด้านความปลอดภัย ทำให้ผู้โจมตีสามารถหลบเลี่ยงมาตรการป้องกัน OLE ที่ปกป้องผู้ใช้งานจาก COM/OLE Controls ที่มีช่องโหว่ได้ อย่างไรก็ตามการโจมตีต้องอาศัย User Interaction โดยผู้โจมตีต้องส่งไฟล์ Office ที่เป็นอันตรายและหลอกให้ผู้ใช้งานเปิดไฟล์ดังกล่าว

สำหรับผู้ใช้งาน Office 2021 และเวอร์ชันใหม่กว่าจะได้รับการป้องกันโดยอัตโนมัติผ่านการอัปเดตฝั่ง Service-side แต่จำเป็นต้องรีสตาร์ทแอปพลิเคชัน Office เพื่อให้การแก้ไขมีผล อย่างไรก็ตามแพตช์สำหรับ Microsoft Office 2016 และ 2019 ยังไม่พร้อมใช้งานในขณะนี้ โดย Microsoft ระบุว่าจะปล่อยแพตช์โดยเร็วที่สุด ในระหว่างนี้ผู้ดูแลระบบสามารถบรรเทาผลกระทบได้ด้วยการแก้ไข Windows Registry โดยเพิ่ม Key ใหม่ที่ HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Office\16.0\Common\COM Compatibility\ พร้อมสร้าง Subkey ชื่อ {EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B} และตั้งค่า DWORD Value ชื่อ Compatibility Flags เป็น 400 (Hexadecimal)

ก่อนหน้านี้ในช่วงต้นเดือนมกราคม 2026 Microsoft ได้ปล่อยแพตช์ประจำเดือน (Patch Tuesday) ที่แก้ไขช่องโหว่รวม 114 รายการ รวมถึงช่องโหว่ Zero-day ที่ถูกใช้โจมตีจริง 1 รายการและช่องโหว่ที่ถูกเปิดเผยต่อสาธารณะ 2 รายการ แนะนำให้ผู้ดูแลระบบที่ใช้งาน Microsoft Office ตรวจสอบและดำเนินการอัปเดตหรือใช้ Workaround โดยด่วน

ที่มา: https://www.bleepingcomputer.com/news/microsoft/microsoft-patches-actively-exploited-office-zero-day-vulnerability/

About เด็กฝึกงาน TechTalkThai หมายเลข 1

นักเขียนผู้มีความสนใจใน Enterprise IT ด้วยประสบการณ์กว่า 10 ปีในไทย ปัจจุบันใช้ชีวิตอยู่ที่สหรัฐอเมริกา แต่ยังคงมุ่งมั่นในการแบ่งปันความรู้และประสบการณ์ด้านเทคโนโลยีให้กับทุกคน

Check Also

PDPC เดินหน้าผนึกกำลังเครือข่าย DPO กว่า 3,700 หน่วยงานทั่วประเทศยกระดับตามมติ ครม.ทันที [PR]

สำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (สคส.) หรือ PDPC เดินหน้าขับเคลื่อนมาตรการยกระดับการรักษาความมั่นคงปลอดภัยไซเบอร์เพื่อคุ้มครองข้อมูลส่วนบุคคลของประชาชน โดยผนึกกำลังเครือข่ายเจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล หรือ DPO กว่า 3,700 หน่วยงาน ทั้งภาครัฐและเอกชนทั่วประเทศ เร่งดำเนินการรีเซ็ต Username และ …

พบแคมเปญโจมตีพุ่งเป้าช่องโหว่ Critical บน VMware vCenter เตือนแค่แพตช์อย่างเดียวอาจไม่พอ

ช่องโหว่ระดับ Critical บน VMware vCenter รหัส CVE-2026-59310 กำลังถูกใช้โจมตีจริงเป็นวงกว้างทั่วโลก โดยผู้โจมตีฝังกลไกคงสถานะการเข้าถึงที่ยังทำงานต่อได้แม้ระบบจะถูกแพตช์แล้ว ผู้ดูแลระบบจึงต้องตรวจสอบร่องรอยการถูกเจาะระบบควบคู่ไปกับการติดตั้งแพตช์