Microsoft ปล่อยแพตช์ฉุกเฉินแก้ช่องโหว่ Zero-day บน Office ที่ถูกใช้โจมตีจริงแล้ว

Microsoft ปล่อยแพตช์ความปลอดภัยฉุกเฉินแบบ Out-of-band เพื่อแก้ไขช่องโหว่ Zero-day ระดับ High-severity บน Microsoft Office ที่กำลังถูกใช้โจมตีจริงในปัจจุบัน

ช่องโหว่ดังกล่าวมีรหัส CVE-2026-21509 เป็นช่องโหว่ประเภท Security Feature Bypass ที่ส่งผลกระทบต่อ Microsoft Office หลายเวอร์ชัน ได้แก่ Microsoft Office 2016, Microsoft Office 2019, Microsoft Office LTSC 2021, Microsoft Office LTSC 2024 และ Microsoft 365 Apps for Enterprise โดยช่องโหว่นี้เกิดจากการที่ระบบใช้ Untrusted Input ในการตัดสินใจด้านความปลอดภัย ทำให้ผู้โจมตีสามารถหลบเลี่ยงมาตรการป้องกัน OLE ที่ปกป้องผู้ใช้งานจาก COM/OLE Controls ที่มีช่องโหว่ได้ อย่างไรก็ตามการโจมตีต้องอาศัย User Interaction โดยผู้โจมตีต้องส่งไฟล์ Office ที่เป็นอันตรายและหลอกให้ผู้ใช้งานเปิดไฟล์ดังกล่าว

สำหรับผู้ใช้งาน Office 2021 และเวอร์ชันใหม่กว่าจะได้รับการป้องกันโดยอัตโนมัติผ่านการอัปเดตฝั่ง Service-side แต่จำเป็นต้องรีสตาร์ทแอปพลิเคชัน Office เพื่อให้การแก้ไขมีผล อย่างไรก็ตามแพตช์สำหรับ Microsoft Office 2016 และ 2019 ยังไม่พร้อมใช้งานในขณะนี้ โดย Microsoft ระบุว่าจะปล่อยแพตช์โดยเร็วที่สุด ในระหว่างนี้ผู้ดูแลระบบสามารถบรรเทาผลกระทบได้ด้วยการแก้ไข Windows Registry โดยเพิ่ม Key ใหม่ที่ HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Office\16.0\Common\COM Compatibility\ พร้อมสร้าง Subkey ชื่อ {EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B} และตั้งค่า DWORD Value ชื่อ Compatibility Flags เป็น 400 (Hexadecimal)

ก่อนหน้านี้ในช่วงต้นเดือนมกราคม 2026 Microsoft ได้ปล่อยแพตช์ประจำเดือน (Patch Tuesday) ที่แก้ไขช่องโหว่รวม 114 รายการ รวมถึงช่องโหว่ Zero-day ที่ถูกใช้โจมตีจริง 1 รายการและช่องโหว่ที่ถูกเปิดเผยต่อสาธารณะ 2 รายการ แนะนำให้ผู้ดูแลระบบที่ใช้งาน Microsoft Office ตรวจสอบและดำเนินการอัปเดตหรือใช้ Workaround โดยด่วน

ที่มา: https://www.bleepingcomputer.com/news/microsoft/microsoft-patches-actively-exploited-office-zero-day-vulnerability/

About เด็กฝึกงาน TechTalkThai หมายเลข 1

นักเขียนผู้มีความสนใจใน Enterprise IT ด้วยประสบการณ์กว่า 10 ปีในไทย ปัจจุบันใช้ชีวิตอยู่ที่สหรัฐอเมริกา แต่ยังคงมุ่งมั่นในการแบ่งปันความรู้และประสบการณ์ด้านเทคโนโลยีให้กับทุกคน

Check Also

ข้อมูลลับองค์กรธุรกิจตกอยู่ในความเสี่ยง: แคสเปอร์สกี้รายงานการโจมตีด้วยสปายแวร์เพิ่มขึ้น 18% ในเอเชียตะวันออกเฉียงใต้ [PR]

การโจมตีด้วยสปายแวร์ที่เพิ่มขึ้นทำให้องค์กรธุรกิจในภูมิภาคเอเชียตะวันออกเฉียงใต้ตกอยู่ในความเสี่ยงมากขึ้น ตามรายงานของแคสเปอร์สกี้ บริษัทด้านความปลอดภัยทางไซเบอร์และความเป็นส่วนตัวทางดิจิทัลระดับโลก

เปิดตัว Datadog Code Security MCP ตรวจความปลอดภัยของ Code ที่ AI สร้างได้แบบ Real-Time

Datadog ได้ออกมาประกาศเปิดตัวเครื่องมือใหม่ Datadog Code Security MCP สำหรับใช้ตรวจสอบความปลอดภัยของโค้ดที่ AI เขียนขึ้นมาได้ทันทีโดยไม่ต้องรอ Pull Request หรือ CI Pipeline อีกต่อไป