Microsoft ปล่อย Patch Tuesday กันยายน 2026 แก้ 966 ช่องโหว่ มากสุดเป็นประวัติการณ์ พร้อม 2 Zero-day

Microsoft ปล่อยอัปเดตความปลอดภัยประจำเดือนกันยายน 2026 แก้ไขช่องโหว่รวม 966 รายการ มากที่สุดเท่าที่เคยออกมา โดยในจำนวนนี้มีช่องโหว่ Zero-day 2 รายการที่ถูกใช้โจมตีจริงแล้ว

ในชุดอัปเดตนี้มีช่องโหว่ที่ถูกจัดอยู่ในระดับ Critical จำนวน 105 รายการ แบ่งเป็น Remote Code Execution 81 รายการ, Elevation of Privilege 20 รายการ, Information Disclosure 2 รายการ และ Security Feature Bypass อีก 1 รายการ ส่วนภาพรวมทั้งหมด 966 รายการนั้นประกอบด้วย Elevation of Privilege 438 รายการ, Remote Code Execution 258 รายการ, Information Disclosure 173 รายการ, Denial of Service 56 รายการ, Security Feature Bypass 19 รายการ และ Spoofing 16 รายการ ทั้งนี้ตัวเลข 966 นับเฉพาะช่องโหว่ที่ประกาศในวัน Patch Tuesday เท่านั้น ยังไม่รวมช่องโหว่อีก 204 รายการที่ Microsoft ทยอยแก้ไขไปก่อนหน้าในเดือนเดียวกันบน Azure AI Language, Azure Cosmos DB, Copilot Studio, Entra ID, Mariner, Microsoft Azure Active Directory B2C, Microsoft Discovery Studio, Microsoft Edge (Chromium-based), Microsoft Fabric และ Power Automate

ตัวเลขนี้พุ่งสูงขึ้นอย่างชัดเจนเมื่อเทียบกับเดือนกรกฎาคม 2026 ที่แก้ไข 570 รายการ และเดือนสิงหาคม 2026 ที่ 400 รายการ ซึ่งเป็นผลต่อเนื่องจากการที่ Microsoft เริ่มใช้ระบบค้นหาช่องโหว่ที่ขับเคลื่อนด้วย AI เข้ามาไล่ตรวจผลิตภัณฑ์ซอฟต์แวร์ของตัวเอง ทำให้ตรวจพบช่องโหว่ได้มากขึ้นกว่าเดิม นอกจากอัปเดตด้านความปลอดภัยแล้ว ในวันเดียวกันยังมีอัปเดตที่ไม่เกี่ยวข้องกับความปลอดภัยออกมาด้วย ได้แก่ cumulative update KB5124008 และ KB5122880 สำหรับ Windows 11 รวมถึง extended security update KB5122878 สำหรับ Windows 10

ช่องโหว่ Zero-day ทั้ง 2 รายการเป็นช่องโหว่ประเภท Elevation of Privilege ที่ถูกใช้โจมตีจริงแล้ว โดย Microsoft นิยาม Zero-day ว่าเป็นช่องโหว่ที่ถูกเปิดเผยต่อสาธารณะหรือถูกใช้โจมตีจริงในขณะที่ยังไม่มีแพตช์อย่างเป็นทางการออกมา รายการแรกคือ CVE-2026-81963 ช่องโหว่บน Windows Update Stack ที่เกิดจากการตรวจสอบ link ไม่ถูกต้องก่อนเข้าถึงไฟล์ (link following) เปิดโอกาสให้ผู้โจมตีที่มีสิทธิ์เข้าถึงระบบอยู่แล้วยกระดับสิทธิ์ในเครื่องขึ้นเป็นระดับ SYSTEM ได้ ค้นพบและรายงานโดยนักวิจัยด้านความปลอดภัยร่วมกับ Microsoft Threat Intelligence Centre (MSTIC) รายการที่สองคือ CVE-2026-85880 ช่องโหว่ประเภท heap-based buffer overflow บน Windows Advanced Local Procedure Call (ALPC) ที่ให้ผลลัพธ์เดียวกันคือยกระดับสิทธิ์เป็น SYSTEM บนเครื่องเป้าหมาย ค้นพบโดยทีมวิจัยจาก Volexity และ Proofpoint ทั้งนี้ Microsoft ไม่ได้เปิดเผยรายละเอียดว่าช่องโหว่ทั้งสองรายการถูกนำไปใช้โจมตีในลักษณะใด

ที่มา: https://www.bleepingcomputer.com/news/microsoft/microsoft-september-2026-patch-tuesday-fixes-966-flaws-2-zero-days/

About เด็กฝึกงาน TechTalkThai หมายเลข 1

นักเขียนผู้มีความสนใจใน Enterprise IT ด้วยประสบการณ์กว่า 10 ปีในไทย ปัจจุบันใช้ชีวิตอยู่ที่สหรัฐอเมริกา แต่ยังคงมุ่งมั่นในการแบ่งปันความรู้และประสบการณ์ด้านเทคโนโลยีให้กับทุกคน

Check Also

หัวหน้านักวิทย์ OpenAI เสนอชะลอวิจัย AI

Jakub Pachocki หัวหน้าทีมนักวิทยาศาสตร์ของ OpenAI ได้เรียกร้องให้มีการชะลอการวิจัยด้านปัญญาประดิษฐ์ในบทความที่เผยแพร่เมื่อวันอาทิตย์ หลังจากที่บุคคลสำคัญในอุตสาหกรรมรายอื่น ๆ ได้ออกมาแสดงความคิดเห็นในทำนองเดียวกันในช่วงไม่กี่เดือนที่ผ่านมานี้

Splunk Webinar : เปลี่ยนจากระบบ เฝ้ารอ สู่การป้องกันปัญหาล่วงหน้า ด้วย Splunk AI-driven Observability [8 ต.ค. 2569 – 14.00น.]

Splunk ขอเชิญ IT Manager, IT Security Consultant, SecOps, Network Operation, IT security operation, System Engineer, …