Microsoft เผยแพร่อัปเดต Patch Tuesday ประจำเดือนกันยายน 2026 เมื่อวันที่ 8 กันยายน 2569 ที่ผ่านมา แก้ไขช่องโหว่รวมทั้งสิ้น 973 รายการ ครอบคลุมผลิตภัณฑ์หลากหลาย ทั้ง Windows, Microsoft Office, SQL Server, Exchange, SharePoint, Azure และเครื่องมือสำหรับนักพัฒนา จุดที่ต้องให้ความสำคัญเป็นพิเศษคือมี Zero-Day 2 รายการที่ถูกตรวจพบว่าถูกนำไปใช้โจมตีจริงแล้ว ก่อนที่จะมีแพตช์ออกมาแก้ไข
รายละเอียดการโจมตี
ภาพรวมช่องโหว่แบ่งตามประเภท
จากช่องโหว่ทั้งหมด 973 รายการ แบ่งตามประเภทได้ดังนี้: Elevation of Privilege (EoP) 438 รายการ ซึ่งเป็นสัดส่วนมากที่สุด ตามด้วย Remote Code Execution (RCE) 258 รายการ และ Information Disclosure 173 รายการ ส่วนที่เหลือเป็น Denial of Service, Security Feature Bypass, Spoofing และ Tampering ในสัดส่วนที่น้อยกว่า จุดที่น่าสังเกตคือ Windows Biometric Service เพียงจุดเดียวมีช่องโหว่ประเภท Elevation of Privilege ถึง 64 รายการ ซึ่งสะท้อนถึงปัญหาเชิงโครงสร้างของ Component นี้มากกว่าข้อผิดพลาดเฉพาะจุด
Zero-Day รายการแรก: CVE-2026-85880 ใน Windows ALPC
ช่องโหว่นี้อยู่ใน Windows Advanced Local Procedure Call (ALPC) ซึ่งเป็นกลไกสื่อสารภายในของระบบปฏิบัติการ Windows เปิดทางให้ผู้โจมตีที่มีสิทธิ์เข้าถึงระบบอยู่แล้วสามารถ ยกระดับสิทธิ์ (Elevation of Privilege) ได้ แม้ Microsoft จะจัดระดับความรุนแรงไว้เพียง Important แต่เนื่องจากพบการนำไปใช้โจมตีจริงแล้วก่อนเปิดเผยช่องโหว่ต่อสาธารณะ จึงควรได้รับการจัดลำดับความสำคัญในการแพตช์สูงสุด รายละเอียดวิธีการโจมตีที่แน่ชัดยังไม่ถูกเปิดเผยต่อสาธารณะ
Zero-Day รายการที่สอง: CVE-2026-81963 ใน Windows Update Stack
ช่องโหว่นี้เกิดจากการตรวจสอบ Link ไม่รัดกุมก่อนเข้าถึงไฟล์ (Improper Link Resolution หรือ Symlink Following) ใน Windows Update Stack เปิดทางให้ผู้โจมตีที่มีสิทธิ์ในระบบอยู่แล้วสามารถยกระดับสิทธิ์เพิ่มเติมได้ในระดับ Local ช่องโหว่ลักษณะนี้มีความสำคัญเป็นพิเศษในสถานการณ์ หลังการบุกรุกสำเร็จ (Post-Compromise) ซึ่งผู้โจมตีที่เจาะระบบเข้ามาได้แล้วในระดับสิทธิ์ต่ำ สามารถใช้ช่องโหว่นี้ยกระดับตนเองขึ้นเป็นสิทธิ์สูงสุดของระบบได้
การกระจายตัวของช่องโหว่ตามผลิตภัณฑ์
เมื่อแบ่งตามผลิตภัณฑ์ พบว่า Windows มีช่องโหว่มากที่สุดถึง 723 รายการ ตามด้วย Microsoft Office 111 รายการ SQL Server 62 รายการ เครื่องมือสำหรับนักพัฒนา (Developer Tools) 22 รายการ SharePoint Server 16 รายการ และ Exchange Server 9 รายการ นอกจากนี้ยังพบช่องโหว่ RCE ระดับ Critical ใน Office โดยเฉพาะใน Excel (CVE-2026-81959, CVE-2026-81953) และ Word (CVE-2026-81952) ซึ่งควรได้รับความสำคัญรองจาก Zero-Day ทั้งสองรายการ
ผลกระทบที่อาจเกิดขึ้น
- องค์กรที่ยังไม่ได้ติดตั้งแพตช์สำหรับ Zero-Day ทั้งสองรายการมีความเสี่ยงถูกยกระดับสิทธิ์ในระบบ โดยเฉพาะ CVE-2026-81963 ที่เกี่ยวข้องกับสถานการณ์หลังการบุกรุกสำเร็จ ซึ่งอาจทำให้ผู้โจมตีที่เจาะระบบได้เพียงสิทธิ์ต่ำ ยกระดับขึ้นเป็นผู้ดูแลระบบได้
- จำนวนช่องโหว่ Elevation of Privilege ที่กระจุกตัวสูงใน Windows Biometric Service สะท้อนความเสี่ยงเชิงโครงสร้าง ซึ่งอาจหมายถึงจะมีการค้นพบช่องโหว่เพิ่มเติมในองค์ประกอบเดียวกันนี้ต่อไปในอนาคต
- ช่องโหว่ RCE ระดับ Critical ใน Excel และ Word ยังคงเป็นความเสี่ยงสูงสำหรับองค์กรที่พนักงานเปิดไฟล์แนบจากภายนอกเป็นประจำ โดยเฉพาะในบริบทของการโจมตีแบบ Phishing ที่แนบเอกสาร Office
- ปริมาณช่องโหว่ที่มากถึง 973 รายการในรอบเดียวสร้างภาระด้านการทดสอบและ Deploy แพตช์ให้ทีม IT อย่างมาก ซึ่งอาจทำให้บางองค์กรเลื่อนการแพตช์ช่องโหว่สำคัญออกไปโดยไม่ตั้งใจหากไม่มีการจัดลำดับความสำคัญที่ชัดเจน
สิ่งที่องค์กรควรทำ
- ติดตั้งแพตช์สำหรับ CVE-2026-85880 และ CVE-2026-81963 เป็นลำดับแรกทันที เนื่องจากทั้งสองรายการพบการนำไปใช้โจมตีจริงแล้ว แม้จะถูกจัดระดับความรุนแรงเพียง Important ก็ตาม
- จัดลำดับถัดมาสำหรับช่องโหว่ RCE ระดับ Critical ใน Microsoft Office โดยเฉพาะ CVE-2026-81959, CVE-2026-81953 ใน Excel และ CVE-2026-81952 ใน Word ซึ่งมีความเสี่ยงสูงจากการโจมตีผ่านไฟล์แนบ
- เร่งทดสอบและติดตั้งแพตช์สำหรับระบบโครงสร้างพื้นฐานสำคัญ เช่น SQL Server, Windows DHCP Server และ Windows Biometric Service ซึ่งมีจำนวนช่องโหว่สูง
- ใช้ระบบจัดการอัปเดตแบบ Ring Deployment เช่น Microsoft Intune เพื่อทยอยปล่อยแพตช์อย่างเป็นระบบไปยัง Endpoint และ Server ทั้งหมด ลดความเสี่ยงจากการ Deploy พร้อมกันทั้งองค์กรโดยไม่ผ่านการทดสอบ
แนวทางลดความเสี่ยงระยะยาว
1. จัดทำกระบวนการจัดลำดับความสำคัญของแพตช์ (Patch Prioritization) ที่ชัดเจน
เนื่องจากปริมาณช่องโหว่ในแต่ละเดือนมีแนวโน้มสูงขึ้นต่อเนื่อง องค์กรควรมีเกณฑ์ที่ชัดเจนในการเลือกแพตช์ที่ต้อง Deploy ทันที เช่น Zero-Day ที่ถูกใช้โจมตีจริง เทียบกับแพตช์ที่สามารถทดสอบก่อน Deploy ได้
2. เสริมการตรวจสอบสัญญาณ Post-Compromise บนระบบ
เนื่องจากช่องโหว่ Elevation of Privilege จำนวนมากมักถูกใช้ในขั้นตอนหลังผู้โจมตีเจาะระบบสำเร็จแล้ว การเฝ้าระวังพฤติกรรมยกระดับสิทธิ์ที่ผิดปกติจึงสำคัญไม่แพ้การแพตช์
3. ทบทวนการใช้งาน Windows Biometric Service ในองค์กร
พิจารณาจำกัดการเปิดใช้งาน Component นี้เฉพาะเครื่องที่จำเป็นต้องใช้จริง เพื่อลด Attack Surface จากช่องโหว่ที่กระจุกตัวสูงใน Component นี้
4. ติดตามการเผยแพร่ Zero-Day และ Advisory จาก Microsoft อย่างสม่ำเสมอ
โดยเฉพาะการติดตามรายงานจากแหล่งข่าวกรองภัยคุกคามที่น่าเชื่อถือทุกเดือน เพื่อปรับลำดับความสำคัญการแพตช์ให้ทันต่อสถานการณ์จริง
วิเคราะห์ในมุมมองจาก TXEC
Patch Tuesday เดือนกันยายน 2026 ตอกย้ำแนวโน้มที่ TXEC เฝ้าติดตามมาอย่างต่อเนื่องว่าจำนวนช่องโหว่ในผลิตภัณฑ์ Microsoft มีแนวโน้มเพิ่มขึ้นอย่างมีนัยสำคัญในแต่ละเดือน และช่องโหว่ประเภท Elevation of Privilege ยังคงเป็นสัดส่วนที่ใหญ่ที่สุด ซึ่งสะท้อนว่าผู้โจมตีในปัจจุบันให้ความสำคัญกับขั้นตอนหลังการบุกรุกสำเร็จ (Post-Exploitation) ไม่น้อยไปกว่าขั้นตอนการเจาะระบบเข้ามาครั้งแรก การที่ Zero-Day ทั้งสองรายการในรอบนี้เป็นประเภท EoP มากกว่า RCE ยิ่งตอกย้ำแนวโน้มนี้ชัดเจน
TXEC มองว่าองค์กรไทยควรปรับมุมมองการบริหารจัดการแพตช์จากการมองเพียง "ความรุนแรงตาม CVSS Score" มาเป็นการพิจารณา สถานะการถูกใช้โจมตีจริง (Active Exploitation) เป็นเกณฑ์หลักในการจัดลำดับความสำคัญ เนื่องจากกรณีนี้แสดงให้เห็นชัดเจนว่าช่องโหว่ที่ถูกจัดระดับเพียง Important สามารถเป็นเป้าหมายการโจมตีจริงได้ไม่ต่างจากช่องโหว่ระดับ Critical หากผู้โจมตีมีเป้าหมายเฉพาะเจาะจงในการยกระดับสิทธิ์ภายในระบบที่เจาะเข้ามาได้แล้ว
รู้ก่อน ตรวจพบเร็ว ลดความเสียหายได้มากกว่า
[ แหล่งอ้างอิง: Cyber Security News, SecurityWeek, Tenable ]