Microsoft เปิดตัว Patch แรกในวันอังคารในปี 2025 พร้อมแก้ไขช่องโหว่ 161 รายการ

การปรับปรุงครั้งล่าสุด: 07/02/2025
ผู้แต่ง: ไอแซก
  • Microsoft แก้ไขช่องโหว่ 161 รายการในแพทช์วันอังคารแรกของปี 2025 รวมถึงช่องโหว่สามวันในการใช้ประโยชน์อย่างแข็งขัน
  • ความล้มเหลวที่สำคัญเกี่ยวข้องกับระบบ Windows Hyper-V และอาจอนุญาตให้เพิ่มสิทธิ์ได้
  • CISA เรียกร้องให้มีการใช้แพตช์ภายในวันที่ 4 กุมภาพันธ์ เพื่อลดความเสี่ยงเพิ่มเติม
  • นอกจากนี้ ช่องโหว่ในผลิตภัณฑ์เช่น Microsoft Edgeถือเป็นการเปิดตัวครั้งใหญ่ที่สุดนับตั้งแต่ปี 2017

วิธีเปิดใช้งานโหมดมืดใน windows 11-4

เมื่อเริ่มต้นปี 2025 ไมโครซอฟต์ได้ปล่อยแพทช์วันอังคารแรกของรอบการอัปเดตประจำปี ซึ่งเป็นเหตุการณ์สำคัญในการจัดการความปลอดภัยทางไซเบอร์ และได้แสดงให้เห็นอีกครั้งถึงความสำคัญของการอัปเดตอย่างสม่ำเสมอ ไมโครซอฟต์ได้แก้ไขช่องโหว่ทั้งหมด161 รายการในผลิตภัณฑ์หลายตัว โดยบางรายการถูกจัดอยู่ในระดับวิกฤตเนื่องจากอาจส่งผลกระทบอย่างร้ายแรง

การอัปเดตครั้งนี้มีความสำคัญเนื่องจากมีการแก้ไขช่องโหว่ Zero-day สามรายการที่ถูกโจมตีอย่างแพร่หลายอยู่แล้วช่องโหว่เหล่านี้ ซึ่งระบุไว้เป็น CVE-2025-21333, CVE-2025-21334 และ CVE-2025-21335 ได้รับคะแนนความรุนแรง 7.8 บนมาตราส่วน CVSS ซึ่งจัดอยู่ในกลุ่มช่องโหว่ที่ร้ายแรงที่สุดในชุดการอัปเดตนี้ ตามข้อมูลของ Microsoft ช่องโหว่เหล่านี้ส่งผลกระทบต่อแกนหลักของการรวม NT ในระบบ Windows Hyper-V ซึ่งอาจทำให้ผู้โจมตีสามารถยกระดับสิทธิ์และเข้าถึงระบบที่ได้รับผลกระทบได้อย่างเต็มที่

ความรุนแรงของช่องโหว่แบบ Zero-day

การปรับปรุงของ windows

ช่องโหว่ Zero-day เป็นภัยคุกคามอย่างต่อเนื่องในโลกของความปลอดภัยทางไซเบอร์โดยเฉพาะอย่างยิ่งเมื่อเริ่มมีการนำไปใช้ประโยชน์อย่างจริงจังแล้วในกรณีนี้ ไมโครซอฟต์ไม่ได้ให้รายละเอียดเฉพาะเจาะจงเกี่ยวกับผู้โจมตีหรือเหยื่อที่ได้รับผลกระทบ แม้ว่าจะเน้นย้ำว่าช่องโหว่เหล่านี้ส่วนใหญ่ใช้ในขั้นตอนการยกระดับสิทธิ์ของการโจมตีขนาดใหญ่ ซึ่งบ่งชี้ว่าในหลายกรณี ระบบเป้าหมายอาจถูกบุกรุกด้วยวิธีการอื่นมาก่อนแล้ว

สำนักงานความมั่นคงทางไซเบอร์และโครงสร้างพื้นฐาน (CISA) ได้ดำเนินการโดยเพิ่มช่องโหว่เหล่านี้ลงในรายการช่องโหว่ที่ถูกใช้ประโยชน์แล้ว (KEVs) การดำเนินการนี้มีจุดมุ่งหมายเพื่อแจ้งเตือนทั้งหน่วยงานภาครัฐและผู้ใช้ปลายทางถึงความจำเป็นเร่งด่วนในการติดตั้งการอัปเดตเหล่านี้ CISA กำหนดเส้นตายสำหรับหน่วยงานของรัฐบาลกลางในการติดตั้งแพทช์คือวันที่ 4 กุมภาพันธ์

  วิธีแก้ไขข้อผิดพลาด CRITICAL_PROCESS_DIED (0x000000EF) ใน Windows

การเปิดตัวที่ไม่เคยมีมาก่อนนับตั้งแต่ปี 2017

นอกเหนือจากช่องโหว่ Zero-day ทั้งสามรายการแล้ว ไมโครซอฟต์ยังได้แก้ไขช่องโหว่ร้ายแรงอีก 11 รายการซึ่งรวมถึงปัญหาที่เกี่ยวข้องกับการเรียกใช้โค้ดจากระยะไกลและการเข้าถึงโดยไม่ได้รับอนุญาต ที่อาจถูกนำไปใช้ในการโจมตีข้อมูลสำคัญหรือขัดขวางการทำงานที่สำคัญในระบบขององค์กร

ช่องโหว่ที่เหลืออีก 149 รายการถูกจัดอยู่ในระดับวิกฤตแม้จะไม่ร้ายแรงเท่ากับช่องโหว่ที่ระบุไว้ก่อนหน้านี้ แต่ข้อบกพร่องเหล่านี้ก็ยังคงเป็นความเสี่ยงที่สำคัญหากไม่ได้รับการแก้ไขอย่างเหมาะสม จากข้อมูลของ Zero Day Initiative ซึ่งเป็นผู้เล่นที่ได้รับการยอมรับในด้านความปลอดภัยทางไซเบอร์ การอัปเดต Patch Tuesday ครั้งแรกของปี 2025 นี้ถือเป็นการอัปเดตครั้งใหญ่ที่สุดของ Microsoft นับตั้งแต่ปี 2017

ในทางกลับกัน ในการอัปเดตแยกต่างหาก มีการแก้ไขช่องโหว่ด้านความปลอดภัย 7 จุดในเบราว์เซอร์ Microsoft Edge ด้วยเช่นกันช่องโหว่เหล่านี้แม้จะเล็กน้อยเมื่อเทียบกัน แต่ก็ไม่ควรประมาท เนื่องจากส่งผลกระทบต่อผู้ใช้หลายล้านคนที่ใช้เบราว์เซอร์นี้ทุกวัน

ความสำคัญของการดำเนินการอัปเดต

องค์กรและผู้ใช้งานแต่ละรายได้รับการกระตุ้นให้ดำเนินการอย่างรวดเร็วเพื่อให้แน่ใจว่าระบบของตนยังคงได้รับการปกป้องจากภัยคุกคามที่อาจเกิดขึ้น ขณะนี้สามารถดาวน์โหลดการอัปเดตได้แล้วผ่านช่องทางปกติของ Microsoft รวมถึงWindows Updateและระบบการจัดการส่วนกลาง

ในสภาพแวดล้อมทางเทคโนโลยีที่เปลี่ยนแปลงอย่างรวดเร็ว ช่องโหว่ของซอฟต์แวร์ได้กลายเป็นเป้าหมายทั่วไปของอาชญากรไซเบอร์ดังนั้น แพตช์รักษาความปลอดภัย เช่น แพตช์ที่เผยแพร่ใน Patch Tuesday นี้ จึงมีบทบาทสำคัญในการรักษาความสมบูรณ์ของระบบ ป้องกันการหยุดชะงักในการดำเนินงาน การสูญเสียข้อมูล และความเสียหายต่อชื่อเสียง

การอัปเดตแพทช์ครั้งแรกของปี 2025 นี้ ไม่เพียงแต่เป็นก้าวสำคัญในแง่ของจำนวนการแก้ไขข้อบกพร่องเท่านั้นแต่ยังเน้นย้ำถึงความมุ่งมั่นของ Microsoft ในการเป็นผู้นำในการต่อสู้กับภัยคุกคามทางไซเบอร์อีกด้วย