- Microsoft แก้ไขช่องโหว่ 161 รายการในแพทช์วันอังคารแรกของปี 2025 รวมถึงช่องโหว่สามวันในการใช้ประโยชน์อย่างแข็งขัน
- ความล้มเหลวที่สำคัญเกี่ยวข้องกับระบบ Windows Hyper-V และอาจอนุญาตให้เพิ่มสิทธิ์ได้
- CISA เรียกร้องให้มีการใช้แพตช์ภายในวันที่ 4 กุมภาพันธ์ เพื่อลดความเสี่ยงเพิ่มเติม
- นอกจากนี้ ช่องโหว่ในผลิตภัณฑ์เช่น Microsoft Edgeถือเป็นการเปิดตัวครั้งใหญ่ที่สุดนับตั้งแต่ปี 2017

เมื่อเริ่มต้นปี 2025 ไมโครซอฟต์ได้ปล่อยแพทช์วันอังคารแรกของรอบการอัปเดตประจำปี ซึ่งเป็นเหตุการณ์สำคัญในการจัดการความปลอดภัยทางไซเบอร์ และได้แสดงให้เห็นอีกครั้งถึงความสำคัญของการอัปเดตอย่างสม่ำเสมอ ไมโครซอฟต์ได้แก้ไขช่องโหว่ทั้งหมด161 รายการในผลิตภัณฑ์หลายตัว โดยบางรายการถูกจัดอยู่ในระดับวิกฤตเนื่องจากอาจส่งผลกระทบอย่างร้ายแรง
การอัปเดตครั้งนี้มีความสำคัญเนื่องจากมีการแก้ไขช่องโหว่ Zero-day สามรายการที่ถูกโจมตีอย่างแพร่หลายอยู่แล้วช่องโหว่เหล่านี้ ซึ่งระบุไว้เป็น CVE-2025-21333, CVE-2025-21334 และ CVE-2025-21335 ได้รับคะแนนความรุนแรง 7.8 บนมาตราส่วน CVSS ซึ่งจัดอยู่ในกลุ่มช่องโหว่ที่ร้ายแรงที่สุดในชุดการอัปเดตนี้ ตามข้อมูลของ Microsoft ช่องโหว่เหล่านี้ส่งผลกระทบต่อแกนหลักของการรวม NT ในระบบ Windows Hyper-V ซึ่งอาจทำให้ผู้โจมตีสามารถยกระดับสิทธิ์และเข้าถึงระบบที่ได้รับผลกระทบได้อย่างเต็มที่
ความรุนแรงของช่องโหว่แบบ Zero-day

ช่องโหว่ Zero-day เป็นภัยคุกคามอย่างต่อเนื่องในโลกของความปลอดภัยทางไซเบอร์โดยเฉพาะอย่างยิ่งเมื่อเริ่มมีการนำไปใช้ประโยชน์อย่างจริงจังแล้วในกรณีนี้ ไมโครซอฟต์ไม่ได้ให้รายละเอียดเฉพาะเจาะจงเกี่ยวกับผู้โจมตีหรือเหยื่อที่ได้รับผลกระทบ แม้ว่าจะเน้นย้ำว่าช่องโหว่เหล่านี้ส่วนใหญ่ใช้ในขั้นตอนการยกระดับสิทธิ์ของการโจมตีขนาดใหญ่ ซึ่งบ่งชี้ว่าในหลายกรณี ระบบเป้าหมายอาจถูกบุกรุกด้วยวิธีการอื่นมาก่อนแล้ว
สำนักงานความมั่นคงทางไซเบอร์และโครงสร้างพื้นฐาน (CISA) ได้ดำเนินการโดยเพิ่มช่องโหว่เหล่านี้ลงในรายการช่องโหว่ที่ถูกใช้ประโยชน์แล้ว (KEVs) การดำเนินการนี้มีจุดมุ่งหมายเพื่อแจ้งเตือนทั้งหน่วยงานภาครัฐและผู้ใช้ปลายทางถึงความจำเป็นเร่งด่วนในการติดตั้งการอัปเดตเหล่านี้ CISA กำหนดเส้นตายสำหรับหน่วยงานของรัฐบาลกลางในการติดตั้งแพทช์คือวันที่ 4 กุมภาพันธ์
การเปิดตัวที่ไม่เคยมีมาก่อนนับตั้งแต่ปี 2017
นอกเหนือจากช่องโหว่ Zero-day ทั้งสามรายการแล้ว ไมโครซอฟต์ยังได้แก้ไขช่องโหว่ร้ายแรงอีก 11 รายการซึ่งรวมถึงปัญหาที่เกี่ยวข้องกับการเรียกใช้โค้ดจากระยะไกลและการเข้าถึงโดยไม่ได้รับอนุญาต ที่อาจถูกนำไปใช้ในการโจมตีข้อมูลสำคัญหรือขัดขวางการทำงานที่สำคัญในระบบขององค์กร
ช่องโหว่ที่เหลืออีก 149 รายการถูกจัดอยู่ในระดับวิกฤตแม้จะไม่ร้ายแรงเท่ากับช่องโหว่ที่ระบุไว้ก่อนหน้านี้ แต่ข้อบกพร่องเหล่านี้ก็ยังคงเป็นความเสี่ยงที่สำคัญหากไม่ได้รับการแก้ไขอย่างเหมาะสม จากข้อมูลของ Zero Day Initiative ซึ่งเป็นผู้เล่นที่ได้รับการยอมรับในด้านความปลอดภัยทางไซเบอร์ การอัปเดต Patch Tuesday ครั้งแรกของปี 2025 นี้ถือเป็นการอัปเดตครั้งใหญ่ที่สุดของ Microsoft นับตั้งแต่ปี 2017
ในทางกลับกัน ในการอัปเดตแยกต่างหาก มีการแก้ไขช่องโหว่ด้านความปลอดภัย 7 จุดในเบราว์เซอร์ Microsoft Edge ด้วยเช่นกันช่องโหว่เหล่านี้แม้จะเล็กน้อยเมื่อเทียบกัน แต่ก็ไม่ควรประมาท เนื่องจากส่งผลกระทบต่อผู้ใช้หลายล้านคนที่ใช้เบราว์เซอร์นี้ทุกวัน
ความสำคัญของการดำเนินการอัปเดต
องค์กรและผู้ใช้งานแต่ละรายได้รับการกระตุ้นให้ดำเนินการอย่างรวดเร็วเพื่อให้แน่ใจว่าระบบของตนยังคงได้รับการปกป้องจากภัยคุกคามที่อาจเกิดขึ้น ขณะนี้สามารถดาวน์โหลดการอัปเดตได้แล้วผ่านช่องทางปกติของ Microsoft รวมถึงWindows Updateและระบบการจัดการส่วนกลาง
ในสภาพแวดล้อมทางเทคโนโลยีที่เปลี่ยนแปลงอย่างรวดเร็ว ช่องโหว่ของซอฟต์แวร์ได้กลายเป็นเป้าหมายทั่วไปของอาชญากรไซเบอร์ดังนั้น แพตช์รักษาความปลอดภัย เช่น แพตช์ที่เผยแพร่ใน Patch Tuesday นี้ จึงมีบทบาทสำคัญในการรักษาความสมบูรณ์ของระบบ ป้องกันการหยุดชะงักในการดำเนินงาน การสูญเสียข้อมูล และความเสียหายต่อชื่อเสียง
การอัปเดตแพทช์ครั้งแรกของปี 2025 นี้ ไม่เพียงแต่เป็นก้าวสำคัญในแง่ของจำนวนการแก้ไขข้อบกพร่องเท่านั้นแต่ยังเน้นย้ำถึงความมุ่งมั่นของ Microsoft ในการเป็นผู้นำในการต่อสู้กับภัยคุกคามทางไซเบอร์อีกด้วย
นักเขียนผู้หลงใหลเกี่ยวกับโลกแห่งไบต์และเทคโนโลยีโดยทั่วไป ฉันชอบแบ่งปันความรู้ผ่านการเขียน และนั่นคือสิ่งที่ฉันจะทำในบล็อกนี้ เพื่อแสดงให้คุณเห็นสิ่งที่น่าสนใจที่สุดเกี่ยวกับอุปกรณ์ ซอฟต์แวร์ ฮาร์ดแวร์ แนวโน้มทางเทคโนโลยี และอื่นๆ เป้าหมายของฉันคือการช่วยคุณนำทางโลกดิจิทัลด้วยวิธีที่เรียบง่ายและสนุกสนาน