อัปเดตด่วน! Android ออกแพตช์แก้ไขช่องโหว่ความเสี่ยงสูง เสี่ยงถูกยกระดับสิทธิ์และสั่งรันคำสั่งโดยไม่ได้รับอนุญาต

ยอดเข้าชม: 49 views

ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ขอแจ้งเตือนผู้ใช้ระบบปฏิบัติการ Android และ Android Automotive OS เกี่ยวกับช่องโหว่ 25 รายการในองค์ประกอบ Framework และ System ซึ่งได้รับการแก้ไขในอัปเดตความปลอดภัยประจำเดือนตุลาคม 2026 ทั้งนี้ ช่องโหว่ดังกล่าวครอบคลุมการป้องกัน ได้แก่ การยกระดับสิทธิ์ การโจมตีแบบปฏิเสธการให้บริการ (DoS) การสั่งรันสั่งระบบ (RCE) ซึ่งอาจส่งผลให้ระบบถูกควบคุมโดยผู้โจมตีได้หากไม่ได้รับการอัปเดต

1. รายละเอียดภัยคุกคาม [1]
Google ได้เผยแพร่การอัปเดตความปลอดภัย Android ประจำเดือนตุลาคม 2569 เพื่อแก้ไขช่องโหว่จำนวน 25 รายการในองค์ประกอบ Framework และ System โดยเป็นช่องโหว่ระดับวิกฤต (Critical) จำนวน 7 รายการ ซึ่งอาจเปิดโอกาสให้ผู้โจมตียกระดับสิทธิ์ การรันคำสั่งระบบ การขัดขวางการทำงานของระบบ หรือเข้าถึงข้อมูลสำคัญโดยไม่ได้รับอนุญาต โดยมีประเด็นสำคัญดังนี้
1.1 ช่องโหว่การยกระดับสิทธิ์ (Elevation of Privilege: EoP): ช่องโหว่ระดับวิกฤตบางรายการอาจทำให้ผู้โจมตียกระดับสิทธิ์ภายในระบบ (Local Privilege Escalation) ได้โดยไม่จำเป็นต้องมีสิทธิ์เพิ่มเติมหรืออาศัยการโต้ตอบจากผู้ใช้งาน ซึ่งอาจนำไปสู่การเข้าถึงทรัพยากรหรือการดำเนินการที่เกินกว่าสิทธิ์ที่ได้รับ
1.2 ช่องโหว่การสั่งรันคำสั่งโค้ด (Remote Code Execution: RCE): พบช่องโหว่ในองค์ประกอบ System จำนวน 1 รายการ ที่อาจเปิดโอกาสให้ผู้โจมตีสั่งรันโค้ดบนอุปกรณ์ที่ได้รับผลกระทบได้ หากเป็นไปตามเงื่อนไขของช่องโหว่
1.3 ช่องโหว่การปฏิเสธการให้บริการและการเปิดเผยข้อมูล (DoS / Information Disclosure): อาจทำให้อุปกรณ์หรือบริการหยุดทำงานผิดปกติ รวมถึงเปิดเผยข้อมูลภายในระบบที่ไม่ควรถูกเข้าถึง
1.4 ช่องโหว่เพิ่มเติมใน Google Pixel: พบช่องโหว่ 6 รายการ โดยมีช่องโหว่ระดับวิกฤต 3 รายการในองค์ประกอบ Bluetooth, GDMC และ GSA ซึ่งอาจนำไปสู่การยกระดับสิทธิ์และการเปิดเผยข้อมูลสำคัญ
1.5 ช่องโหว่ใน Android Automotive OS: พบช่องโหว่เพิ่มเติม 5 รายการ ระดับความรุนแรงสูง (High) ซึ่งอาจทำให้ผู้โจมตียกระดับสิทธิ์ภายในระบบที่ได้รับผลกระทบได้
ทั้งนี้ Google ยังไม่ได้ระบุว่าพบการนำช่องโหว่ดังกล่าวไปใช้โจมตีจริง (Exploited in the Wild) อย่างไรก็ตาม ผู้ใช้งานและผู้ดูแลระบบควรเร่งตรวจสอบและติดตั้งการอัปเดตความปลอดภัย เพื่อลดความเสี่ยงจากการถูกโจมตี

2. ระบบที่อาจได้รับผลกระทบ
2.1 อุปกรณ์ที่ใช้งานระบบปฏิบัติการ Android ซึ่งมีองค์ประกอบ Framework และ System ที่ได้รับผลกระทบจากช่องโหว่ 25 รายการ โดยครอบคลุม Android 14, 15, 16, 16 QPR2 และ 17 ตามรายการช่องโหว่และเวอร์ชันที่เกี่ยวข้อง
2.2 อุปกรณ์ Android ที่ใช้งานองค์ประกอบ Telephonycore และ WiFi ซึ่งได้รับผลกระทบจากช่องโหว่ที่มีการแก้ไขผ่าน Google Play system updates
2.3 อุปกรณ์ Google Pixel รุ่นที่ยังได้รับการสนับสนุนการอัปเดตความปลอดภัย และมีองค์ประกอบ Kernel, Bluetooth, GDMC หรือ GSA ที่ได้รับผลกระทบจากช่องโหว่เพิ่มเติมตามประกาศ Pixel Update Bulletin ประจำเดือนตุลาคม 2569
2.4 อุปกรณ์หรือระบบที่ใช้งาน Android Automotive OS ซึ่งยังไม่ได้รับการอัปเดตความปลอดภัยเพื่อแก้ไขช่องโหว่ที่เกี่ยวข้องตามประกาศประจำเดือนตุลาคม 2569

3. ผลกระทบที่อาจเกิดขึ้น
หากผู้โจมตีสามารถใช้ประโยชน์จากช่องโหว่ดังกล่าวได้สำเร็จ อาจส่งผลให้สามารถยกระดับสิทธิ์ภายในระบบ (Local Privilege Escalation) เพื่อเข้าถึงหรือดำเนินการในส่วนที่เกินกว่าสิทธิ์ที่ได้รับ โดยช่องโหว่บางรายการไม่จำเป็นต้องอาศัยการโต้ตอบจากผู้ใช้งาน นอกจากนี้ ช่องโหว่บางรายการยังอาจนำไปสู่การสั่งรันโค้ดจากระยะไกล (RCE) การโจมตีแบบปฏิเสธการให้บริการ (DoS) ซึ่งส่งผลให้อุปกรณ์หรือบริการไม่สามารถทำงานได้ตามปกติ รวมถึงการเปิดเผยข้อมูลสำคัญภายในระบบ ซึ่งอาจกระทบต่อความลับ ความถูกต้องครบถ้วน และความพร้อมใช้งานของข้อมูลและระบบ ทั้งนี้ ผลกระทบขึ้นอยู่กับช่องโหว่ องค์ประกอบ และเวอร์ชันของอุปกรณ์ที่ได้รับผลกระทบ

4. แนวทางการตรวจสอบและป้องกัน [2][3][4]
4.1 ตรวจสอบระดับแพตช์ความปลอดภัย (Android Security Patch Level) ผ่านเมนู Settings > About phone > Android version หรือเมนูที่ผู้ผลิตกำหนด โดยอุปกรณ์ Android ทั่วไปควรได้รับแพตช์ระดับ 2026-10-01 หรือใหม่กว่า เพื่อแก้ไขช่องโหว่ที่ระบุใน Android Security Bulletin ประจำเดือนตุลาคม 2569
4.2 ดำเนินการอัปเดตระบบปฏิบัติการ Android และติดตั้งแพตช์ความปลอดภัยล่าสุดผ่านเมนู Settings > System > Software updates หรือเมนูที่ผู้ผลิตอุปกรณ์กำหนด เพื่อแก้ไขช่องโหว่ที่ได้รับการเปิดเผยและลดความเสี่ยงจากการถูกโจมตี
4.3 สำหรับอุปกรณ์ Google Pixel ให้ตรวจสอบและติดตั้งการอัปเดตความปลอดภัยให้เป็นระดับ 2026-10-05 หรือใหม่กว่า เพื่อแก้ไขช่องโหว่เพิ่มเติมในองค์ประกอบ Kernel, Bluetooth, GDMC และ GSA รวมถึงช่องโหว่ที่ระบุใน Android Security Bulletin ประจำเดือนตุลาคม 2569
4.4 สำหรับองค์กรที่ใช้งาน Android Automotive OS ให้ประสานงานกับผู้ผลิตรถยนต์หรือผู้ผลิตอุปกรณ์ (OEM) เพื่อตรวจสอบและติดตั้งการอัปเดตความปลอดภัยล่าสุด โดยการอัปเดต AAOS ที่ครบถ้วนต้องครอบคลุมแพตช์ Android ระดับ 2026-10-05 หรือใหม่กว่า และช่องโหว่เพิ่มเติมเฉพาะ AAOS ตามประกาศของ Google
4.5 ตรวจสอบและติดตั้ง Google Play system updates ผ่านเมนู Settings > Security & privacy > System & updates > Google Play system update หรือเมนูที่ผู้ผลิตกำหนด เพื่อแก้ไขช่องโหว่ที่เกี่ยวข้องกับองค์ประกอบ Telephonycore และ WiFi
4.6 เปิดใช้งาน Google Play Protect และหลีกเลี่ยงการติดตั้งแอปพลิเคชันจากแหล่งที่ไม่น่าเชื่อถือ เพื่อลดความเสี่ยงจากแอปพลิเคชันที่เป็นอันตรายและการใช้ประโยชน์จากช่องโหว่ ทั้งนี้ มาตรการดังกล่าวไม่สามารถใช้ทดแทนการติดตั้งแพตช์ความปลอดภัยได้

แหล่งอ้างอิง
[1] https://dg.th/67mu8vharo
[2] https://dg.th/r0idbm97to
[3] https://dg.th/gaviybr1f8
[4] https://dg.th/mr41gzpd9k