Product launch

Glasswall Genesis: the new CDR engine, built for memory safety and up to 2x faster (Glasswall).

Find out more
Safeware Glasswall APAC Partner
Book a demo
ข้อมูลเชิงลึก

Zero Trust Issues · #002

บานหน้าต่างแสดงตัวอย่างคือพื้นผิวการโจมตี

ในบรรดาแพตช์ Microsoft Office ที่มีความสำคัญระดับวิกฤต 22 รายการซึ่งเผยแพร่เมื่อวันที่ 8 กันยายน 2026 มี 12 รายการที่สามารถถูกกระตุ้นได้จาก preview pane โดยที่ไม่มีการเปิดไฟล์และไม่มีการแสดง macro prompt บทความนี้อธิบายว่าทำไมการเรนเดอร์ไฟล์จึงเป็นสิ่งเดียวกับการแยกวิเคราะห์ไฟล์ เหตุใดคำแนะนำส่วนใหญ่ที่ผู้ใช้เห็นจึงมุ่งไปที่การตัดสินใจที่ไม่เคยเกิดขึ้น และการออกรอบแพตช์ที่ทำสถิติได้ส่งผลอย่างไรต่อ fixed patch window

Reviewed September 2026

Diagram headed: where the file is read, and where we assumed the decision was. Four stages run left to right. Message arrives, gateway had its say. Preview pane renders it, the file is parsed here. Code runs, no click, no macro prompt, nothing opened. Then a greyed, dashed box: user decides whether to open, where training aims. A bracket under the first three stages reads: all of this happens before anyone chooses anything. Caption: 12 of the 22 critical Microsoft Office patches this month were exploitable from the Preview Pane or Reading Pane, source Zero Day Initiative, September 2026 Security Update Review.

Microsoft ออกชุดการแก้ไขด้านความปลอดภัยที่ใหญ่ที่สุดเป็นประวัติการณ์เมื่อวันที่ 8 กันยายน 2026 ตัวเลขพาดหัวขึ้นอยู่กับว่าใครเป็นผู้นับ: Tenable ระบุไว้ที่ 964 CVEs, Zero Day Initiative ระบุไว้ที่ 972, และบางแหล่งสูงกว่านั้นอีก เพราะรายการภายนอกและ Chromium ถูกจัดสรรแตกต่างกัน โดยรวมแล้วมากกว่าของเดือนสิงหาคมประมาณสองเท่า ราวหนึ่งร้อยรายการถูกจัดว่าเป็น critical และมีสองรายการที่กำลังถูกใช้โจมตีจริงอยู่แล้ว

ตัวเลขที่เปลี่ยนแปลงอะไรได้จริงมีน้อยกว่าตัวเลขทั้งหมดเหล่านั้น

แพตช์ Microsoft Office ที่มีความรุนแรงระดับวิกฤตจำนวนสิบสองรายการจากทั้งหมดยี่สิบสองรายการในรีลีสดังกล่าวสามารถถูกกระตุ้นได้จาก Preview Pane หรือ Reading Pane ตามการตรวจสอบประจำเดือนของ Zero Day Initiative แพตช์ที่รุนแรงที่สุดสามรายการมีคะแนน CVSS 9.8 ได้แก่ CVE-2026-77493 ใน Windows Graphics Component, CVE-2026-78510 ใน Word และ CVE-2026-78509 ใน Reading Pane ของ Outlook.

ไม่มีอะไรถูกเปิด ไม่มีพรอมต์มาโครปรากฏขึ้น ข้อความมาถึง ไคลเอนต์ แสดงตัวอย่างไฟล์แนบ และโค้ดก็ทำงาน

การเรนเดอร์คือการแยกวิเคราะห์

บานหน้าต่างแสดงตัวอย่างเป็นฟีเจอร์เพื่อความสะดวกที่มีงานหนักต้องทำ เพื่อแสดงให้คุณเห็นว่ามีอะไรอยู่ภายในไฟล์ มันต้องแยกไฟล์ออกก่อน: คลายการบีบอัดคอนเทนเนอร์ ไล่ดูโครงสร้างเรคคอร์ด แก้ไขฟอนต์และรูปภาพที่ฝังอยู่ รันเลย์เอาต์ และวาดผลลัพธ์ ทุกขั้นตอนเหล่านั้นคือโค้ดที่อ่านไบต์ซึ่งผู้โจมตีส่งมาและตัดสินใจเกี่ยวกับมัน

นั่นคือพื้นผิวการโจมตีทั้งหมด และเป็นส่วนที่ไม่มีใครมองว่าเป็นการกระทำ การอ่านไฟล์ให้ความรู้สึกเหมือนเป็นสิ่งที่รับอย่างเฉยๆ แต่มันไม่ใช่ ฟิลด์ความยาวที่ผิดรูปแบบ ตารางฟอนต์ที่ถูกสร้างขึ้นมาโดยเฉพาะ การใช้หน่วยความจำหลังจากถูกปล่อยในคอมโพเนนต์กราฟิก: ไม่มีสิ่งใดต้องอาศัยให้เอกสารถูกเชื่อถือ มีเพียงต้องถูกวาดขึ้นเท่านั้น

นั่นคือเหตุผลที่คำว่า "supported file type" เป็นวลีที่ควรระมัดระวัง ทุกฟอร์แมตที่ไคลเอนต์สามารถแสดงตัวอย่างได้คือพาร์เซอร์ที่มันถูกเปิดให้เข้าถึง และยิ่งไคลเอนต์ช่วยแสดงสิ่งต่างๆ ให้คุณโดยไม่ต้องถูกขอมากเท่าไร พื้นผิวนั้นก็ยิ่งเข้าถึงได้มากขึ้นก่อนที่จะมีการตัดสินใจใดๆ เกิดขึ้น

การตัดสินใจที่ไม่ได้อยู่ในเส้นทาง

คำแนะนำที่มุ่งถึงผู้ใช้เกือบทั้งหมดที่มีอยู่ในวงกว้างถูกสร้างขึ้นรอบการกระทำของการเปิด อย่าเปิดไฟล์แนบจากผู้ส่งที่คุณไม่รู้จัก ตรวจสอบที่อยู่ก่อนที่คุณจะเปิดมัน วางเมาส์เหนือ ลิงก์ก่อนที่คุณจะคลิกมัน การจำลองฟิชชิงวัดสิ่งนี้โดยตรง: ใครคลิก ใครเปิด ใครรายงาน

ทั้งหมดนั้นมุ่งไปที่ช่วงเวลาของการตัดสินใจของมนุษย์ ช่องโหว่ร้ายแรงของ Office จำนวน 12 รายการในเดือนนี้อยู่ก่อนถึงจุดนั้นในสายการประมวลผล

นี่ไม่ใช่ข้อโต้แย้งว่าการฝึกอบรมด้านความตระหนักรู้ไร้ค่า มันช่วยจับฟิชชิงเพื่อขโมยข้อมูลประจำตัว, การหลอกลวงทางอีเมลธุรกิจ, ใบแจ้งหนี้ที่ไม่ใช่ใบแจ้งหนี้ และสิ่งเหล่านั้นคือส่วนใหญ่ของสิ่งที่เข้ามาจริงๆ ข้อโต้แย้งคือการฝึกอบรมด้านความตระหนักรู้ไม่สามารถเป็นการควบคุมสำหรับการรันโค้ดที่มากับไฟล์ได้ เพราะผู้ใช้ไม่ได้อยู่ในวงจร ณ จุดที่โค้ดทำงาน โปรแกรมที่รายงานอัตราการคลิกยอดเยี่ยมไม่ได้บอกอะไรเลยเกี่ยวกับคลาสของบั๊กนี้ เพราะมันวัดการตัดสินใจที่ไม่เคยอยู่ในเส้นทาง

การอ่านบานหน้าต่างแสดงตัวอย่างอย่างตรงไปตรงมาคือมันขยับขอบเขตความเชื่อถือให้เกิดขึ้นก่อนหน้าที่แบบจำลองทางความคิดจะคิดไว้ ขอบเขตนั้นไม่ใช่การตัดสินใจของผู้ใช้ แต่มันคือช่วงเวลาที่ไฟล์ซึ่งองค์กรยอมรับเข้ามาไปอยู่ในที่ที่ไคลเอนต์จะเรนเดอร์มัน

หน่วยงานกำกับดูแลได้ตั้งชื่อซอฟต์แวร์นี้ไว้แล้ว

สัญชาตญาณเบื้องหลังข้อกำหนดเหล่านั้นถูกต้อง และควรกล่าวไว้เช่นนั้น

Australia's Signals Directorate ได้ยกระดับกรอบเวลาแพตช์ของ Essential Eight สำหรับแอปพลิเคชันที่ ตามคำพูดของหน่วยงานเอง มักโต้ตอบกับเนื้อหาที่ไม่น่าเชื่อถือจากอินเทอร์เน็ต: ชุดโปรแกรมเพิ่มประสิทธิภาพสำนักงาน เว็บเบราว์เซอร์และส่วนขยาย ไคลเอนต์อีเมล ซอฟต์แวร์ PDF และผลิตภัณฑ์ด้านความปลอดภัย กรอบเวลาดังกล่าวเปลี่ยนจากหนึ่งเดือนเป็นสองสัปดาห์ รายการนี้คือซอฟต์แวร์ที่การอัปเดตในเดือนนี้กระทบหนักที่สุดพอดี และเหตุผลที่ระบุไว้ก็ตรงประเด็นอย่างยิ่ง

ความคาดหวังของสิงคโปร์ก็ไปในทิศทางเดียวกันจากอีกมุมหนึ่ง แนวทาง Technology Risk Management Guidelines ของ MAS คาดหวังให้สถาบันการเงินดำเนินกระบวนการจัดการแพตช์ที่ประเมินความรุนแรงและนำการแก้ไขไปใช้ภายในกรอบเวลาที่กำหนด แทนที่จะทำเมื่อสะดวก และ Cybersecurity Codes of Practice ของ CSA ก็มีความคาดหวังที่เทียบเท่าสำหรับโครงสร้างพื้นฐานสารสนเทศที่สำคัญ ทั้งสองกรณีไม่ใช่เรื่องแปลกใหม่ แทบทุกกรอบการทำงานในภูมิภาคนี้ระบุหน้าต่างเวลาแพตช์ในรูปแบบใดรูปแบบหนึ่งแล้ว

หน้าต่างเวลาคงที่ต่อการอัปเดตที่เปลี่ยนแปลงได้

นี่คือส่วนที่ไม่ได้ถูกเขียนลงไป

หน้าต่างเวลาแพตช์คือคำมั่นเกี่ยวกับกระบวนการของคุณ มันบอกว่าคุณจะลงมือเร็วแค่ไหนเมื่อมีการแก้ไขแล้ว มันไม่ได้บอกว่ามีอะไรเข้ามาพร้อมกันมากแค่ไหน และตัวเลขที่สองนั้นถูกกำหนดโดยคนอื่นทั้งหมด

สองสัปดาห์เป็นคำมั่นที่สมเหตุสมผลเมื่อเทียบกับหนึ่งเดือนปกติ แต่เมื่อเทียบกับหนึ่งเดือนที่ปล่อยการแก้ไขมากกว่า 960 รายการ โดยประมาณหนึ่งร้อยรายการเป็นระดับวิกฤต ครอบคลุมสภาพแวดล้อมที่มีหน้าต่างการเปลี่ยนแปลง รอบการทดสอบ เจ้าของแอปพลิเคชันที่ลาพัก และระบบบางส่วนที่ไม่สามารถรีสตาร์ตได้ในเวลาทำการ หน้าต่างเวลาดังกล่าวก็หยุดทำตัวเหมือนเส้นตาย และเริ่มทำตัวเหมือนคิว

คิวมีลำดับ และมีใครบางคนเป็นคนกำหนด ในองค์กรส่วนใหญ่ การจัดลำดับนั้นทำกันแบบไม่เป็นทางการ โดยผู้ที่ดูแลรอบการแพตช์ ซึ่งมักพิจารณาจากคะแนน CVSS และบางครั้งก็จากระบบที่สร้างทิกเก็ตเสียงดังที่สุด มักไม่ค่อยมีการบันทึก ไม่ค่อยมีการทบทวน และแทบไม่เคยถูกกำหนดโดยคนที่ลงนามใน policy แพตช์

นั่นคือช่องว่างที่เดือนนี้เปิดเผยออกมา หน้าต่างการเปิดรับความเสี่ยงไม่ได้ขึ้นอยู่กับความรอบคอบของคุณโดยตรง แต่มันเป็นผลจากความรอบคอบของคุณหารด้วยขนาดของการปล่อย และมีเพียงหนึ่งในสองตัวเลขนั้นเท่านั้นที่เป็นของคุณ

บั๊กที่ถูกกระตุ้นได้จาก preview pane ในไคลเอนต์อีเมลสมควรถูกจัดไว้ใกล้หัวคิว เพราะมันไม่มีการโต้ตอบจากผู้ใช้มาถ่วงเวลา และอยู่ในซอฟต์แวร์ที่ออกแบบมาให้อ่านอีเมลจากคนแปลกหน้าโดยธรรมชาติ ไม่ว่ามันจะไปถึงตรงนั้นในเดือนนี้หรือไม่เป็นคำถามที่ตอบได้ และการตอบคำถามนั้นมีประโยชน์กว่าตัวเลขรวมเสียอีก

สิ่งที่นี่ไม่ใช่

ข้อควรระวังที่ซื่อสัตย์สามข้อ เพราะข้อโต้แย้งนี้ไม่ต้องการความช่วยเหลือ

จำนวน CVE ที่เป็นสถิติสูงสุดส่วนหนึ่งเป็นการวัดว่ามีคนกำลังมองอยู่มากแค่ไหน นักวิจัยที่มากขึ้น การ fuzzing ที่ดีขึ้น และโปรแกรมของผู้ขายที่ให้รางวัลกับการเปิดเผยช่องโหว่ ล้วนผลักตัวเลขให้สูงขึ้นได้โดยที่ซอฟต์แวร์พื้นฐานไม่ได้แย่ลงในเดือนเดียวกัน สถิตินี้เป็นเรื่องจริง และไม่ใช่สัญญาณความเสี่ยงที่สะอาดชัดเจน

การปิด preview pane เป็นมาตรการบรรเทาความเสี่ยงที่ได้ผลจริง และมีต้นทุนจริง ผู้ที่คัดกรองข้อความวันละร้อยฉบับใช้มันอยู่ตลอด และการควบคุมที่ทำให้พวกเขาช้าลงมากขนาดนั้นมักจะถูกเปิดกลับมาใช้อีก ไม่ว่าจะอย่างเป็นทางการหรือไม่ก็ตาม ภายในหนึ่งไตรมาส

การแพตช์ยังคงเป็นคำตอบที่ถูกต้องสำหรับช่องโหว่ที่ได้รับการแพตช์แล้ว ไม่มีอะไรในที่นี้โต้แย้งให้ทำมันน้อยลง ข้อโต้แย้งนี้เกี่ยวกับสิ่งที่หน้าต่างเวลาคงที่สามารถสัญญาได้ เมื่อขนาดของการปล่อยเป็นการตัดสินใจของคนอื่น

คำถามที่ควรถาม

ถ้าชื่อของคุณอยู่บน policy แพตช์ สิ่งที่ควรถามในสัปดาห์นี้ไม่ใช่ว่าคุณอยู่ภายในหน้าต่างเวลาหรือไม่ ทีมส่วนใหญ่อยู่ หรือจะอยู่

ถามว่ารายการใดถูกส่งไปอยู่หัวคิว ใครเป็นคนตัดสินใจ และบั๊กที่ทำงานได้โดยไม่ต้องมีใครเปิดอะไรเลยอยู่ในกลุ่มนั้นหรือไม่ ถ้าไม่มีใครตอบได้ การจัดลำดับก็คือการควบคุม และตอนนี้ยังไม่มีเอกสารกำกับ

สำหรับกรอบเวลาแพตช์ของ Australia ในบริบทที่เผยแพร่แล้ว ดูAustralia compliance page; สำหรับความคาดหวังของ MAS และ CSA ดูSingapore compliance page.

Safeware จำหน่ายซอฟต์แวร์ความปลอดภัยไฟล์ ดังนั้นโปรดพิจารณากรอบการนำเสนอที่นี่ตามนั้น บทความนี้ไม่ได้เสนอข้อโต้แย้งเชิงผลิตภัณฑ์ใดๆ: จำนวนช่องโหว่และกรอบเวลาการแพตช์มาจากแหล่งข้อมูลของผู้ขาย นักวิจัย และหน่วยงานกำกับดูแลที่ระบุไว้ข้างต้น โดยตรวจสอบ ณ วันที่ทบทวนที่แสดงไว้ และจำนวนที่นักวิจัยนับจาก Patch Tuesday เดียวกันอาจแตกต่างกันได้อย่างถูกต้องตามบริบท การตีความ Essential Eight, MAS Guidelines และ CCoP เป็นการอ่านของเราเองจากเอกสารที่เผยแพร่ และไม่ใช่คำแนะนำทางกฎหมาย; โปรดยืนยันภาระหน้าที่ของคุณเองกับที่ปรึกษากฎหมายและหน่วยงานกำกับดูแลของคุณ

See it against your own files

We will bring the engine, you bring the documents that matter. Contracted, deployed and supported in-region by Safeware.

Talk to us