Zero Trust Issues · #002
บานหน้าต่างแสดงตัวอย่างคือพื้นผิวการโจมตี
ในบรรดาแพตช์ Microsoft Office ที่มีความสำคัญระดับวิกฤต 22 รายการซึ่งเผยแพร่เมื่อวันที่ 8 กันยายน 2026 มี 12 รายการที่สามารถถูกกระตุ้นได้จาก preview pane โดยที่ไม่มีการเปิดไฟล์และไม่มีการแสดง macro prompt บทความนี้อธิบายว่าทำไมการเรนเดอร์ไฟล์จึงเป็นสิ่งเดียวกับการแยกวิเคราะห์ไฟล์ เหตุใดคำแนะนำส่วนใหญ่ที่ผู้ใช้เห็นจึงมุ่งไปที่การตัดสินใจที่ไม่เคยเกิดขึ้น และการออกรอบแพตช์ที่ทำสถิติได้ส่งผลอย่างไรต่อ fixed patch window

Microsoft ออกชุดการแก้ไขด้านความปลอดภัยที่ใหญ่ที่สุดเป็นประวัติการณ์เมื่อวันที่ 8 กันยายน 2026 ตัวเลขพาดหัวขึ้นอยู่กับว่าใครเป็นผู้นับ: Tenable ระบุไว้ที่ 964 CVEs, Zero Day Initiative ระบุไว้ที่ 972, และบางแหล่งสูงกว่านั้นอีก เพราะรายการภายนอกและ Chromium ถูกจัดสรรแตกต่างกัน โดยรวมแล้วมากกว่าของเดือนสิงหาคมประมาณสองเท่า ราวหนึ่งร้อยรายการถูกจัดว่าเป็น critical และมีสองรายการที่กำลังถูกใช้โจมตีจริงอยู่แล้ว
ตัวเลขที่เปลี่ยนแปลงอะไรได้จริงมีน้อยกว่าตัวเลขทั้งหมดเหล่านั้น
แพตช์ Microsoft Office ที่มีความรุนแรงระดับวิกฤตจำนวนสิบสองรายการจากทั้งหมดยี่สิบสองรายการในรีลีสดังกล่าวสามารถถูกกระตุ้นได้จาก Preview Pane หรือ Reading Pane ตามการตรวจสอบประจำเดือนของ Zero Day Initiative แพตช์ที่รุนแรงที่สุดสามรายการมีคะแนน CVSS 9.8 ได้แก่ CVE-2026-77493 ใน Windows Graphics Component, CVE-2026-78510 ใน Word และ CVE-2026-78509 ใน Reading Pane ของ Outlook.
ไม่มีอะไรถูกเปิด ไม่มีพรอมต์มาโครปรากฏขึ้น ข้อความมาถึง ไคลเอนต์ แสดงตัวอย่างไฟล์แนบ และโค้ดก็ทำงาน
การเรนเดอร์คือการแยกวิเคราะห์
บานหน้าต่างแสดงตัวอย่างเป็นฟีเจอร์เพื่อความสะดวกที่มีงานหนักต้องทำ เพื่อแสดงให้คุณเห็นว่ามีอะไรอยู่ภายในไฟล์ มันต้องแยกไฟล์ออกก่อน: คลายการบีบอัดคอนเทนเนอร์ ไล่ดูโครงสร้างเรคคอร์ด แก้ไขฟอนต์และรูปภาพที่ฝังอยู่ รันเลย์เอาต์ และวาดผลลัพธ์ ทุกขั้นตอนเหล่านั้นคือโค้ดที่อ่านไบต์ซึ่งผู้โจมตีส่งมาและตัดสินใจเกี่ยวกับมัน
นั่นคือพื้นผิวการโจมตีทั้งหมด และเป็นส่วนที่ไม่มีใครมองว่าเป็นการกระทำ การอ่านไฟล์ให้ความรู้สึกเหมือนเป็นสิ่งที่รับอย่างเฉยๆ แต่มันไม่ใช่ ฟิลด์ความยาวที่ผิดรูปแบบ ตารางฟอนต์ที่ถูกสร้างขึ้นมาโดยเฉพาะ การใช้หน่วยความจำหลังจากถูกปล่อยในคอมโพเนนต์กราฟิก: ไม่มีสิ่งใดต้องอาศัยให้เอกสารถูกเชื่อถือ มีเพียงต้องถูกวาดขึ้นเท่านั้น
นั่นคือเหตุผลที่คำว่า "supported file type" เป็นวลีที่ควรระมัดระวัง ทุกฟอร์แมตที่ไคลเอนต์สามารถแสดงตัวอย่างได้คือพาร์เซอร์ที่มันถูกเปิดให้เข้าถึง และยิ่งไคลเอนต์ช่วยแสดงสิ่งต่างๆ ให้คุณโดยไม่ต้องถูกขอมากเท่าไร พื้นผิวนั้นก็ยิ่งเข้าถึงได้มากขึ้นก่อนที่จะมีการตัดสินใจใดๆ เกิดขึ้น
การตัดสินใจที่ไม่ได้อยู่ในเส้นทาง
คำแนะนำที่มุ่งถึงผู้ใช้เกือบทั้งหมดที่มีอยู่ในวงกว้างถูกสร้างขึ้นรอบการกระทำของการเปิด อย่าเปิดไฟล์แนบจากผู้ส่งที่คุณไม่รู้จัก ตรวจสอบที่อยู่ก่อนที่คุณจะเปิดมัน วางเมาส์เหนือ ลิงก์ก่อนที่คุณจะคลิกมัน การจำลองฟิชชิงวัดสิ่งนี้โดยตรง: ใครคลิก ใครเปิด ใครรายงาน
ทั้งหมดนั้นมุ่งไปที่ช่วงเวลาของการตัดสินใจของมนุษย์ ช่องโหว่ร้ายแรงของ Office จำนวน 12 รายการในเดือนนี้อยู่ก่อนถึงจุดนั้นในสายการประมวลผล
นี่ไม่ใช่ข้อโต้แย้งว่าการฝึกอบรมด้านความตระหนักรู้ไร้ค่า มันช่วยจับฟิชชิงเพื่อขโมยข้อมูลประจำตัว, การหลอกลวงทางอีเมลธุรกิจ, ใบแจ้งหนี้ที่ไม่ใช่ใบแจ้งหนี้ และสิ่งเหล่านั้นคือส่วนใหญ่ของสิ่งที่เข้ามาจริงๆ ข้อโต้แย้งคือการฝึกอบรมด้านความตระหนักรู้ไม่สามารถเป็นการควบคุมสำหรับการรันโค้ดที่มากับไฟล์ได้ เพราะผู้ใช้ไม่ได้อยู่ในวงจร ณ จุดที่โค้ดทำงาน โปรแกรมที่รายงานอัตราการคลิกยอดเยี่ยมไม่ได้บอกอะไรเลยเกี่ยวกับคลาสของบั๊กนี้ เพราะมันวัดการตัดสินใจที่ไม่เคยอยู่ในเส้นทาง
การอ่านบานหน้าต่างแสดงตัวอย่างอย่างตรงไปตรงมาคือมันขยับขอบเขตความเชื่อถือให้เกิดขึ้นก่อนหน้าที่แบบจำลองทางความคิดจะคิดไว้ ขอบเขตนั้นไม่ใช่การตัดสินใจของผู้ใช้ แต่มันคือช่วงเวลาที่ไฟล์ซึ่งองค์กรยอมรับเข้ามาไปอยู่ในที่ที่ไคลเอนต์จะเรนเดอร์มัน
หน่วยงานกำกับดูแลได้ตั้งชื่อซอฟต์แวร์นี้ไว้แล้ว
สัญชาตญาณเบื้องหลังข้อกำหนดเหล่านั้นถูกต้อง และควรกล่าวไว้เช่นนั้น
Australia's Signals Directorate ได้ยกระดับกรอบเวลาแพตช์ของ Essential Eight สำหรับแอปพลิเคชันที่ ตามคำพูดของหน่วยงานเอง มักโต้ตอบกับเนื้อหาที่ไม่น่าเชื่อถือจากอินเทอร์เน็ต: ชุดโปรแกรมเพิ่มประสิทธิภาพสำนักงาน เว็บเบราว์เซอร์และส่วนขยาย ไคลเอนต์อีเมล ซอฟต์แวร์ PDF และผลิตภัณฑ์ด้านความปลอดภัย กรอบเวลาดังกล่าวเปลี่ยนจากหนึ่งเดือนเป็นสองสัปดาห์ รายการนี้คือซอฟต์แวร์ที่การอัปเดตในเดือนนี้กระทบหนักที่สุดพอดี และเหตุผลที่ระบุไว้ก็ตรงประเด็นอย่างยิ่ง
ความคาดหวังของสิงคโปร์ก็ไปในทิศทางเดียวกันจากอีกมุมหนึ่ง แนวทาง Technology Risk Management Guidelines ของ MAS คาดหวังให้สถาบันการเงินดำเนินกระบวนการจัดการแพตช์ที่ประเมินความรุนแรงและนำการแก้ไขไปใช้ภายในกรอบเวลาที่กำหนด แทนที่จะทำเมื่อสะดวก และ Cybersecurity Codes of Practice ของ CSA ก็มีความคาดหวังที่เทียบเท่าสำหรับโครงสร้างพื้นฐานสารสนเทศที่สำคัญ ทั้งสองกรณีไม่ใช่เรื่องแปลกใหม่ แทบทุกกรอบการทำงานในภูมิภาคนี้ระบุหน้าต่างเวลาแพตช์ในรูปแบบใดรูปแบบหนึ่งแล้ว
หน้าต่างเวลาคงที่ต่อการอัปเดตที่เปลี่ยนแปลงได้
นี่คือส่วนที่ไม่ได้ถูกเขียนลงไป
หน้าต่างเวลาแพตช์คือคำมั่นเกี่ยวกับกระบวนการของคุณ มันบอกว่าคุณจะลงมือเร็วแค่ไหนเมื่อมีการแก้ไขแล้ว มันไม่ได้บอกว่ามีอะไรเข้ามาพร้อมกันมากแค่ไหน และตัวเลขที่สองนั้นถูกกำหนดโดยคนอื่นทั้งหมด
สองสัปดาห์เป็นคำมั่นที่สมเหตุสมผลเมื่อเทียบกับหนึ่งเดือนปกติ แต่เมื่อเทียบกับหนึ่งเดือนที่ปล่อยการแก้ไขมากกว่า 960 รายการ โดยประมาณหนึ่งร้อยรายการเป็นระดับวิกฤต ครอบคลุมสภาพแวดล้อมที่มีหน้าต่างการเปลี่ยนแปลง รอบการทดสอบ เจ้าของแอปพลิเคชันที่ลาพัก และระบบบางส่วนที่ไม่สามารถรีสตาร์ตได้ในเวลาทำการ หน้าต่างเวลาดังกล่าวก็หยุดทำตัวเหมือนเส้นตาย และเริ่มทำตัวเหมือนคิว
คิวมีลำดับ และมีใครบางคนเป็นคนกำหนด ในองค์กรส่วนใหญ่ การจัดลำดับนั้นทำกันแบบไม่เป็นทางการ โดยผู้ที่ดูแลรอบการแพตช์ ซึ่งมักพิจารณาจากคะแนน CVSS และบางครั้งก็จากระบบที่สร้างทิกเก็ตเสียงดังที่สุด มักไม่ค่อยมีการบันทึก ไม่ค่อยมีการทบทวน และแทบไม่เคยถูกกำหนดโดยคนที่ลงนามใน policy แพตช์
นั่นคือช่องว่างที่เดือนนี้เปิดเผยออกมา หน้าต่างการเปิดรับความเสี่ยงไม่ได้ขึ้นอยู่กับความรอบคอบของคุณโดยตรง แต่มันเป็นผลจากความรอบคอบของคุณหารด้วยขนาดของการปล่อย และมีเพียงหนึ่งในสองตัวเลขนั้นเท่านั้นที่เป็นของคุณ
บั๊กที่ถูกกระตุ้นได้จาก preview pane ในไคลเอนต์อีเมลสมควรถูกจัดไว้ใกล้หัวคิว เพราะมันไม่มีการโต้ตอบจากผู้ใช้มาถ่วงเวลา และอยู่ในซอฟต์แวร์ที่ออกแบบมาให้อ่านอีเมลจากคนแปลกหน้าโดยธรรมชาติ ไม่ว่ามันจะไปถึงตรงนั้นในเดือนนี้หรือไม่เป็นคำถามที่ตอบได้ และการตอบคำถามนั้นมีประโยชน์กว่าตัวเลขรวมเสียอีก
สิ่งที่นี่ไม่ใช่
ข้อควรระวังที่ซื่อสัตย์สามข้อ เพราะข้อโต้แย้งนี้ไม่ต้องการความช่วยเหลือ
จำนวน CVE ที่เป็นสถิติสูงสุดส่วนหนึ่งเป็นการวัดว่ามีคนกำลังมองอยู่มากแค่ไหน นักวิจัยที่มากขึ้น การ fuzzing ที่ดีขึ้น และโปรแกรมของผู้ขายที่ให้รางวัลกับการเปิดเผยช่องโหว่ ล้วนผลักตัวเลขให้สูงขึ้นได้โดยที่ซอฟต์แวร์พื้นฐานไม่ได้แย่ลงในเดือนเดียวกัน สถิตินี้เป็นเรื่องจริง และไม่ใช่สัญญาณความเสี่ยงที่สะอาดชัดเจน
การปิด preview pane เป็นมาตรการบรรเทาความเสี่ยงที่ได้ผลจริง และมีต้นทุนจริง ผู้ที่คัดกรองข้อความวันละร้อยฉบับใช้มันอยู่ตลอด และการควบคุมที่ทำให้พวกเขาช้าลงมากขนาดนั้นมักจะถูกเปิดกลับมาใช้อีก ไม่ว่าจะอย่างเป็นทางการหรือไม่ก็ตาม ภายในหนึ่งไตรมาส
การแพตช์ยังคงเป็นคำตอบที่ถูกต้องสำหรับช่องโหว่ที่ได้รับการแพตช์แล้ว ไม่มีอะไรในที่นี้โต้แย้งให้ทำมันน้อยลง ข้อโต้แย้งนี้เกี่ยวกับสิ่งที่หน้าต่างเวลาคงที่สามารถสัญญาได้ เมื่อขนาดของการปล่อยเป็นการตัดสินใจของคนอื่น
คำถามที่ควรถาม
ถ้าชื่อของคุณอยู่บน policy แพตช์ สิ่งที่ควรถามในสัปดาห์นี้ไม่ใช่ว่าคุณอยู่ภายในหน้าต่างเวลาหรือไม่ ทีมส่วนใหญ่อยู่ หรือจะอยู่
ถามว่ารายการใดถูกส่งไปอยู่หัวคิว ใครเป็นคนตัดสินใจ และบั๊กที่ทำงานได้โดยไม่ต้องมีใครเปิดอะไรเลยอยู่ในกลุ่มนั้นหรือไม่ ถ้าไม่มีใครตอบได้ การจัดลำดับก็คือการควบคุม และตอนนี้ยังไม่มีเอกสารกำกับ
สำหรับกรอบเวลาแพตช์ของ Australia ในบริบทที่เผยแพร่แล้ว ดูAustralia compliance page; สำหรับความคาดหวังของ MAS และ CSA ดูSingapore compliance page.
Sources
- Zero Day Initiative: The September 2026 Security Update Review
- Tenable: Microsoft's September 2026 Patch Tuesday addresses 964 CVEs
- BleepingComputer: Microsoft September 2026 Patch Tuesday fixes 966 flaws, 2 zero-days
- SecurityWeek: Microsoft patches record 974 vulnerabilities, including two exploited zero-days
- ASD: Essential Eight Maturity Model changes (patch timeframes for software that interacts with untrusted content)
- ASD: Essential Eight Maturity Model
- MAS: Technology Risk Management Guidelines
- CSA Singapore: Cybersecurity Codes of Practice for CII
See it against your own files
We will bring the engine, you bring the documents that matter. Contracted, deployed and supported in-region by Safeware.
Talk to us


