การยินยอมใช้คุกกี้

COOKIE CONSENT

เราใช้คุกกี้เพื่อปรับปรุงประสบการณ์การใช้งาน วิเคราะห์การเข้าใช้เว็บไซต์ และนำเสนอเนื้อหาที่เกี่ยวข้อง ท่านสามารถเลือกประเภทคุกกี้ที่ยินยอมได้ ดูรายละเอียดเพิ่มเติมใน ประกาศคุกกี้

Application Security

Vercel ออกแพตช์ด่วนแก้ช่องโหว่ RCE ระดับวิกฤตบน Next.js กระทบเซิร์ฟเวอร์ Windows

FORTSECURE GLOBAL· 2026-08-28🛰 The Hacker News
#Vulnerability#Application Security#RCE#Web Security#Next.js
Vercel ออกแพตช์ด่วนแก้ช่องโหว่ RCE ระดับวิกฤตบน Next.js กระทบเซิร์ฟเวอร์ Windows

นักพัฒนาควรเร่งอัปเดต Next.js หลังพบช่องโหว่ร้ายแรงที่เปิดทางให้ผู้โจมตีสั่งรันโค้ดอันตรายทางไกลผ่านไฟล์ AVIF และระบบจัดการไฟล์บน Windows

ช่องโหว่ร้ายแรงที่ทำให้ผู้ไม่หวังดีควบคุมเซิร์ฟเวอร์ได้โดยไม่ต้องล็อกอิน\n\nVercel ผู้พัฒนาเฟรมเวิร์กยอดนิยมอย่าง Next.js ได้ประกาศปล่อยแพตช์ความปลอดภัยเพื่อแก้ไขช่องโหว่ระดับวิกฤต (Critical Severity) สองรายการที่อาจส่งผลให้เกิดการสั่งรันโค้ดจากระยะไกล (Remote Code Execution - RCE) โดยที่ผู้โจมตีไม่จำเป็นต้องมีการพิสูจน์ตัวตนใดๆ ช่องโหว่แรกเกี่ยวข้องกับการประมวลผลไฟล์รูปภาพประเภท AVIF ที่ถูกสร้างขึ้นมาเป็นพิเศษเพื่อโจมตีหน่วยความจำ ส่วนช่องโหว่ที่สองคือ CVE-2026-75604 ซึ่งเป็นปัญหา Path Traversal ที่ส่งผลกระทบต่อเซิร์ฟเวอร์ที่รันบนระบบปฏิบัติการ Windows\n\nปัญหา Path Traversal บน Windows เกิดจากการที่ระบบจัดการเส้นทางไฟล์ (Filesystem) ไม่สามารถตรวจสอบข้อมูลนำเข้าได้อย่างถูกต้อง ทำให้แฮกเกอร์สามารถส่งคำขอที่ซับซ้อนเพื่อข้ามผ่านโฟลเดอร์ที่จำกัดไว้และเข้าถึงไฟล์สำคัญในระบบ หรือแม้กระทั่งรันไฟล์ที่เป็นอันตรายได้ทันที ซึ่งช่องโหว่นี้ถือเป็นเรื่องเร่งด่วนสำหรับองค์กรที่ใช้ Next.js ในการพัฒนาเว็บแอปพลิเคชันระดับ Enterprise ที่รันอยู่บนโครงสร้างพื้นฐานของ Windows\n\n## แนวทางการรับมือและป้องกันสำหรับทีม IT\n\nเพื่อความปลอดภัยสูงสุดของแอปพลิเคชัน FORTSECURE GLOBAL ขอเสนอแนวทางปฏิบัติดังนี้:\n1. เร่งอัปเดตเวอร์ชัน Next.js: นักพัฒนาควรอัปเกรด Next.js ไปยังเวอร์ชันล่าสุดที่มีการแก้ไขช่องโหว่เหล่านี้ทันที (ตรวจสอบเวอร์ชันแนะนำจาก Vercel Security Advisory)\n2. ตรวจสอบการจัดการรูปภาพ: หากแอปพลิเคชันมีการใช้งาน Image Optimization โดยเฉพาะไฟล์ AVIF ควรตรวจสอบว่าการตั้งค่าเป็นไปตามมาตรฐานความปลอดภัยล่าสุดและมีการจำกัดขนาดไฟล์ที่เหมาะสม\n3. การตั้งค่าสิทธิ์บน Windows Server: สำหรับผู้ที่ใช้ Windows เป็นเซิร์ฟเวอร์ ควรตรวจสอบและจำกัดสิทธิ์ File System Access ให้เหลือเพียงขั้นต่ำที่จำเป็น (Least Privilege) เพื่อลดความเสียหายหากเกิดการโจมตีผ่าน Path Traversal


แหล่งที่มา: The Hacker News เผยแพร่ครั้งแรก: Thu, 27 Aug 2026 20:43:00 +0530 บทความต้นฉบับ: อ่านต้นฉบับ

Source Attribution

แหล่งที่มา: The Hacker News

เผยแพร่ครั้งแรก: Thu, 27 Aug 2026 20:43:00 +0530

บทความต้นฉบับ: https://thehackernews.com/2026/08/nextjs-patches-critical-avif-and.html

อ่านบทความต้นฉบับ ↗

* Facebook / LinkedIn ไม่อนุญาตให้ใส่ข้อความให้ล่วงหน้า — กดปุ่มจะคัดลอกข้อความให้ก่อน เปิดหน้าแชร์แล้ววาง (paste) ได้เลย พรีวิวการ์ดจะแสดงอัตโนมัติเมื่อวางลิงก์

← กลับไปหน้า Blog