‹ กลับไปหน้าข่าวสาร
ความปลอดภัยไซเบอร์

พบช่องโหว่ Windows WalletService เปิดทางมัลแวร์ยกระดับสิทธิ์ถึง SYSTEM

พบช่องโหว่ Windows WalletService เปิดทางมัลแวร์ยกระดับสิทธิ์ถึง SYSTEM

พบช่องโหว่ด้านการจัดการสิทธิ์ในบริการ WalletService ของ Windows ซึ่งเป็นบริการที่เกี่ยวข้องกับการจัดการกระเป๋าเงินดิจิทัล ช่องโหว่นี้มีรหัส CVE-2026-49176 และอาจเปิดให้ผู้โจมตีที่มีบัญชีผู้ใช้ระดับพื้นฐานยกระดับสิทธิ์ขึ้นเป็น SYSTEM ได้

การได้สิทธิ์ระดับ SYSTEM ทำให้มัลแวร์หรือผู้โจมตีสามารถควบคุมระบบได้เกือบทั้งหมด ทั้งการเข้าถึงไฟล์สำคัญ ติดตั้งโปรแกรมเพิ่มเติม และเปลี่ยนแปลงการตั้งค่าความปลอดภัยของเครื่อง

มีการเผยแพร่ Proof-of-Concept แล้ว

นักวิจัยด้านความปลอดภัย David Carliez เผยแพร่โค้ด Proof-of-Concept บน GitHub เพื่อสาธิตการใช้ช่องโหว่ โดยการทดสอบบน Windows 11 เวอร์ชัน 25H2 Build 26200.8737 สามารถโหลดไฟล์ DLL ด้วยสิทธิ์ LocalSystem ได้สำเร็จ แสดงให้เห็นว่าช่องโหว่นี้สามารถใช้งานได้จริง

  • ผู้โจมตีต้องมีสิทธิ์เข้าถึงเครื่องอย่างน้อยระดับ Standard Account
  • ช่องโหว่เกี่ยวข้องกับการจัดการสิทธิ์ของบริการ WalletService
  • ผลกระทบอาจครอบคลุมการโหลด DLL และควบคุมระบบด้วยสิทธิ์ SYSTEM

ควรอัปเดต Windows โดยเร็ว

Microsoft ออกแพตช์แก้ไขช่องโหว่นี้แล้วตั้งแต่เดือนกรกฎาคม ผู้ใช้ Windows 11 ที่ยังไม่ได้อัปเดตเป็นรุ่นล่าสุดควรตรวจสอบ Windows Update และติดตั้งแพตช์โดยเร็ว โดยเฉพาะเครื่องที่มีผู้ใช้งานหลายบัญชีหรือใช้กับข้อมูลสำคัญ