Notepad ก็ไม่ปลอดภัย Microsoft อุดรูรั่วร้ายแรง แฮกเกอร์สั่งรันโค้ดได้แค่คลิกลิงก์

ใครจะคิดว่าโปรแกรม Text Editor คู่บุญ Windows อย่าง Notepad จะมีช่องโหว่ร้ายแรงกับเขาด้วย ล่าสุด Microsoft ได้ออกแพตช์ด่วนเพื่ออุดช่องโหว่ความปลอดภัยที่เปิดทางให้แฮกเกอร์สามารถสั่งรันโค้ดอันตรายบนเครื่องของเหยื่อได้จากระยะไกล เพียงแค่หลอกให้คลิกลิงก์ในไฟล์ Markdown เท่านั้น

Microsoft ได้เปิดเผยรายละเอียดใน Patch Tuesday ล่าสุดถึงการแก้ไขช่องโหว่ความปลอดภัยรหัส CVE-2026-20841 ที่ส่งผลกระทบโดยตรงกับโปรแกรม Notepad โดยผู้ไม่หวังดีสามารถสร้างไฟล์ Markdown (.md) ที่ฝังลิงก์อันตรายเอาไว้ เมื่อผู้ใช้งานเปิดไฟล์ดังกล่าวด้วย Notepad แล้วเผลอคลิกลิงก์นั้น ระบบจะทำการเรียกใช้โปรโตคอลที่ไม่ผ่านการตรวจสอบ (unverified protocols) เปิดช่องให้แฮกเกอร์สามารถโหลดและสั่งรันไฟล์ประสงค์ร้ายบนเครื่องคอมพิวเตอร์ของเหยื่อได้จากระยะไกลทันที แม้ว่าทาง Microsoft จะระบุว่ายังไม่พบหลักฐานการโจมตีจากช่องโหว่นี้ในวงกว้าง แต่ก็ถือเป็นความเสี่ยงที่มองข้ามไม่ได้เลย

จุดที่น่าสนใจของช่องโหว่นี้ไม่ได้อยู่ที่ความซับซ้อนของโค้ด แต่อยู่ที่การโจมตีผ่านฟีเจอร์ที่หลายคนอาจมองข้ามอย่างการรองรับไฟล์ Markdown ใน Notepad การโจมตีประเภทนี้เรียกว่า Remote Code Execution (RCE) ซึ่งถือเป็นเป้าหมายสูงสุดของแฮกเกอร์ เพราะมันหมายถึงการเข้าควบคุมเครื่องของเหยื่อได้อย่างสมบูรณ์ กลไกของมันคือการใช้สิ่งที่เรียกว่า ‘unverified protocols’ หรือโปรโตคอลที่ไม่ได้มาตรฐาน แทนที่จะเป็นลิงก์ `http://` ที่เราคุ้นเคย แฮกเกอร์อาจสร้างลิงก์ที่ขึ้นต้นด้วยชื่อโปรโตคอลแปลกๆ ที่ถูกตั้งค่าให้ไปเรียกโปรแกรมอันตรายในเครื่อง เมื่อผู้ใช้คลิกลิงก์ที่ดูเหมือนไม่มีพิษสงในไฟล์ Markdown ตัว Notepad กลับไม่ได้ตรวจสอบหรือแจ้งเตือนอย่างที่ควรจะเป็น แต่ส่งคำสั่งต่อไปยังระบบปฏิบัติการโดยตรง เปรียบเสมือนการเปิดประตูหลังให้แฮกเกอร์เข้ามาติดตั้งมัลแวร์ ขโมยข้อมูล หรือทำอะไรก็ได้ตามต้องการ นี่แสดงให้เห็นว่าแม้แต่โปรแกรมที่ดูเรียบง่ายที่สุด ก็สามารถกลายเป็นจุดอ่อนของระบบได้หากการจัดการด้านความปลอดภัยไม่รัดกุมพอ

การค้นพบช่องโหว่ใน Notepad ครั้งนี้เป็นเครื่องย้ำเตือนชั้นดีว่าซอฟต์แวร์ทุกตัวไม่ว่าจะเล็กหรือใหญ่ล้วนมีโอกาสเกิดข้อผิดพลาดด้านความปลอดภัยได้ทั้งสิ้น การอัปเดตระบบปฏิบัติการและโปรแกรมต่างๆ ให้เป็นเวอร์ชันล่าสุดอยู่เสมอจึงเป็นเกราะป้องกันพื้นฐานที่สำคัญที่สุดสำหรับผู้ใช้งานทุกคน

ที่มา: The Verge