ðĻāļāđāļ§āļ! āđāļāđāļāđāļāļ·āļāļāļāđāļāļāđāļŦāļ§āđāļĢāļ°āļāļąāļāļ§āļīāļāļĪāļāđāļāļāļāļāļāđāđāļ§āļĢāđāļāļĢāļīāļŦāļēāļĢāļāļąāļāļāļēāļĢāļāļĨāļąāļāļŠāļīāļāļāđāļē IFTOP āđāļāļĒ WellChoose
-
āļĻāļđāļāļĒāđāļāļĢāļ°āļŠāļēāļāļāļēāļĢāļĢāļąāļāļĐāļēāļāļ§āļēāļĄāļĄāļąāđāļāļāļāļāļĨāļāļāļ āļąāļĒāļĢāļ°āļāļāļāļāļĄāļāļīāļ§āđāļāļāļĢāđāđāļŦāđāļāļāļēāļāļī (ThaiCERT) āđāļāđāļāļīāļāļāļēāļĄāļŠāļāļēāļāļāļēāļĢāļāđāļāđāļāļāđāļŦāļ§āđāļāđāļēāļāļāļ§āļēāļĄāļĄāļąāđāļāļāļāļāļĨāļāļāļ āļąāļĒ āļāļĩāđāļāļāđāļāļāļāļāļāđāđāļ§āļĢāđāļāļĢāļīāļŦāļēāļĢāļāļąāļāļāļēāļĢāļāļĨāļąāļāļŠāļīāļāļāđāļēāļāļāļ WellChoose āļāļđāđāļāļđāđāļĨāļĢāļ°āļāļāļāļĩāđāļĄāļĩāļāļēāļĢāđāļāđāļāļēāļāļāļāļāļāđāđāļ§āļĢāđāļāļąāļāļāļĨāđāļēāļ§ āļāļ§āļĢāđāļĢāđāļāļāļĢāļ§āļāļŠāļāļāļĢāļ°āļāļāđāļĨāļ°āļāļģāđāļāļīāļāļāļēāļĢāļāļąāļāđāļāļāđāļāļāļāđāļŦāļĢāļ·āļāļĄāļēāļāļĢāļāļēāļĢāļāđāļāļāļāļąāļāđāļāļĒāļāļąāļāļāļĩ āđāļāļ·āđāļāļāđāļāļāļāļąāļāļāļēāļĢāļāļđāļāđāļāļĄāļāļĩ āļāļēāļĢāđāļāđāļēāļāļķāļāļĢāļ°āļāļāđāļāļĒāđāļĄāđāđāļāđāļĢāļąāļāļāļāļļāļāļēāļ āđāļĨāļ°āļāļēāļĢāļĢāļąāđāļ§āđāļŦāļĨāļāļāļāļāđāļāļĄāļđāļĨāļŠāļģāļāļąāļāđāļāļĢāļ°āļāļ [1]
1.āļĢāļēāļĒāļĨāļ°āđāļāļĩāļĒāļāļāđāļāļāđāļŦāļ§āđ
āļāļāļāđāļāļāđāļŦāļ§āđ Local File Inclusion (LFI) āļŦāļĄāļēāļĒāđāļĨāļ CVE-2026-3826 (CVSS v3.1: 9.8 ) āļāđāļāļāđāļŦāļ§āđāļāļĩāđāļāļāđāļāļāļąāļāļāđāļāļąāļ Include/Require āļāļāļāļ āļēāļĐāļē PHP āđāļāļāļāļāļāđāđāļ§āļĢāđāļāļĢāļīāļŦāļēāļĢāļāļąāļāļāļēāļĢāļāļĨāļąāļāļŠāļīāļāļāđāļē IFTOP (Inventory & Task Optimization Platform) āļāļāļ WellChoose āļāļķāđāļāļāļēāļāđāļāļīāļāđāļāļāļēāļŠāđāļŦāđāļāļđāđāđāļāļĄāļāļĩāļāļēāļāļĢāļ°āļĒāļ°āđāļāļĨāļāļĩāđāđāļĄāđāđāļāđāļĢāļąāļāļāļēāļĢāļĒāļ·āļāļĒāļąāļāļāļąāļ§āļāļāļŠāļēāļĄāļēāļĢāļāđāļāđāļēāļāļķāļāđāļāļĨāđāļ āļēāļĒāđāļāļĢāļ°āļāļ āļĢāļąāļāđāļāđāļāļāļąāļāļāļĢāļēāļĒ āļŦāļĢāļ·āļāđāļāđāļēāļāļķāļāļāđāļāļĄāļđāļĨāļŠāļģāļāļąāļāļ āļēāļĒāđāļāļĢāļ°āļāļāļāļĨāļąāļāļŠāļīāļāļāđāļēāđāļāđ [2]2.āļĨāļąāļāļĐāļāļ°āļāļēāļĢāđāļāļĄāļāļĩ
āđāļāļīāļāļāļēāļāļāļēāļĢāļāļĩāđāļĢāļ°āļāļāļāļēāļāļāļēāļĢāļāļĢāļ§āļāļŠāļāļāļāļ·āđāļāđāļāļĨāđ (CWE-98) āļāļģāđāļŦāđāļāļđāđāđāļāļĄāļāļĩāļŠāļēāļĄāļēāļĢāļāđāļāļĢāļāđāļŠāđāļāļāļēāļāđāļāļĨāđ (Path Traversal) āđāļāļ·āđāļāļāđāļēāļāđāļāļĨāđāļŠāļģāļāļąāļāđāļāļĢāļ°āļāļ āļŦāļĢāļ·āļāļŦāļĨāļāļāđāļŦāđāđāļāļīāļĢāđāļāđāļ§āļāļĢāđāļĢāļąāļāđāļāđāļāļāļąāļāļāļĢāļēāļĒāļāļēāļāļ āļēāļĒāļāļāļ (Remote Code Execution) āđāļāđ [3]3.āļāļĨāļīāļāļ āļąāļāļāđāļāļĩāđāđāļāđāļĢāļąāļāļāļĨāļāļĢāļ°āļāļ
- IFTOP (Inventory & Task Optimization Platform)
4.āđāļāļ§āļāļēāļāļāļēāļĢāđāļāđāđāļāļŠāļģāļŦāļĢāļąāļāļāļđāđāļāļđāđāļĨāļĢāļ°āļāļāļāļĨāļąāļāļŠāļīāļāļāđāļēāļĒāļĩāđāļŦāđāļ WellChoose [4]
4.1 āļāļąāļāđāļāļāđāļāļāļāđāļāđāļ§āļ āđāļŦāđāđāļāđāļāđāļ§āļāļĢāđāļāļąāļāļĨāđāļēāļŠāļļāļāļāļĩāđāđāļāđāļĢāļąāļāļāļēāļĢāđāļāđāđāļāļāđāļāļāđāļŦāļ§āđāđāļĨāđāļ§
4.2 āļāļĢāļ§āļāļŠāļāļāđāļāļĨāđ php.ini āđāļĨāļ°āļāļąāđāļāļāđāļē allow_url_include = Off āđāļāļ·āđāļāļĨāļāļāļ§āļēāļĄāđāļŠāļĩāđāļĒāļāđāļāļāļēāļĢāļāļđāļāđāļāļĄāļāļĩāļāļēāļāļĢāļ°āļĒāļ°āđāļāļĨ
4.3 āļāļģāļāļąāļāļŠāļīāļāļāļīāđāļāļēāļĢāđāļāđāļēāļāļķāļāđāļāļĨāđ (File Permissions) āđāļŦāđāđāļ§āđāļāđāļāļīāļĢāđāļāđāļ§āļāļĢāđāđāļāđāļēāļāļķāļāđāļāđāđāļāļāļēāļ°āđāļāđāļĢāļāļāļāļĢāļĩāļāļĩāđāļāļģāđāļāđāļāđāļāđāļēāļāļąāđāļ
4.4 āđāļĒāļāļŠāđāļ§āļāđāļāļīāļĢāđāļāđāļ§āļāļĢāđāļāļĩāđāļĢāļąāļāļĢāļ°āļāļ IFTOP āļāļāļāļāļēāļāđāļāļĢāļ·āļāļāđāļēāļĒāļāļīāļāđāļāļāļĢāđāđāļāđāļāļŠāļēāļāļēāļĢāļāļ° āđāļĨāļ°āđāļāđāļēāļāļķāļāļāđāļēāļ VPN āļŦāļĢāļ·āļāļĢāļ°āļāļāļāļĩāđāļāđāļāļāļĒāļ·āļāļĒāļąāļāļāļąāļ§āļāļāļŦāļĨāļēāļĒāļāļąāđāļ (MFA) āđāļāđāļēāļāļąāđāļ- āļŦāļēāļāļĒāļąāļāđāļĄāđāļŠāļēāļĄāļēāļĢāļāļāļąāļāđāļāļāđāļāđ āļāļ§āļĢāļāļģāđāļāļīāļāļāļēāļĢāļāļąāļāļāļĩāđ
5.1 āđāļāđ Web Application Firewall (WAF) āđāļāļāļēāļĢāļāļĢāļ§āļāļāļąāļāđāļĨāļ°āļāļĨāđāļāļāļāļēāļĢāļŠāđāļāļāđāļē Parameter āļāļĩāđāļĄāļĩāļĨāļąāļāļĐāļāļ°āđāļāđāļ ../ āļŦāļĢāļ·āļāļāļ·āđāļāđāļāļĨāđāļĢāļ°āļāļ (āđāļāđāļ /etc/passwd)
5.2 āļāļģāļāļąāļāļāļēāļĢāđāļāđāļēāļāļķāļāļŦāļāđāļē Management Interface āđāļŦāđāđāļāļāļēāļ°āļŦāļĄāļēāļĒāđāļĨāļ IP (Allow List) āļāļāļāđāļāđāļēāļŦāļāđāļēāļāļĩāđāđāļāļāļĨāļąāļāļŠāļīāļāļāđāļēāđāļāđāļēāļāļąāđāļ
5.3 āļāļĢāļ§āļāļŠāļāļ Log āļāļāļāđāļ§āđāļāđāļāļīāļĢāđāļāđāļ§āļāļĢāđāđāļāļ·āđāļāļŦāļēāļāļ§āļēāļĄāļāļĒāļēāļĒāļēāļĄāđāļāļāļēāļĢāđāļĢāļĩāļĒāļāđāļāļĨāđāļāļĩāđāļāļīāļāļāļāļāļīāļāļĒāđāļēāļāļŠāļĄāđāļģāđāļŠāļĄāļ
ThaiCERT āđāļāļ·āļāļāļāļĒāđāļēāļāļĨāđāļāļĒāđāļŦāđāļāđāļāļāđāļŦāļ§āđāđāļāļĢāļ°āļāļāļāļĨāļąāļāļŠāļīāļāļāđāļē āļāļĨāļēāļĒāđāļāđāļāļāđāļāļāļāļēāļāđāļŦāđāļĢāļ°āļāļāļŦāļĒāļļāļāļāļ°āļāļąāļ!#CyberSecurity #CVE20263826 #IFTOP #WellChoose #WarehouseManagement #SmartLogistics #ThaiCERT #Alert #LFI #VulnerabilityManagement #āļāļ§āļēāļĄāļāļĨāļāļāļ āļąāļĒāļāļēāļāđāļāđāļāļāļĢāđ #āļĢāļ°āļāļāļāļĨāļąāļāļŠāļīāļāļāđāļē
āļāđāļēāļāļāļīāļ
[1] https://radar.offseq.com/threat/cve-2026-3826-cwe-98-improper-control-of-filename--e68c5a28
[2] https://nvd.nist.gov/vuln/detail/CVE-2026-3826
[3] https://www.twcert.org.tw/en/cp-139-10756-73f66-2.html
[4] https://cwe.mitre.org/data/definitions/98.html