Ένας ερευνητής ασφαλείας ανακάλυψε ότι ο προεπιλεγμένος κωδικός πρόσβασης (default passwords) σε ένα ευρέως χρησιμοποιούμενο σύστημα ελέγχου εισόδου επιτρέπει σε οποιονδήποτε να αποκτήσει εύκολη πρόσβαση (απομακρυσμένα) σε κλειδαριές θυρών και ανελκυστήρες σε δεκάδες κτίρια στις ΗΠΑ και τον Καναδά.

Η Hirsch, η εταιρεία που κατέχει τώρα το σύστημα πρόσβασης Enterphone MESH, δεν θα διορθώσει το εν λόγω πρόβλημα. Αναφέρει ότι το σφάλμα οφείλεται στο σχεδιασμό και ότι οι πελάτες θα έπρεπε να ακολουθούν τις οδηγίες της και να αλλάζουν τον προεπιλεγμένο κωδικό πρόσβασης στο σύστημα.
Υπολογίζεται ότι υπάρχουν δεκάδες εκτεθειμένες κατοικίες και γραφεία σε ολόκληρη τη Βόρεια Αμερική είτε επειδή δεν έχουν αλλαχτεί οι κωδικoί πρόσβασης είτε επειδή οι διαχειριστές δεν γνωρίζουν ότι έπρεπε να το κάνουν, σύμφωνα με τον Eric Daigle (ο οποίος βρήκε τα δεκάδες εκτεθειμένα κτίρια).
Δείτε επίσης: Το Gmail σύντομα θα στραφεί στους κωδικούς QR έναντι των SMS
Οι προεπιλεγμένοι κωδικoί πρόσβασης δεν είναι ασυνήθιστοι ούτε απαραίτητα μυστικοί σε συσκευές που είναι συνδεδεμένες στο διαδίκτυο. Αυτοί οι κωδικοί έχουν σχεδιαστεί για να απλοποιούν την πρόσβαση και συχνά βρίσκονται στο εγχειρίδιο οδηγιών των συσκευών. Αυτό σημαίνει ότι ο καθένας μπορεί να βρει αυτόν τον κωδικό. Ο ερευνητής υποστηρίζει ότι οι εταιρείες δεν πρέπει να βασίζονται στο ότι οι πελάτες θα αλλάξουν τον προεπιλεγμένο κωδικό πρόσβασης για να αποτρέψουν οποιαδήποτε μελλοντική κακόβουλη πρόσβαση. Όταν συμβαίνει αυτό, μιλάμε για ύπαρξη μιας σοβαρής ευπάθειας στο προϊόν.
Στην περίπτωση των συστημάτων εισόδου της Hirsch, οι πελάτες που εγκαθιστούν το σύστημα δεν καλούνται ή δεν υποχρεώνονται να αλλάξουν τον προεπιλεγμένο κωδικό πρόσβασης. Ως εκ τούτου, ο Daigle πιστώθηκε με την ανακάλυψη του σφάλματος ασφαλείας, που παρακολουθείται επίσημα ως CVE-2025-26793.
Hirsch: Δεν θα υπάρξει διόρθωση
Οι κακόβουλοι hackers χρησιμοποιούν συχνά προεπιλεγμένους κωδικoύς πρόσβασης για να συνδεθούν σε συσκευές σαν να είναι ο νόμιμος κάτοχος. Στόχος τους είναι να κλέψουν δεδομένα ή να εγκαταστήσουν κακόβουλο λογισμικό. Τα τελευταία χρόνια, οι κυβερνήσεις προσπαθούν να πιέσουν τους κατασκευαστές τεχνολογικών προϊόντων να αποφεύγουν τη χρήση μη ασφαλών προεπιλεγμένων κωδικών πρόσβασης.
Στην περίπτωση του συστήματος πρόσβασης της Hirsch, η ευπάθεια θεωρείται κρίσιμη λόγω της ευκολίας με την οποία ο καθένας μπορεί να την εκμεταλλευτεί. Οι επιτιθέμενοι μπορούν να ανακαλύψουν εύκολα τον προεπιλεγμένο κωδικό πρόσβασης στον ιστότοπο της Hirsch και να αποκτήσουν πρόσβαση σε οποιοδήποτε σύστημα κτιρίου, στο οποίο δεν έχουν αλλαχτεί οι κωδικοί.
Δείτε επίσης: Οι πιο δημοφιλείς κωδικoί πρόσβασης σπάνε σε ένα δευτερόλεπτο
Σε μια ανάρτηση, ο Daigle είπε ότι βρήκε την ευπάθεια πέρυσι αφού ανακάλυψε ένα από τα πάνελ εισόδου Enterphone MESH της Hirsch σε ένα κτίριο στο Βανκούβερ. Ο Daigle χρησιμοποίησε το internet scanning site ZoomEye για να αναζητήσει συστήματα Enterphone MESH που ήταν συνδεδεμένα στο διαδίκτυο και βρήκε 71 συστήματα που εξακολουθούσαν να βασίζονται στα προεπιλεγμένα διαπιστευτήρια.
Ο Daigle είπε ότι ο προεπιλεγμένος κωδικός πρόσβασης επιτρέπει την πρόσβαση στο web-based backend σύστημα MESH, το οποίο χρησιμοποιούν οι διαχειριστές κτιρίων για να διαχειρίζονται την πρόσβαση σε ανελκυστήρες, κοινόχρηστους χώρους και κλειδαριές θυρών γραφείων και κατοικιών. Κάθε σύστημα εμφανίζει τη φυσική διεύθυνση του κτιρίου με εγκατεστημένο το σύστημα MESH, επιτρέποντας σε όποιον συνδέεται να γνωρίζει σε ποιο κτίριο είχε πρόσβαση.
Ο Daigle είπε ότι ήταν δυνατό να εισχωρήσει αποτελεσματικά σε οποιοδήποτε από τα δεκάδες εκτεθειμένα κτίρια μέσα σε λίγα λεπτά.
Δείτε επίσης: Οι μακρύτεροι και ισχυρότεροι κωδικοί πρόσβασης WiFi στον κόσμο
Η Hirsch δεν έχει αποκαλύψει δημόσια λεπτομέρειες σχετικά με το σφάλμα, αλλά είπε ότι είχε επικοινωνήσει με τους πελάτες της σχετικά με την τήρηση του εγχειριδίου οδηγιών του προϊόντος, το οποίο προτείνει και την αλλαγή κωδικών.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Καθώς η Hirsch δεν θέλει να διορθώσει το σφάλμα, ορισμένα κτίρια είναι πιθανό να παραμείνουν εκτεθειμένα.
Για την προστασία από μη εξουσιοδοτημένη πρόσβαση, οι χειριστές τέτοιων συστημάτων εισόδου καλούνται να ακολουθούν βέλτιστες πρακτικές ασφαλείας, που σχετίζονται με τον κωδικό πρόσβασης.
Άμεση αλλαγή προεπιλεγμένων κωδικών πρόσβασης: Κάθε φορά που εγκαθίσταται ένα σύστημα, είναι απαραίτητο να αλλάξετε τον προεπιλεγμένο κωδικό πρόσβασης το συντομότερο δυνατό. Αυτό το απλό βήμα μπορεί να μειώσει σημαντικά τον κίνδυνο μη εξουσιοδοτημένης πρόσβασης.
Χρήση ισχυρών και μοναδικών κωδικών πρόσβασης: Ένας ισχυρός κωδικός πρόσβασης πρέπει να αποτελείται από πολλούς χαρακτήρες. Η χρήση μοναδικών κωδικών πρόσβασης για κάθε σύστημα περιορίζει επίσης τον αντίκτυπο εάν παραβιαστούν τα διαπιστευτήρια ενός συστήματος.
Τακτική αλλαγή κωδικού πρόσβασης: Είναι απαραίτητο να αλλάζετε τους κωδικούς πρόσβασης τακτικά, τουλάχιστον κάθε 90 ημέρες. Αυτή η πρακτική μπορεί να ελαχιστοποιήσει τις πιθανότητες επιθέσεων και να διατηρήσει τα συστήματα ασφαλή.
Εκπαίδευση: Οι διαχειριστές συστημάτων πρέπει να εκπαιδεύονται στις βέλτιστες πρακτικές ασφάλειας και να ενημερώνονται συνεχώς για τις νέες απειλές.
Πηγή: techcrunch.com
