Η CISA έχει εκδώσει επείγουσα προειδοποίηση σχετικά με μια κρίσιμη ευπάθεια RCE στο λογισμικό διαχείρισης εκτυπώσεων PaperCut NG/MF, την οποία κακόβουλοι φορείς εκμεταλλεύονται ενεργά σε εκστρατείες ransomware.
Δείτε επίσης: Ευπάθεια του ManageEngine Exchange Reporter Plus επιτρέπει RCE

Η ευπάθεια, που παρακολουθείται ως CVE-2023-2533, συνιστά σοβαρό κίνδυνο ασφάλειας για οργανισμούς παγκοσμίως που χρησιμοποιούν τις επηρεαζόμενες εκδόσεις του λογισμικού. Το CVE-2023-2533 έχει ταξινομηθεί ως ευπάθεια Cross-Site Request Forgery (CSRF) και επηρεάζει τις εγκαταστάσεις του PaperCut NG/MF. Το συγκεκριμένο κενό ασφαλείας, που εμπίπτει στην κατηγορία CWE-352, μπορεί να επιτρέψει σε επιτιθέμενους να τροποποιήσουν τις ρυθμίσεις ασφαλείας και να εκτελέσουν αυθαίρετο κώδικα σε ευάλωτα συστήματα, υπό ορισμένες συνθήκες.
Η σοβαρότητα της ευπάθειας έγκειται στη δυνατότητα απομακρυσμένης εκτέλεσης κώδικα (RCE), γεγονός που την καθιστά ελκυστικό στόχο για κυβερνοεγκληματίες που επιδιώκουν μόνιμη πρόσβαση σε εταιρικά δίκτυα. Η τεχνική φύση αυτής της ευπάθειας RCE σημαίνει ότι οι επιτιθέμενοι μπορούν να εξαπατήσουν αυθεντικοποιημένους χρήστες ώστε να εκτελέσουν ακούσιες ενέργειες στην εφαρμογή PaperCut.
Δείτε ακόμα: Κρίσιμη ευπάθεια στο Roundcube επιτρέπει εκτέλεση RCE
Όταν η ευπάθεια εκμεταλλεύεται με επιτυχία, δίνει στους επιτιθέμενους τη δυνατότητα να τροποποιούν κρίσιμες ρυθμίσεις ασφαλείας και ενδεχομένως να αναπτύξουν κακόβουλο κώδικα σε ολόκληρη την υποδομή διαχείρισης εκτυπώσεων που έχει επηρεαστεί.

Ο συνδυασμός social engineering και τεχνικής εκμετάλλευσης καθιστά την ευπάθεια ιδιαίτερα επικίνδυνη σε εταιρικά περιβάλλοντα, όπου τα συστήματα διαχείρισης εκτυπώσεων διαθέτουν συχνά αυξημένα δικαιώματα πρόσβασης στο δίκτυο.
Η CISA πρόσθεσε την ευπάθεια CVE-2023-2533 στον κατάλογο Γνωστών Εκμεταλλευόμενων Ευπαθειών (Known Exploited Vulnerabilities – KEV) στις 28 Ιουλίου 2025, θέτοντας ως υποχρεωτική προθεσμία αποκατάστασης την 18η Αυγούστου 2025 για τις ομοσπονδιακές υπηρεσίες.
Αυτό το χρονικό περιθώριο των τριών εβδομάδων αντικατοπτρίζει την κρισιμότητα της απειλής και την ενεργή εκμετάλλευσή της που έχει ήδη παρατηρηθεί στο διαδίκτυο.
Δείτε επίσης: Ευπάθεια UAF της πύλης RD Gateway επιτρέπει RCE
Οι ομοσπονδιακές υπηρεσίες οφείλουν είτε να εφαρμόσουν τις διορθώσεις που παρέχει ο κατασκευαστής, να ακολουθήσουν τις σχετικές οδηγίες του Δεσμευτικού Επιχειρησιακού Οδηγού (Binding Operational Directive – BOD) 22-01 για υπηρεσίες cloud ή να διακόψουν τη χρήση του προϊόντος εάν δεν υπάρχουν αποτελεσματικά μέτρα αποκατάστασης.
Πηγή: cybersecuritynews
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
