Η CISA εξέδωσε προειδοποίηση σχετικά με μια σοβαρή ευπάθεια “OS command injection” στην κονσόλα διαχείρισης Trend Micro Apex One, τοποθετώντας την στο Κατάλογο Γνωστών Εκμεταλλευόμενων Ευπαθειών (KEV). Σύμφωνα με την υπηρεσία, κακόβουλοι παράγοντες εκμεταλλεύονται ενεργά την ευπάθεια.

Η ευπάθεια, που παρακολουθείται ως CVE-2025-54948, ενέχει σημαντικούς κινδύνους για οργανισμούς που χρησιμοποιούν on-premise installations της πλατφόρμας ασφάλειας.
Trend Micro Apex One: Ευπάθεια OS Command Injection
Αυτό το σφάλμα εισαγωγής εντολών επιτρέπει σε κακόβουλους παράγοντες να ανεβάσουν αυθαίρετο κώδικα και να εκτελέσουν εντολές συστήματος σε παραβιασμένες εγκαταστάσεις, οδηγώντας ενδεχομένως σε πλήρη παραβίαση του συστήματος.
Δείτε επίσης: Η CISA προειδοποιεί για εκμετάλλευση της ευπάθειας PaperCut RCE
Η ευπάθεια προκύπτει από ανεπαρκή έλεγχο εισόδου στη διεπαφή της κονσόλας διαχείρισης. Ως αποτέλεσμα, οι εισβολείς μπορούν να εισάγουν κακόβουλες εντολές OS μέσω ειδικά διαμορφωμένων αιτημάτων. Ταυτόχρονα, οι επιτιθέμενοι παρακάμπτουν τους μηχανισμούς ασφαλείας και αποκτούν μη εξουσιοδοτημένη πρόσβαση σε ευαίσθητα συστήματα.
Η φύση του exploit, πριν τον έλεγχο ταυτότητας, το καθιστά ιδιαίτερα ανησυχητικό, καθώς οι επιτιθέμενοι δεν χρειάζονται έγκυρα διαπιστευτήρια για να εκμεταλλευτούν την ευπάθεια.
Trend Micro Apex One: CVE-2025-54948
| Παράγοντες κινδύνου | Λεπτομέρειες |
| Επηρεαζόμενα προϊόντα | Trend Micro Apex One Management Console (on-premise installations) |
| Επακόλουθα | Απομακρυσμένη εκτέλεση κώδικα, εκτέλεση αυθαίρετων εντολών |
| Προαπαιτούμενα εκμετάλλευσης | Pre-authenticated remote access |
| Βαθμολογία CVSS 3.1 | 9.8 (Κρίσιμη) |
Η CISA πρόσθεσε το CVE-2025-54948 στον κατάλογο Known Exploited Vulnerabilities στις 18 Αυγούστου 2025. Οι ομοσπονδιακές υπηρεσίες πρέπει να εφαρμόσουν τις ενημερώσεις μέχρι τις 8 Σεπτεμβρίου 2025.
Δείτε επίσης: Η CISA προειδοποιεί για εκμετάλλευση ευπάθειας του SysAid
Ο οργανισμός συνιστά την άμεση εφαρμογή των μετριασμών που προτείνει ο προμηθευτής. Διαφορετικά, θα πρέπει να διακόψουν εντελώς τη χρήση των επηρεαζόμενων προϊόντων.
Αν και παραμένει άγνωστο αν αυτή η ευπάθεια έχει χρησιμοποιηθεί σε καμπάνιες ransomware, το γεγονός ότι βρίσκεται σε ενεργή εκμετάλλευση δείχνει ότι προηγμένοι κακόβουλοι παράγοντες δεν χάνουν χρόνο.

Οι οργανισμοί πρέπει να δώσουν προτεραιότητα στην εφαρμογή patches και να εφαρμόσουν πρόσθετους ελέγχους τμηματοποίησης δικτύου γύρω από τις εγκαταστάσεις Trend Micro Apex One (ως προσωρινό προστατευτικό μέτρο).
Η Trend Micro έχει δημοσιεύσει ειδοποιήσεις ασφαλείας και οδηγίες αντιμετώπισης μέσω των τεχνικών καναλιών υποστήριξης.
Δείτε επίσης: Citrix Bleed 2: Προστέθηκε στον Κατάλογο KEV της CISA
Οι διαχειριστές συστημάτων θα πρέπει άμεσα να ελέγξουν τις εγκαταστάσεις Apex One Management Console, να εφαρμόσουν τις διαθέσιμες ενημερώσεις ασφαλείας και να παρακολουθούν για ύποπτες προσπάθειες ελέγχου ταυτότητας ή ασυνήθιστες εντολές εκτέλεσης συστήματος.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Αυτή η ευπάθεια δείχνει ξανά το μοτίβο:
- οι λύσεις ασφάλειας μπορούν οι ίδιες να γίνουν σημεία εισόδου όταν έχουν zero-days ή κρίσιμα bugs,
- οι οργανισμοί πρέπει να αντιμετωπίζουν τα management consoles ως ιδιαίτερα ευαίσθητους στόχους,
- και η γρήγορη ανταπόκριση στα advisories της CISA είναι πλέον θέμα επιχειρησιακής επιβίωσης.
Η CISA, με το να τοποθετήσει το CVE στον Κατάλογο KEV, στέλνει σαφές μήνυμα:
- Δεν είναι προαιρετικό το patching. Για τις ομοσπονδιακές υπηρεσίες υπάρχει αυστηρή προθεσμία, αλλά και οι ιδιωτικοί οργανισμοί θα πρέπει να κινηθούν το ίδιο γρήγορα.
- Η προσωρινή λύση είναι χρήσιμη, αλλά δεν αντικαθιστά το patch.

CISA Κατάλογος KEV και ενεργές ευπάθειες
Ο κατάλογος KEV της CISA είναι πολύ χρήσιμος για τους οργανισμούς σε όλο τον κόσμο που θέλουν να μαθαίνουν για τις νέες απειλές και ενδιαφέρονται για την καλύτερη διαχείριση ευπαθειών και την ιεράρχηση προτεραιοτήτων.
Γενικά, η CISA βοηθά πολύ στην προστασία και την αντιμετώπιση των απειλών κυβερνοασφάλειας. Ο οργανισμός αυτός συνεργάζεται με διάφορους τομείς, όπως οι ιδιωτικές επιχειρήσεις, οι κυβερνήσεις των πολιτειών και οι τοπικές αρχές, για να βελτιώσει την ασφάλεια των ψηφιακών συστημάτων.
Παρέχει πληροφορίες και εργαλεία για να βοηθήσει τους οργανισμούς να προστατεύσουν τα δίκτυά τους από κυβερνοεπιθέσεις και να αντιμετωπίσουν τυχόν επιθέσεις που μπορεί να συμβούν. Επιπλέον, ενημερώνει το κοινό για τυχόν ευάλωτα σημεία στα συστήματα και τις εφαρμογές που χρησιμοποιούνται ευρέως. Συνολικά, ο ρόλος της CISA είναι ζωτικής σημασίας για την προστασία των ψηφιακών υποδομών των ΗΠΑ αλλά και άλλων περιοχών.
Πηγή: cybersecuritynews.com
