Η CISA έχει εκδώσει μια επείγουσα ειδοποίηση σχετικά με μια ευπάθεια zero-day στο λειτουργικό σύστημα Android, η οποία χρησιμοποιείται ενεργά σε επιθέσεις.

Η ευπάθεια, που παρακολουθείται ως CVE-2025-48543, είναι ένα ζήτημα υψηλής σοβαρότητας που θα μπορούσε να επιτρέψει στους επιτιθέμενους να αποκτήσουν αυξημένο έλεγχο στις επηρεαζόμενες συσκευές. Την Πέμπτη, 4 Σεπτεμβρίου 2025, η CISA πρόσθεσε την ευπάθεια στον κατάλογο Γνωστών Εκμεταλλευμένων Ευπαθειών (KEV), επιβεβαιώνοντας ότι πρόκειται για μια πραγματική απειλή για τους χρήστες.
Η ευπάθεια περιγράφεται ως ευπάθεια use-after–free εντός του Android Runtime (ART), του βασικού στοιχείου που είναι υπεύθυνο για την εκτέλεση εφαρμογών σε συσκευές Android. Ένας κακόβουλος παράγοντας μπορεί να εκμεταλλευτεί αυτό το είδος σφάλματος (memory corruption) για να παρακάμψει τα ισχυρά όρια ασφαλείας του sandbox του προγράμματος περιήγησης Chrome και να επιτύχει τοπική κλιμάκωση προνομίων.
Δείτε επίσης: Κρίσιμη ευπάθεια 0-Click επιτρέπει κλοπή λογαριασμών email
Μια επιτυχής εκμετάλλευση θα παραχωρούσε ουσιαστικά στον επιτιθέμενο δικαιώματα υψηλότερου επιπέδου στη συσκευή, οδηγώντας σε μια σημαντική παραβίαση σε επίπεδο συστήματος. Αυτό σημαίνει ότι ο επιτιθέμενος θα μπορούσε να εγκαταστήσει κακόβουλο λογισμικό, να αποκτήσει πρόσβαση σε ευαίσθητα δεδομένα χρηστών ή να πάρει περαιτέρω έλεγχο της παραβιασμένης συσκευής.
Σύμφωνα με τις πληροφορίες που δημοσιεύθηκαν από την CISA, οι επιτιθέμενοι και η φύση των εκστρατειών που αξιοποιούν αυτή την ευπάθεια είναι προς το παρόν άγνωστα. Ωστόσο, η συμπερίληψη στον κατάλογο KEV επιβεβαιώνει ότι οι ερευνητές ασφαλείας έχουν παρατηρήσει ενεργή εκμετάλλευση. Μάλιστα, οι επιτιθέμενοι φαίνεται να έχουν χρησιμοποιήσει το σφάλμα πριν από τη δημόσια διαθεσιμότητα μιας επιδιόρθωσης.

Σε απάντηση στην ενεργή απειλή, η CISA έχει εκδώσει μια δεσμευτική επιχειρησιακή οδηγία προς όλες τις Ομοσπονδιακές Υπηρεσίες (FCEB). Αυτές οι υπηρεσίες καλούνται να εφαρμόσουν τις απαραίτητες ενέργειες προστασίας μέχρι τις 25 Σεπτεμβρίου 2025. Εάν δεν είναι διαθέσιμες οι επιδιορθώσεις, οι υπηρεσίες καλούνται να διακόψουν τη χρήση του προϊόντος για να αποτρέψουν πιθανή παραβίαση.
Google: Διόρθωση zero-day ευπάθειας στο Android
Η Google έχει αντιμετωπίσει την ευπάθεια στο Android Security Bulletin του Σεπτεμβρίου 2025, το οποίο κυκλοφόρησε την 1η Σεπτεμβρίου. Η CISA προτρέπει όλους τους οργανισμούς, καθώς και τους μεμονωμένους χρήστες Android, να δώσουν προτεραιότητα στην εγκατάσταση αυτής της ενημέρωσης ασφαλείας μόλις αυτή είναι διαθέσιμη από τον κατασκευαστή της συσκευής τους.
Δείτε επίσης: Χάκερ εκμεταλλεύονται τα API του Google Calendar μέσω του MeetC2
Δεδομένης της σοβαρότητας μιας ευπάθειας κλιμάκωσης προνομίων, όλοι οι χρήστες Android ενθαρρύνονται έντονα να ελέγξουν και να εφαρμόσουν τις τελευταίες ενημερώσεις συστήματος άμεσα. Για να το κάνουν αυτό, οι χρήστες μπορούν να πλοηγηθούν στις Ρυθμίσεις > Σύστημα > Ενημέρωση συστήματος.
Android συσκευές σε κίνδυνο
Η ανακοίνωση της CISA για την ευπάθεια CVE-2025-48543 έρχεται να υπενθυμίσει για ακόμη μια φορά κάτι που οι ειδικοί ασφαλείας λένε εδώ και χρόνια: το Android, με το τεράστιο οικοσύστημά του, παραμένει ένας από τους πιο ελκυστικούς στόχους για επιθέσεις zero-day. Ο λόγος δεν είναι μόνο η δημοφιλία του, αλλά και η κατακερματισμένη φύση των ενημερώσεων, καθώς πολλοί κατασκευαστές συσκευών αργούν να διαθέσουν τα security patches στους τελικούς χρήστες. Αυτό σημαίνει ότι ακόμη κι όταν η Google διορθώνει έγκαιρα ένα κρίσιμο σφάλμα, εκατομμύρια συσκευές μπορεί να παραμένουν εκτεθειμένες για εβδομάδες ή και μήνες.

Η συγκεκριμένη ευπάθεια είναι ιδιαίτερα ανησυχητική επειδή χτυπά στον πυρήνα του Android Runtime. Πρόκειται για το θεμέλιο που τρέχει όλες τις εφαρμογές της πλατφόρμας, κάτι που κάνει την επίθεση εξαιρετικά επικίνδυνη. Σε αντίθεση με πιο “επιφανειακές” αδυναμίες, η εκμετάλλευση ενός use-after-free στο ART δεν περιορίζεται σε ένα app ή ένα sandbox· μπορεί να ανοίξει την πόρτα σε πλήρη έλεγχο της συσκευής.
Δείτε επίσης: Η CISA προσθέτει δύο ευπάθειες TP-Link στον Κατάλογο KEV
Αυτό φέρνει ξανά στο προσκήνιο το ερώτημα: πόσο ασφαλής είναι πραγματικά η καθημερινή χρήση ενός smartphone; Για τους περισσότερους χρήστες, το κινητό είναι το βασικότερο εργαλείο επικοινωνίας, εργασίας, ακόμη και τραπεζικών συναλλαγών. Η εκμετάλλευση μιας τέτοιας zero-day ευπάθειας μπορεί να έχει αντίκτυπο στην προσωπική και οικονομική ασφάλεια σε κλίμακα πολύ μεγαλύτερη απ’ ό,τι ένα παραδοσιακό malware για υπολογιστές.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
