Ερευνητές κυβερνοασφάλειας αποκάλυψαν δύο σφάλματα στο Wondershare RepairIt που εξέθεσαν ιδιωτικά δεδομένα χρηστών και πιθανώς επέτρεψαν την αλλοίωση μοντέλων τεχνητής νοημοσύνης (AI) και κινδύνους στην αλυσίδα εφοδιασμού.
Δείτε επίσης: Chrome: Ευπάθειες επιτρέπουν διαρροή δεδομένων & system crashes

Τα κρίσιμα σφάλματα, που ανακαλύφθηκαν από την Trend Micro, είναι:
– **CVE-2025-10643 (βαθμολογία CVSS: 9.1)** – Ένα κενό παράκαμψης πιστοποίησης εντός των δικαιωμάτων που παραχωρούνται σε ένα διακριτικό λογαριασμού αποθήκευσης.
– **CVE-2025-10644 (βαθμολογία CVSS: 9.4)** – Ένα κενό παράκαμψης πιστοποίησης εντός των δικαιωμάτων που παραχωρούνται σε ένα διακριτικό SAS.
Η επιτυχής εκμετάλλευση αυτών των κενών του Wondershare RepairIt, μπορεί να επιτρέψει σε έναν επιτιθέμενο να παρακάμψει την προστασία πιστοποίησης στο σύστημα και να ξεκινήσει μια επίθεση στην αλυσίδα εφοδιασμού, με τελικό αποτέλεσμα την εκτέλεση αυθαίρετου κώδικα στα τερματικά των πελατών.
Οι ερευνητές της Trend Micro, Alfredo Oliveira και David Fiser, δήλωσαν ότι η εφαρμογή επισκευής δεδομένων και επεξεργασίας φωτογραφιών με τεχνητή νοημοσύνη “αντέκρουσε την πολιτική απορρήτου της συλλέγοντας, αποθηκεύοντας και, λόγω αδύναμων πρακτικών Ανάπτυξης, Ασφάλειας και Λειτουργιών (DevSecOps), ακούσια διαρρέοντας ιδιωτικά δεδομένα χρηστών.“
Οι κακές πρακτικές ανάπτυξης περιλαμβάνουν την ενσωμάτωση υπερβολικά επιτρεπτικών διακριτικών πρόσβασης στο cloud απευθείας στον κώδικα της εφαρμογής, επιτρέποντας την ανάγνωση και εγγραφή πρόσβασης σε ευαίσθητη αποθήκευση στο cloud. Επιπλέον, τα δεδομένα αναφέρθηκαν ότι αποθηκεύονταν χωρίς κρυπτογράφηση, επιτρέποντας πιθανώς ευρύτερη κατάχρηση των εικόνων και βίντεο που ανέβαζαν οι χρήστες.
Δείτε ακόμα: 25 κορυφαίες ευπάθειες MCP εκμεταλλεύονται από AI Agents

Η εκτεθειμένη αποθήκευση στο cloud περιλαμβάνει όχι μόνο δεδομένα χρηστών αλλά και μοντέλα τεχνητής νοημοσύνης, δυαδικά αρχεία λογισμικού για διάφορα προϊόντα που αναπτύχθηκαν από την Wondershare, εικόνες κοντέινερ, σενάρια και πηγαίο κώδικα της εταιρείας, επιτρέποντας σε έναν επιτιθέμενο να αλλοιώσει μοντέλα AI ή εκτελέσιμα, ανοίγοντας το δρόμο για επιθέσεις στην αλυσίδα εφοδιασμού που στοχεύουν πελάτες κατάντη.
Πέρα από την έκθεση δεδομένων πελατών και την αλλοίωση μοντέλων AI, αυτά τα ζητήματα μπορεί να οδηγήσουν σε σοβαρές συνέπειες, συμπεριλαμβανομένης της κλοπής πνευματικής ιδιοκτησίας, ρυθμιστικών κυρώσεων και διάβρωσης της εμπιστοσύνης των καταναλωτών.
Η Trend Micro δήλωσε ότι αποκάλυψε υπεύθυνα τα δύο ζητήματα στο Wondershare RepairIt μέσω της Πρωτοβουλίας Μηδενικής Ημέρας (ZDI) τον Απρίλιο του 2025, αλλά δεν έχει λάβει ακόμη απάντηση από τον προμηθευτή παρά τις επανειλημμένες προσπάθειες. Ελλείψει επιδιόρθωσης, οι χρήστες συμβουλεύονται να “περιορίσουν την αλληλεπίδραση με το προϊόν.”
Η εξέλιξη αυτή έρχεται καθώς η Trend Micro είχε προηγουμένως προειδοποιήσει για την έκθεση διακομιστών Model Context Protocol (MCP) χωρίς πιστοποίηση ή την αποθήκευση ευαίσθητων διαπιστευτηρίων όπως οι διαμορφώσεις MCP σε απλό κείμενο, τα οποία οι κακόβουλοι παράγοντες μπορούν να εκμεταλλευτούν για να αποκτήσουν πρόσβαση σε πόρους cloud, βάσεις δεδομένων ή να εισάγουν κακόβουλο κώδικα.
Κάθε διακομιστής MCP λειτουργεί ως ανοιχτή πόρτα προς την πηγή δεδομένων του: βάσεις δεδομένων, υπηρεσίες cloud, εσωτερικά APIs ή συστήματα διαχείρισης έργων. “Χωρίς πιστοποίηση, ευαίσθητα δεδομένα όπως εμπορικά μυστικά και αρχεία πελατών γίνονται προσβάσιμα σε όλους,” δήλωσαν οι ερευνητές.
Δείτε επίσης: Η Microsoft διορθώνει κρίσιμο ελάττωμα στο Entra ID
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Τον Δεκέμβριο του 2024, η εταιρεία διαπίστωσε επίσης ότι οι εκτεθειμένες καταχωρήσεις κοντέινερ θα μπορούσαν να καταχραστούν για να αποκτήσουν μη εξουσιοδοτημένη πρόσβαση και να τραβήξουν στόχους Docker για να εξάγουν το μοντέλο AI.
