Στα τέλη Σεπτεμβρίου 2025, η CISA εξέδωσε δημόσια προειδοποίηση σχετικά με την ενεργή εκμετάλλευση μιας κρίσιμης ευπάθειας command injection, που παρακολουθείται ως CVE-2025-59689, στις συσκευές Libraesva ESG (Email Security Gateway).
Δείτε επίσης: Η CISA πρόσθεσε ευπάθεια του Sudo στον Κατάλογο KEV

Αυτή η αδυναμία έχει αναδειχθεί γρήγορα ως αγαπημένος στόχος για κακόβουλους παράγοντες λόγω της ευκολίας εκμετάλλευσής της και της ευρείας χρήσης του Libraesva ESG ως πρώτης γραμμής άμυνας στην εταιρική και κυβερνητική υποδομή email.
Η ευπάθεια επιτρέπει σε μη αυθεντικοποιημένους επιτιθέμενους να εκτελούν αυθαίρετες εντολές συστήματος σε επηρεαζόμενες συσκευές, οδηγώντας σε σημαντικό κίνδυνο παραβίασης email, εξαγωγής δεδομένων και πλευρικής κίνησης εντός δικτύων.
Η αρχική ανακάλυψη αυτής της αδυναμίας ασφαλείας εμφανίστηκε μετά από παρατηρήσεις πολλών εταιρειών ασφαλείας για ανώμαλη κίνηση που κατευθυνόταν σε συσκευές Libraesva ESG που είναι δημόσια προσβάσιμες στην Ευρώπη και τη Βόρεια Αμερική. Οι επιτιθέμενοι γρήγορα χρησιμοποίησαν PoCs, εκμεταλλευόμενοι την απλή παράδοση φορτίου της αδυναμίας – συνήθως μέσω μιας ειδικά διαμορφωμένης αίτησης HTTP POST σε μια εκτεθειμένη διεπαφή διαχείρισης.
Δείτε ακόμα: CISA: Απαιτεί την επιδιόρθωση zero-day ευπαθειών Cisco

Οι οργανισμοί που βασίζονται σε συσκευές Libraesva ESG για άμυνα κατά του spam και του phishing βρίσκονται άμεσα σε κίνδυνο, με την εκμετάλλευση να οδηγεί συχνά σε πλήρη κατάληψη της συσκευής.
Οι αναλυτές της CISA σημείωσαν ότι οι επιτιθέμενοι που εκμεταλλεύονται το CVE-2025-59689 το έκαναν με μεγάλη ταχύτητα και διακριτικότητα, αφήνοντας ελάχιστα ίχνη στα αρχεία καταγραφής ασφαλείας. Οι έρευνές τους αποκάλυψαν ότι η επιτυχής εκμετάλλευση επέτρεπε φορτία που ενεργοποιούσαν απομακρυσμένη πρόσβαση shell, εγκατάσταση επιπλέον πακέτων κακόβουλου λογισμικού και χρήση της συσκευής ESG ως σημείο περιστροφής για εσωτερική αναγνώριση.
Η CISA κατέγραψε αρκετά περιστατικά όπου οι επιτιθέμενοι ανέπτυξαν αντίστροφα shells για να εδραιώσουν μόνιμα κανάλια πρόσβασης μετά την παραβίαση.
Ο μηχανισμός μόλυνσης στο επίκεντρο του CVE-2025-59689 είναι μια κλασική εντολή injection OS. Ένας επιτιθέμενος υποβάλλει μια ειδικά διαμορφωμένη αίτηση στο API διαχείρισης μέσω ιστού με ενσωματωμένα φορτία εντολών σε παραμέτρους που παρέχονται από τον χρήστη. Αυτή η εντολή δείχνει πώς η αδυναμία επιτρέπει σε έναν εξωτερικό παράγοντα να δημιουργήσει ένα απομακρυσμένο shell απευθείας στο σύστημα του επιτιθέμενου, παρακάμπτοντας τους ελέγχους αυθεντικοποίησης.
Δείτε επίσης: CISA: Ευπάθεια Chrome zero-day στον Κατάλογο KEV

Οι ερευνητές της CISA διαπίστωσαν ότι πολλά περιστατικά συνέβησαν λόγω των συσκευών ESG που δεν είχαν πρόσφατες ενημερώσεις ασφαλείας, υπογραμμίζοντας την αναγκαιότητα για έγκαιρη επιδιόρθωση.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
