Ερευνητές κυβερνοασφάλειας ανακάλυψαν πέντε ευπάθειες στο Fluent Bit, έναν ανοιχτού κώδικα πράκτορα τηλεμετρίας, που θα μπορούσαν να συνδυαστούν για να παραβιάσουν και να καταλάβουν υποδομές cloud.
Δείτε επίσης: Ευπάθεια στο vLLM επιτρέπει RCE επιθέσεις

Τα ελαττώματα ασφαλείας “επιτρέπουν στους επιτιθέμενους να παρακάμπτουν την αυθεντικοποίηση, να πραγματοποιούν διαδρομή αρχείων, να επιτυγχάνουν απομακρυσμένη εκτέλεση κώδικα, να προκαλούν συνθήκες άρνησης υπηρεσίας και να χειρίζονται ετικέτες,” ανέφερε η Oligo Security σε μια αναφορά.
Η επιτυχής εκμετάλλευση των ευπαθειών θα μπορούσε να επιτρέψει στους επιτιθέμενους να διαταράξουν τις υπηρεσίες cloud, να χειριστούν δεδομένα και να διεισδύσουν βαθύτερα στην υποδομή cloud και Kubernetes. Η λίστα των ευπαθειών που εντοπίστηκαν είναι η εξής:
– **CVE-2025-12972** – Μια ευπάθεια διαδρομής αρχείων που προκύπτει από τη χρήση μη καθαρισμένων τιμών ετικετών για τη δημιουργία ονομάτων αρχείων εξόδου, καθιστώντας δυνατή τη γραφή ή την αντικατάσταση αυθαίρετων αρχείων στο δίσκο, επιτρέποντας την αλλοίωση αρχείων καταγραφής και την απομακρυσμένη εκτέλεση κώδικα.
– **CVE-2025-12970** – Μια ευπάθεια υπερχείλισης buffer στο plugin εισόδου Docker Metrics (in_docker) που θα μπορούσε να επιτρέψει στους επιτιθέμενους να προκαλέσουν εκτέλεση κώδικα ή να καταρρεύσουν τον πράκτορα δημιουργώντας κοντέινερ με υπερβολικά μεγάλα ονόματα.
– **CVE-2025-12978** – Μια ευπάθεια στη λογική αντιστοίχισης ετικετών επιτρέπει στους επιτιθέμενους να υποκλέψουν αξιόπιστες ετικέτες – που ανατίθενται σε κάθε γεγονός που εισάγεται από το Fluent Bit – μαντεύοντας μόνο τον πρώτο χαρακτήρα ενός Tag_Key, επιτρέποντας σε έναν επιτιθέμενο να ανακατευθύνει αρχεία καταγραφής, να παρακάμψει φίλτρα και να εισάγει κακόβουλα ή παραπλανητικά αρχεία υπό αξιόπιστες ετικέτες.
– **CVE-2025-12977** – Μια ακατάλληλη επικύρωση εισόδου ετικετών που προέρχονται από πεδία ελεγχόμενα από τον χρήστη, επιτρέποντας σε έναν επιτιθέμενο να εισάγει νέες γραμμές, ακολουθίες διαδρομής και χαρακτήρες ελέγχου που μπορούν να καταστρέψουν τα αρχεία καταγραφής κατερχόμενης ροής.
– **CVE-2025-12969** – Έλλειψη αυθεντικοποίησης security.users στο plugin in_forward που χρησιμοποιείται για τη λήψη αρχείων καταγραφής από άλλες περιπτώσεις Fluent Bit χρησιμοποιώντας το πρωτόκολλο Forward, επιτρέποντας στους επιτιθέμενους να στέλνουν αρχεία καταγραφής, να εισάγουν ψευδή τηλεμετρία και να πλημμυρίζουν τα αρχεία καταγραφής ενός προϊόντος ασφαλείας με ψευδή γεγονότα.
Δείτε ακόμα: Ευπάθεια RCE έπληξε πλαίσια εξαγωγής AI σε Meta, Nvidia και Microsoft

Το Κέντρο Συντονισμού CERT (CERT/CC), σε ανεξάρτητη συμβουλευτική, ανέφερε ότι πολλές από αυτές τις ευπάθειες απαιτούν από έναν επιτιθέμενο να έχει πρόσβαση δικτύου σε μια περίπτωση Fluent Bit, προσθέτοντας ότι θα μπορούσαν να χρησιμοποιηθούν για παράκαμψη αυθεντικοποίησης, απομακρυσμένη εκτέλεση κώδικα, διακοπή υπηρεσίας και χειρισμό ετικετών.
Μετά από υπεύθυνη αποκάλυψη, τα ζητήματα έχουν αντιμετωπιστεί στις εκδόσεις 4.1.1 και 4.0.12 που κυκλοφόρησαν τον περασμένο μήνα. Η Amazon Web Services (AWS), η οποία επίσης συμμετείχε στην συντονισμένη αποκάλυψη, έχει προτρέψει τους πελάτες που χρησιμοποιούν το Fluent Bit να ενημερώσουν στην τελευταία έκδοση για βέλτιστη προστασία.
Δεδομένης της δημοτικότητας του Fluent Bit σε εταιρικά περιβάλλοντα, οι ελλείψεις έχουν τη δυνατότητα να επηρεάσουν την πρόσβαση σε υπηρεσίες cloud, να επιτρέψουν την αλλοίωση δεδομένων και να καταλάβουν τον ίδιο τον υπηρεσία καταγραφής.
Άλλες συνιστώμενες ενέργειες περιλαμβάνουν την αποφυγή χρήσης δυναμικών ετικετών για δρομολόγηση, το κλείδωμα διαδρομών εξόδου και προορισμών για την αποτροπή επέκτασης ή διαδρομής με βάση τις ετικέτες, την τοποθέτηση των /fluent-bit/etc/ και αρχείων ρυθμίσεων ως μόνο για ανάγνωση για να μπλοκάρουν την αλλοίωση κατά την εκτέλεση και την εκτέλεση της υπηρεσίας ως μη-root χρήστες.
Δείτε επίσης: Κρίσιμη Ευπάθεια RCE στο Claude Desktop της Anthropic
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Η εξέλιξη έρχεται πάνω από ένα χρόνο μετά την αναφορά της Tenable για μια ευπάθεια στον ενσωματωμένο HTTP server του Fluent Bit (CVE-2024-4323 γνωστή και ως Linguistic Lumberjack) που θα μπορούσε να εκμεταλλευτεί για την επίτευξη άρνησης υπηρεσίας (DoS), αποκάλυψης πληροφοριών ή απομακρυσμένης εκτέλεσης κώδικα.
