Μια κρίσιμη ευπάθεια απομακρυσμένης εκτέλεσης κώδικα (RCE) εντοπίστηκε στα Microsoft Update Health Tools (KB4023057), ένα ευρέως χρησιμοποιούμενο στοιχείο των Windows που έχει σχεδιαστεί για να επιταχύνει την εφαρμογή ενημερώσεων ασφαλείας μέσω του Intune.
Δείτε επίσης: CISA: Ευπάθεια του Oracle Identity Manager στον Κατάλογο KEV

Το πρόβλημα προκύπτει από το γεγονός ότι το εργαλείο συνδέεται σε ανενεργούς λογαριασμούς Azure Blob storage, τους οποίους θα μπορούσαν να καταχωρίσουν και να ελέγξουν κακόβουλοι χρήστες. Η ευπάθεια επηρεάζει την έκδοση 1.0 των Update Health Tools, η οποία χρησιμοποιεί λογαριασμούς αποθήκευσης με προβλέψιμο μοτίβο ονοματοδοσίας (payloadprod0 έως payloadprod15.blob.core.windows.net) για να κατεβάζει αρχεία ρυθμίσεων και εντολές.
Οι ερευνητές της Eye Security διαπίστωσαν ότι η Microsoft είχε αφήσει 10 από τους 15 λογαριασμούς αποθήκευσης μη καταχωρισμένους και ανεκμετάλλευτους. Αφού κατέγραψαν αυτοί οι ίδιοι τα εγκαταλελειμμένα endpoints, κατέγραψαν πάνω από 544.000 αιτήματα HTTP μέσα σε επτά ημέρες, προερχόμενα από σχεδόν 10.000 μοναδικούς Azure tenants σε όλο τον κόσμο.
Η υπηρεσία uhssvc.exe, που βρίσκεται στον φάκελο C:\Program Files\Microsoft Update Health Tools, συνέχιζε να επιλύει (resolve) αυτά τα domains σε πολλά εταιρικά περιβάλλοντα.
Δείτε ακόμα: Ευπάθειες στο Wireshark επιτρέπουν κατάρρευση του συστήματος

Το κρίσιμο ζήτημα εντοπίζεται στη λειτουργία “ExecuteTool”, η οποία επιτρέπει την εκτέλεση binaries υπογεγραμμένων από τη Microsoft. Με τη δημιουργία κακόβουλων JSON payloads που παραπέμπουν σε νόμιμα εκτελέσιμα αρχεία των Windows, όπως το explorer.exe, οι επιτιθέμενοι μπορούν να πετύχουν αυθαίρετη εκτέλεση κώδικα σε ευάλωτα συστήματα.
Η νεότερη έκδοση 1.1 εισάγει μια σωστή υπηρεσία web στη διεύθυνση devicelistenerprod.microsoft.com, ωστόσο επιλογές συμβατότητας με παλαιότερες εκδόσεις μπορεί ακόμη να αφήνουν ορισμένα συστήματα εκτεθειμένα.
Η Eye Security ανέφερε την ευπάθεια στη Microsoft στις 7 Ιουλίου 2025 και η Microsoft επιβεβαίωσε το ζήτημα στις 17 Ιουλίου. Στις 18 Ιουλίου 2025, ερευνητές της Hashicorp μετέφεραν την ιδιοκτησία όλων των παραβιασμένων λογαριασμών αποθήκευσης πίσω στη Microsoft, κλείνοντας ουσιαστικά το παράθυρο επίθεσης.
Δείτε επίσης: Ευπάθεια στο vLLM επιτρέπει RCE επιθέσεις

Οι οργανισμοί πρέπει να διασφαλίσουν ότι χρησιμοποιούν την πιο πρόσφατη έκδοση των Update Health Tools και ότι δεν παραμένουν ενεργές παλαιότερες ρυθμίσεις. Οι ομάδες ασφαλείας οφείλουν επίσης να παρακολουθούν για ασυνήθιστη κίνηση δικτύου προς Azure Blob storage endpoints από υπηρεσίες ενημέρωσης.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
