Το MITRE δημοσίευσε τη φετινή λίστα με τις 25 πιο κρίσιμες ευπάθειες λογισμικού, έπειτα από ανάλυση περισσότερων από 39.000 ευπαθειών (CVE) που αναφέρθηκαν μεταξύ Ιουνίου 2024 και Ιουνίου 2025. Η λίστα αποτελεί ένα από τα σημαντικότερα εργαλεία για κυβερνήσεις, εταιρείες και ερευνητές κυβερνοασφάλειας, καθώς καταγράφει τους τύπους σφαλμάτων που αξιοποιούνται συχνότερα από κυβερνοεγκληματίες και κρατικές ομάδες hackers.

Η κατάταξη δημιουργήθηκε σε συνεργασία με την CISA και το HSSEDI, τους οργανισμούς που επιβλέπουν το πρόγραμμα Common Weakness Enumeration (CWE) — το διεθνές πρότυπο ταξινόμησης αδυναμιών λογισμικού.
Τι θεωρείται “αδυναμία” λογισμικού
Οι αδυναμίες λογισμικού μπορεί να εντοπίζονται σε όλα τα στάδια: από τον κώδικα και τον σχεδιασμό μέχρι την αρχιτεκτονική ενός συστήματος. Μικρά λάθη, όπως λανθασμένος χειρισμός μνήμης ή ανεπαρκής έλεγχος ταυτοποίησης, μπορούν να ανοίξουν την πόρτα σε επιτιθέμενους που επιδιώκουν:
- πλήρη έλεγχο μιας συσκευής,
- κλοπή ή αποκάλυψη ευαίσθητων δεδομένων,
- επιθέσεις denial-of-service (DDoS),
- παράκαμψη πολιτικών ασφαλείας.
Για την κατάρτιση της λίστας, το MITRE βαθμολόγησε κάθε αδυναμία βάσει της σοβαρότητάς της και της συχνότητας εμφάνισής της στις καταγεγραμμένες CVE.
Δείτε επίσης: Νέες ευπάθειες React RSC επιτρέπουν DoS και έκθεση κώδικα πηγής
Ποιος είναι στην κορυφή της λίστας και οι μεγαλύτερες αλλαγές
Για ακόμη μια χρονιά, το Cross-Site Scripting (CWE-79) παραμένει στην κορυφή — μια αδυναμία που εξακολουθεί να εντοπίζεται σε χιλιάδες web εφαρμογές και που συχνά χρησιμοποιείται για κλοπή cookies, injection κακόβουλου κώδικα και παραβίαση λογαριασμών.
Ωστόσο, η φετινή λίστα παρουσιάζει έντονες ανακατατάξεις. Ανάμεσα στις μεγαλύτερες αλλαγές:
- Missing Authorization (CWE-862)
- Null Pointer Dereference (CWE-476)
- Missing Authentication (CWE-306)
Οι συγκεκριμένες κατηγορίες εκτοξεύτηκαν ψηλά, αντικατοπτρίζοντας τη ραγδαία αύξηση των επιθέσεων που στοχεύουν συστήματα με ανεπαρκείς ελέγχους πρόσβασης.

Οι νέες απειλές που εισέρχονται στη 25άδα
Στη φετινή λίστα, βρίσκονται τύποι overflow που πολλοί θεωρούσαν “παλαιάς σχολής”, αλλά επανέρχονται δυναμικά:
- Classic Buffer Overflow (CWE-120)
- Stack-based Buffer Overflow (CWE-121)
- Heap-based Buffer Overflow (CWE-122)
Επιστρέφουν λόγω αυξημένης στοχοποίησης συστημάτων IoT, firmware και embedded συσκευών. Σημαντικές προσθήκες αποτελούν επίσης:
- Improper Access Control (CWE-284)
- Authorization Bypass Through User-Controlled Key (CWE-639)
- Allocation of Resources Without Limits or Throttling (CWE-770)
Δείτε επίσης: Η CISA πρόσθεσε ευπάθεια του OSGeo GeoServer στον Κατάλογο KEV
Οι νέες αυτές εγγραφές αναδεικνύουν πως οι επιτιθέμενοι συνεχίζουν να εκμεταλλεύονται παλιές αδυναμίες που εξακολουθούν να εμφανίζονται σε νέα προϊόντα.
| Rank | ID | Name | Score | KEV CVEs | Change |
|---|---|---|---|---|---|
| 1 | CWE-79 | Cross-site Scripting | 60.38 | 7 | 0 |
| 2 | CWE-89 | SQL Injection | 28.72 | 4 | +1 |
| 3 | CWE-352 | Cross-Site Request Forgery (CSRF) | 13.64 | 0 | +1 |
| 4 | CWE-862 | Missing Authorization | 13.28 | 0 | +5 |
| 5 | CWE-787 | Out-of-bounds Write | 12.68 | 12 | -3 |
| 6 | CWE-22 | Path Traversal | 8.99 | 10 | -1 |
| 7 | CWE-416 | Use After Free | 8.47 | 14 | +1 |
| 8 | CWE-125 | Out-of-bounds Read | 7.88 | 3 | -2 |
| 9 | CWE-78 | OS Command Injection | 7.85 | 20 | -2 |
| 10 | CWE-94 | Code Injection | 7.57 | 7 | +1 |
| 11 | CWE-120 | Classic Buffer Overflow | 6.96 | 0 | N/A |
| 12 | CWE-434 | Unrestricted Upload of File with Dangerous Type | 6.87 | 4 | -2 |
| 13 | CWE-476 | NULL Pointer Dereference | 6.41 | 0 | +8 |
| 14 | CWE-121 | Stack-based Buffer Overflow | 5.75 | 4 | N/A |
| 15 | CWE-502 | Deserialization of Untrusted Data | 5.23 | 11 | +1 |
| 16 | CWE-122 | Heap-based Buffer Overflow | 5.21 | 6 | N/A |
| 17 | CWE-863 | Incorrect Authorization | 4.14 | 4 | +1 |
| 18 | CWE-20 | Improper Input Validation | 4.09 | 2 | -6 |
| 19 | CWE-284 | Improper Access Control | 4.07 | 1 | N/A |
| 20 | CWE-200 | Exposure of Sensitive Information | 4.01 | 1 | -3 |
| 21 | CWE-306 | Missing Authentication for Critical Function | 3.47 | 11 | +4 |
| 22 | CWE-918 | Server-Side Request Forgery (SSRF) | 3.36 | 0 | -3 |
| 23 | CWE-77 | Command Injection | 3.15 | 2 | -10 |
| 24 | CWE-639 | Authorization Bypass via User-Controlled Key | 2.62 | 0 | +6 |
| 25 | CWE-770 | Allocation of Resources w/o Limits or Throttling | 2.54 | 0 | +1 |
Τι λέει το MITRE και η CISA για την κατάσταση
Σε δήλωσή του, το MITRE υπογράμμισε ότι πολλές από τις αδυναμίες είναι “εύκολες στον εντοπισμό και την εκμετάλλευση”, ενώ συχνά οδηγούν σε πλήρη έλεγχο συστημάτων ή κλοπή δεδομένων. Η CISA, από την πλευρά της, προτρέπει οργανισμούς να ενσωματώσουν τη λίστα στις στρατηγικές ασφάλειας λογισμικού τους — όχι απλώς ως ενημερωτικό υλικό αλλά ως οδηγό για διαδικασίες ανάπτυξης, τεστ ασφάλειας και τακτικό vulnerability management.
Οι ειδοποιήσεις “Secure by Design” και τι αλλάζει στη βιομηχανία
Τα τελευταία χρόνια, η CISA έχει εντείνει την πίεση προς τις εταιρείες τεχνολογίας, δημοσιεύοντας συνεχώς ειδοποιήσεις Secure by Design. Σε πολλές περιπτώσεις, οι προειδοποιήσεις αυτές εκδόθηκαν εξαιτίας ενεργών κυβερνοεπιχειρήσεων, όπως η μεγάλη καμπάνια του 2024 που αξιοποίησε αδυναμίες path injection. Η κινεζική ομάδα Velvet Ant είχε στοχοποιήσει συσκευές Cisco, Palo Alto και Ivanti, αναδεικνύοντας για άλλη μια φορά ότι οι “παλιομοδίτικες” ευπάθειες μπορούν να αποδειχθούν εξαιρετικά επικίνδυνες.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Δείτε επίσης: Zero-day ευπάθεια Gogs χρησιμοποιείται σε επιθέσεις

Ένα πρόγραμμα υψηλής σημασίας για τις ΗΠΑ
Την άνοιξη του 2025, η CISA ανακοίνωσε την παράταση της χρηματοδότησης του MITRE για ακόμη 11 μήνες, ώστε να συνεχιστεί απρόσκοπτα το πρόγραμμα CVE— μια κρίσιμη υποδομή για την παγκόσμια κυβερνοασφάλεια. Η ανακοίνωση ήρθε λίγο μετά την προειδοποίηση του αντιπροέδρου του MITRE, Yosry Barsoum, ότι η χρηματοδότηση για τα προγράμματα CVE και CWE κινδύνευε να διακοπεί.
Το μήνυμα προς τους οργανισμούς
Με την αύξηση των ψηφιακών απειλών, η λίστα του 2025 χρησιμεύει ως χάρτης προτεραιοτήτων. Η CISA καλεί προγραμματιστές, product teams και security ομάδες να την ενσωματώσουν στις διαδικασίες τους, ώστε το λογισμικό του μέλλοντος να σχεδιάζεται εξαρχής με γνώμονα την ασφάλεια — και όχι ως μεταγενέστερη σκέψη.
Πηγή: www.bleepingcomputer.com
