Η Υπηρεσία Κυβερνοασφάλειας και Ασφάλειας Υποδομών των Ηνωμένων Πολιτειών (CISA) πρόσθεσε δύο ευπάθειες ασφαλείας των Microsoft Office και Hewlett Packard Enterprise (HPE) OneView στον κατάλογό της με τις Γνωστές Εκμεταλλευόμενες Ευπάθειες (KEV).
Δείτε επίσης: PoC exploit για ευπάθεια CVE-2025-38352 στον πυρήνα Android/Linux

Οι δύο ευπάθειες που εντάχθηκαν στον Κατάλογο KEV της CISA
Η ευπάθεια CVE-2009-0556 (με βαθμολογία CVSS: 8.8) είναι μια ευπάθεια code injection στο Microsoft Οffice PowerPoint που επιτρέπει σε απομακρυσμένους επιτιθέμενους να εκτελούν αυθαίρετο κώδικα μέσω memory corruption.
Η ευπάθεια CVE-2025-37164 (με βαθμολογία CVSS: 10.0) είναι μια ευπάθεια code injection στο HPE OneView που επιτρέπει σε έναν απομακρυσμένο μη εξουσιοδοτημένο χρήστη να εκτελεί απομακρυσμένη εκτέλεση κώδικα.
Λεπτομέρειες για την CVE-2025-37164 εμφανίστηκαν τον περασμένο μήνα όταν η ΗPE δήλωσε ότι η ευπάθεια επηρεάζει όλες τις εκδόσεις του λογισμικού πριν από την έκδοση 11.00. Η εταιρεία κατέστησε επίσης διαθέσιμα hotfixes για τις εκδόσεις OneView από 5.20 έως 10.
Το εύρος των επιθέσεων και οι δράστες που στοχεύουν τις δύο ευπάθειες είναι προς το παρόν ασαφείς και δεν φαίνεται να υπάρχουν δημόσιες αναφορές για την εκμετάλλευσή τους. Ωστόσο, μια αναφορά από την eSentire, στις 23 Δεκεμβρίου 2025, αποκάλυψε την κυκλοφορία ενός λεπτομερούς PoC exploit για την CVE-2025-37164.
Δείτε επίσης: Veeam: Νέες ευπάθειες εκθέτουν backup servers σε επιθέσεις RCE

“Η δημόσια διαθεσιμότητα ενός PoC exploit αυξάνει σημαντικά τον κίνδυνο για τους οργανισμούς που εκτελούν τις επηρεαζόμενες εκδόσεις της εφαρμογής“, δήλωσε η eSentire. “Δεδομένου ότι η ευπάθεια επηρεάζει όλες τις εκδόσεις πριν από την 11.0, οι οργανισμοί καλούνται να εφαρμόσουν τις απαιτούμενες ενημερώσεις για να μετριάσουν τον πιθανό κίνδυνο εκμετάλλευσης“.
Οι ομοσπονδιακές υπηρεσίες καλούνται να εφαρμόσουν τις απαραίτητες διορθώσεις έως τις 28 Ιανουαρίου 2026, για να προστατεύσουν τα δίκτυά τους από ενεργές απειλές.
Η σημασία της άμεσης δράσης δεν μπορεί να υποτιμηθεί, καθώς η εκμετάλλευση αυτών των ευπαθειών μπορεί να οδηγήσει σε σημαντικές παραβιάσεις ασφάλειας και απώλεια δεδομένων. Οι οργανισμοί πρέπει να διασφαλίσουν ότι οι υποδομές τους είναι ενημερωμένες και προστατευμένες, εφαρμόζοντας τις πιο πρόσφατες ενημερώσεις ασφαλείας και παρακολουθώντας συνεχώς τις απειλές.
Δείτε επίσης: Ευπάθεια στο TOTOLINK EX200 επιτρέπει πλήρη πρόσβαση στο σύστημα

Η CISA συνεχίζει να παρακολουθεί στενά την κατάσταση και να παρέχει καθοδήγηση και υποστήριξη στους οργανισμούς για την αντιμετώπιση αυτών των κρίσιμων ζητημάτων ασφαλείας. Η συνεργασία με ειδικούς στον τομέα της κυβερνοασφάλειας και η ανταλλαγή πληροφοριών είναι ζωτικής σημασίας για την αποτελεσματική αντιμετώπιση αυτών των απειλών και την προστασία των κρίσιμων υποδομών από κακόβουλες επιθέσεις.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
