Η Υπηρεσία Κυβερνοασφάλειας και Ασφάλειας Υποδομών των ΗΠΑ (CISA) εξέδωσε επείγουσα οδηγία προς τις ομοσπονδιακές κυβερνητικές υπηρεσίες, ζητώντας να θωρακίσουν άμεσα τα συστήματά τους απέναντι σε μια κρίσιμη ευπάθεια του Microsoft Configuration Manager. Το κενό ασφαλείας, το οποίο είχε διορθωθεί από τη Microsoft ήδη από τον Οκτώβριο του 2024, πλέον αξιοποιείται ενεργά σε πραγματικές επιθέσεις, γεγονός που αυξάνει σημαντικά τον βαθμό απειλής.

Η κίνηση της CISA υπογραμμίζει για ακόμη μία φορά το πώς μπορεί μια “θεωρητική” ευπάθεια να μετατραπεί σε πραγματικό εργαλείο στα χέρια κυβερνοεγκληματιών, ειδικά όταν αφορά κρίσιμες πλατφόρμες διαχείρισης IT.
Τι είναι το Microsoft Configuration Manager και γιατί είναι τόσο σημαντικό
Το Microsoft Configuration Manager, γνωστό και ως ConfigMgr ή παλαιότερα SCCM (System Center Configuration Manager), αποτελεί ένα από τα βασικότερα εργαλεία διαχείρισης IT σε μεγάλους οργανισμούς. Χρησιμοποιείται για την κεντρική διαχείριση χιλιάδων Windows servers και workstations, επιτρέποντας την εγκατάσταση ενημερώσεων, την ανάπτυξη λογισμικού και την παρακολούθηση συσκευών σε εταιρικά και κυβερνητικά δίκτυα.
Δείτε επίσης: Hackers εκμεταλλεύονται σοβαρή ευπάθεια BeyondTrust
Αυτό σημαίνει πως μια επιτυχημένη επίθεση σε ConfigMgr δεν αφορά απλώς ένα μεμονωμένο σύστημα, αλλά μπορεί να προσφέρει πρόσβαση σε ολόκληρη την υποδομή ενός οργανισμού.
CVE-2024-43468: SQL Injection που οδηγεί σε Remote Code Execution
Η ευπάθεια έχει καταγραφεί ως CVE-2024-43468 και αναφέρθηκε αρχικά από την εταιρεία Synacktiv. Πρόκειται για κενό ασφαλείας τύπου SQL injection, το οποίο επιτρέπει σε απομακρυσμένους εισβολείς, χωρίς δικαιώματα, να αποκτήσουν εκτέλεση κώδικα (RCE).
Με απλά λόγια, ένας επιτιθέμενος μπορεί να στείλει ειδικά σχεδιασμένα αιτήματα σε έναν ευάλωτο server και να εκτελέσει αυθαίρετες εντολές με το υψηλότερο επίπεδο προνομίων, τόσο στον διακομιστή όσο και στη βάση δεδομένων του Configuration Manager.
Η Microsoft είχε προειδοποιήσει τότε ότι η ευπάθεια οφείλεται σε μη ασφαλή επεξεργασία εισόδου, επιτρέποντας την εκτέλεση εντολών σε κρίσιμα components του συστήματος.

Από “λιγότερο πιθανή εκμετάλλευση” σε ενεργό όπλο επιθέσεων
Τον Οκτώβριο του 2024, όταν κυκλοφόρησε το patch, η Microsoft χαρακτήρισε το exploit ως “Exploitation Less Likely”, εκτιμώντας ότι η δημιουργία λειτουργικού κώδικα επίθεσης θα απαιτούσε εξειδίκευση, σωστό χρονισμό και περίπλοκες τεχνικές.
Δείτε επίσης: Έλεγχος ασφαλείας από Google-Intel αποκαλύπτει σοβαρή ευπάθεια TDX
Ωστόσο, τα δεδομένα άλλαξαν γρήγορα. Στις 26 Νοεμβρίου 2024, η Synacktiv δημοσίευσε proof-of-concept exploit code για το CVE-2024-43468, περίπου δύο μήνες μετά την κυκλοφορία των ενημερώσεων ασφαλείας.
Αυτό το σημείο είναι κρίσιμο: όταν ένας PoC κώδικας γίνεται δημόσιος, η πιθανότητα μαζικής εκμετάλλευσης αυξάνεται δραματικά, καθώς ακόμα και λιγότερο έμπειροι επιτιθέμενοι μπορούν να τον προσαρμόσουν για επιθέσεις.
Η CISA το χαρακτηρίζει πλέον “actively exploited”
Παρότι η Microsoft δεν έχει δημοσιεύσει ακόμη περισσότερες λεπτομέρειες για την έκταση των επιθέσεων, η CISA έχει καταχωρήσει το CVE-2024-43468 ως ενεργά εκμεταλλευόμενο.
Η υπηρεσία πρόσθεσε την ευπάθεια στον Κατάλογο KEV και διέταξε τις ομοσπονδιακές υπηρεσίες (FCEB) να εφαρμόσουν τις ενημερώσεις το αργότερο έως τις 5 Μαρτίου, σύμφωνα με το Binding Operational Directive (BOD) 22-01.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Τι σημαίνει αυτό για τον ιδιωτικό τομέα
Αν και η οδηγία BOD 22-01 αφορά άμεσα μόνο κυβερνητικές υπηρεσίες, η CISA κάλεσε όλους τους οργανισμούς —συμπεριλαμβανομένων εταιρειών του ιδιωτικού τομέα— να προχωρήσουν σε άμεση προστασία των συστημάτων τους.
Δείτε επίσης: ICS Patch Tuesday: Ευπάθειες διορθώθηκαν από Siemens, Schneider, Aveva, Phoenix Contact

Οι πλατφόρμες, όπως το ConfigMgr, βρίσκονται σε χιλιάδες εταιρικά δίκτυα παγκοσμίως. Μια επιτυχημένη εκμετάλλευση μπορεί να οδηγήσει σε ransomware επιθέσεις, κλοπή δεδομένων ή πλήρη κατάρρευση της IT υποδομής.
Τα patches δεν είναι προαιρετικά
Η υπόθεση του CVE-2024-43468 αποτελεί ακόμη ένα παράδειγμα του γιατί οι ενημερώσεις ασφαλείας δεν πρέπει ποτέ να καθυστερούν. Ένα patch που αρχικά θεωρήθηκε “δύσκολο να αξιοποιηθεί” μετατράπηκε σε ενεργό εργαλείο επιθέσεων μέσα σε λίγους μήνες.
Για οργανισμούς που χρησιμοποιούν Microsoft Configuration Manager, η άμεση αναβάθμιση και ο συνεχής έλεγχος ασφαλείας είναι πλέον μονόδρομος.
Πηγή: www.bleepingcomputer.com
