ΑρχικήSecurityCISA: Νέες ευπάθειες Zimbra και SharePoint στον Κατάλογο KEV

CISA: Νέες ευπάθειες Zimbra και SharePoint στον Κατάλογο KEV

Η CISA (Cybersecurity and Infrastructure Security Agency) των ΗΠΑ εξέδωσε επείγουσα προειδοποίηση για δύο κρίσιμες ευπάθειες ασφαλείας που επηρεάζουν το Zimbra Collaboration Suite και το Microsoft SharePoint, καθώς έχουν εντοπιστεί ενεργές επιθέσεις. Παράλληλα, η Amazon αποκάλυψε ότι χάκερς που συνδέονται με το Interlock ransomware εκμεταλλεύονται μια zero-day ευπάθεια στο λογισμικό διαχείρισης firewall της Cisco.

CISA Zimbra SharePoint

Η πρώτη ευπάθεια, CVE-2025-66376 με βαθμολογία CVSS 7.2, αφορά μια stored cross-site scripting (XSS) ευπάθεια στο Classic UI του Synacor Zimbra Collaboration Suite. Οι επιτιθέμενοι μπορούν να εκμεταλλευτούν τις Cascading Style Sheets (CSS) @import directives σε HTML email μηνύματα για να εισάγουν κακόβουλο κώδικα. Η ευπάθεια διορθώθηκε στις εκδόσεις 10.0.18 και 10.1.13 τον Νοέμβριο του 2025.

Δείτε επίσης: Η επίθεση zero-day του Microsoft SharePoint Server επηρεάζει το Αφρικανικό Υπουργείο Οικονομικών

Η δεύτερη ευπάθεια, CVE-2026-20963 με υψηλότερη βαθμολογία CVSS 8.8, είναι μια ευπάθεια deserialization μη αξιόπιστων δεδομένων στο Microsoft Office SharePoint. Αυτή η ευπάθεια επιτρέπει σε μη εξουσιοδοτημένους επιτιθέμενους να εκτελέσουν κώδικα μέσω δικτύου, και διορθώθηκε τον Ιανουάριο του 2026.

Κατάχρηση ευπαθειών

Η προσθήκη της ευπάθειας CVE-2025-66376 στον κατάλογο Known Exploited Vulnerabilities (KEV) σηματοδοτεί μια ιδιαίτερα ανησυχητική εξέλιξη στο πεδίο της κυβερνοασφάλειας, καθώς συνδέεται με μια στοχευμένη εκστρατεία κατασκοπείας που φέρεται να υποστηρίζεται από κρατικούς μηχανισμούς της Ρωσίας. Η εκστρατεία, η οποία έχει λάβει την ονομασία Operation GhostMail, αποκαλύφθηκε ύστερα από έρευνα της Seqrite Labs και είχε ως βασικό στόχο το State Hydrographic Service της Ουκρανίας.

cisco-warns-for-exploits

Σε αντίθεση με τις παραδοσιακές επιθέσεις phishing, η συγκεκριμένη καμπάνια βασίστηκε σε μια εξαιρετικά εξελιγμένη τεχνική κοινωνικής μηχανικής. Οι επιτιθέμενοι απέστειλαν email που δεν περιείχαν κακόβουλα συνημμένα, ύποπτους συνδέσμους ή macros, στοιχεία που συνήθως ενεργοποιούν μηχανισμούς ανίχνευσης.

Αντί αυτού, ολόκληρο το payload της επίθεσης ήταν ενσωματωμένο στο ίδιο το HTML σώμα του email. Μέσω προσεκτικά σχεδιασμένου και ασαφούς JavaScript κώδικα, οι δράστες εκμεταλλεύονταν την ευπάθεια XSS στο webmail της Zimbra, επιτρέποντας την εκτέλεση κακόβουλου κώδικα απευθείας μέσα από τη συνεδρία του χρήστη.

Η επίθεση ενεργοποιείται τη στιγμή που το θύμα ανοίγει το email σε περιβάλλον webmail που παραμένει ευάλωτο. Χωρίς να απαιτείται καμία επιπλέον ενέργεια, το ενσωματωμένο JavaScript αρχίζει να συλλέγει κρίσιμα δεδομένα από το σύστημα και τον browser του χρήστη.

Δείτε επίσης: Επιθέσεις ToolShell Zero-Day στο SharePoint-συνδέονται με την Κίνα;

Συγκεκριμένα, το κακόβουλο script είναι σε θέση να αποσπάσει διαπιστευτήρια σύνδεσης, session tokens, εφεδρικούς κωδικούς για έλεγχο ταυτότητας δύο παραγόντων (2FA), αποθηκευμένους κωδικούς πρόσβασης, αλλά και το πλήρες περιεχόμενο του Inbox για χρονικό διάστημα έως και 90 ημερών. Τα δεδομένα αυτά αποστέλλονται στους επιτιθέμενους μέσω καναλιών DNS και HTTPS, καθιστώντας την ανίχνευση ακόμα πιο δύσκολη.

Σύνδεση με προηγούμενες ρωσικές κυβερνοεπιχειρήσεις

Η Operation GhostMail δεν αποτελεί μεμονωμένο περιστατικό, αλλά εντάσσεται σε ένα ευρύτερο μοτίβο επιθέσεων που αποδίδονται σε ρωσικούς κρατικούς φορείς απειλής. Αντίστοιχες τεχνικές είχαν παρατηρηθεί και στην επιχείρηση RoundPress, όπου αξιοποιήθηκαν ευπάθειες XSS σε webmail πλατφόρμες για την παραβίαση ουκρανικών οργανισμών.

Η επαναλαμβανόμενη χρήση αυτών των τεχνικών δείχνει μια στρατηγική εστίαση στο webmail ως βασικό σημείο εισόδου, δεδομένου ότι αποτελεί κρίσιμο εργαλείο επικοινωνίας για κυβερνητικούς και στρατιωτικούς οργανισμούς.

CISA προειδοποίηση για ευπάθειες ασφαλείας Zimbra SharePoint

Η ευπάθεια του SharePoint CVE-2026-20963 επιτρέπει την εκτέλεση απομακρυσμένου κώδικα μέσω της εκμετάλλευσης προβλημάτων deserialization. Αυτός ο τύπος ευπάθειας είναι ιδιαίτερα επικίνδυνος καθώς μπορεί να οδηγήσει σε πλήρη παραβίαση του συστήματος, επιτρέποντας στους επιτιθέμενους να εκτελέσουν αυθαίρετο κώδικα με τα δικαιώματα της εφαρμογής. Δεν υπάρχουν επί του παρόντος δημόσιες αναφορές που να αναφέρονται στην εκμετάλλευση αυτής της ευπάθειας.

Η CISA καλεί τις ομοσπονδιακές υπηρεσίες FCEB να εφαρμόσουν ενημερώσεις κώδικα για το CVE-2025-66376 έως την 1η Απριλίου 2026 και για το CVE-2026-20963 έως τις 23 Μαρτίου 2026.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Επιπλέον, οι οργανισμοί θα πρέπει να εκπαιδεύσουν τους χρήστες σχετικά με τους κινδύνους ανοίγματος emails από μη αξιόπιστες πηγές, ιδιαίτερα εκείνων που περιέχουν HTML περιεχόμενο. Οι ομάδες ασφαλείας πρέπει να επανεξετάσουν τα στοιχεία ελέγχου ασφαλείας email και να εξετάσουν την υλοποίηση πρόσθετου φιλτραρίσματος για emails με CSS οδηγίες ή αναφορές εξωτερικών πόρων.

Δείτε επίσης: Microsoft: Έκτακτες ενημερώσεις για zero-day ευπάθειες SharePoint

Cisco zero-day και Interlock ransomware επιθέσεις

Παράλληλα με τις προειδοποιήσεις της CISA, η Amazon αποκάλυψε ότι ομάδες απειλών που συνδέονται με το Interlock ransomware εκμεταλλεύονται μια κρίσιμη ευπάθεια ασφαλείας στο λογισμικό διαχείρισης firewall της Cisco. Η ευπάθεια CVE-2026-20131 έχει τη μέγιστη βαθμολογία CVSS 10.0 και χρησιμοποιείται σε επιθέσεις από τις 26 Ιανουαρίου 2026.

Το Interlock ransomware έχει ιστορικά στοχεύσει συγκεκριμένους τομείς όπου η λειτουργική διακοπή δημιουργεί μέγιστη πίεση για πληρωμή. Αυτοί οι τομείς περιλαμβάνουν την εκπαίδευση, τη μηχανική, την αρχιτεκτονική, τις κατασκευές, τη μεταποίηση, τη βιομηχανία, την υγειονομική περίθαλψη και κυβερνητικούς οργανισμούς.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS