Μια κρίσιμη ευπάθεια ασφαλείας στο Weaver E-cology χρησιμοποιείται ενεργά σε κυβερνοεπιθέσεις, θέτοντας σε κίνδυνο χιλιάδες επιχειρήσεις παγκοσμίως. Η ευπάθεια CVE-2026-22679, με βαθμολογία CVSS 9.8, επιτρέπει την απομακρυσμένη εκτέλεση κώδικα χωρίς πιστοποίηση, αποτελώντας σοβαρή απειλή για τα εταιρικά συστήματα. Η σοβαρότητα της κατάστασης ενισχύεται από το γεγονός ότι η πλατφόρμα χρησιμοποιείται ευρέως σε κρίσιμες επιχειρηματικές λειτουργίες, συμπεριλαμβανομένης της διαχείρισης εμπιστευτικών εταιρικών δεδομένων και ροών εργασίας.

Το Weaver E-cology είναι μια ευρέως χρησιμοποιούμενη πλατφόρμα enterprise office automation και συνεργασίας που αναπτύχθηκε από την κινεζική εταιρεία Fanwei. Η πλατφόρμα χρησιμοποιείται κυρίως σε επιχειρηματικά περιβάλλοντα σε όλη την Ασία, ιδιαίτερα στην Κίνα, για τη διαχείριση εταιρικών ροών εργασίας, επικοινωνίας και εγγράφων. Η ευπάθεια επηρεάζει τις εκδόσεις Weaver E-cology 10.0 πριν την 20260312. Το γεγονός ότι η πλατφόρμα διαχειρίζεται ευαίσθητες επιχειρηματικές πληροφορίες και λειτουργεί ως κεντρικός κόμβος για εταιρικές επικοινωνίες καθιστά την ευπάθεια ιδιαίτερα επικίνδυνη για τους οργανισμούς που την χρησιμοποιούν.
Σύμφωνα με την περιγραφή της ευπάθειας, το πρόβλημα εντοπίζεται στο endpoint “/papi/esearch/data/devops/dubboApi/debug/method”. Οι επιτιθέμενοι μπορούν να δημιουργήσουν κακόβουλα POST requests με παραμέτρους interfaceName και methodName που ελέγχονται από τους ίδιους, προκειμένου να φτάσουν σε command-execution helpers και να επιτύχουν αυθαίρετη εκτέλεση εντολών στο σύστημα.
Δείτε επίσης: Το GitHub διόρθωσε κρίσιμη ευπάθεια RCE σε λιγότερο από 6 ώρες
Weaver E-cology: Ενεργή εκμετάλλευση της CVE-2026-22679 από τον Μάρτιο
Σύμφωνα με το The Hacker News, το Shadowserver Foundation παρατήρησε τα πρώτα σημάδια ενεργής εκμετάλλευσης στις 31 Μαρτίου 2026. Η κινεζική εταιρεία ασφαλείας QiAnXin ανέφερε ότι κατάφερε να αναπαράγει επιτυχώς την ευπάθεια απομακρυσμένης εκτέλεσης κώδικα, σε ειδοποίηση που εκδόθηκε στις 17 Μαρτίου 2026.
Σε έκθεση που δημοσιεύθηκε την περασμένη εβδομάδα, η Vega Research Team εντόπισε ενεργή εκμετάλλευση της CVE-2026-22679, με τα πρώτα στοιχεία κατάχρησης να χρονολογούνται από τις 17 Μαρτίου 2026, πέντε ημέρες μετά την κυκλοφορία των διορθώσεων για την ευπάθεια. Αυτό δείχνει ότι οι επιτιθέμενοι κινήθηκαν εξαιρετικά γρήγορα για να εκμεταλλευτούν μη ενημερωμένα συστήματα. Το χρονικό διάστημα μεταξύ της κυκλοφορίας του patch και της έναρξης των επιθέσεων υπογραμμίζει τη σημασία της άμεσης εφαρμογής ενημερώσεων ασφαλείας σε κρίσιμα συστήματα.

Ο ερευνητής ασφαλείας Daniel Messing εξήγησε ότι “η εισβολή εξελίχθηκε κατά τη διάρκεια περίπου μιας εβδομάδας όπου έγιναν οι εξής δραστηριότητες: επαλήθευση RCE, τρεις αποτυχημένες εγκαταστάσεις payload, μια απόπειρα pivoting σε ένα MSI implant που δεν παρήγαγε λειτουργική εγκατάσταση και μια μικρή έκρηξη προσπαθειών ανάκτησης PowerShell payloads από υποδομή που ελέγχεται από τον επιτιθέμενο“.
Αυτή η λεπτομερής ανάλυση της επίθεσης αποκαλύπτει μια μεθοδική προσέγγιση από τους επιτιθέμενους, οι οποίοι επέμειναν παρά τις αρχικές αποτυχίες, υποδεικνύοντας υψηλό επίπεδο ενδιαφέροντος για τους στόχους τους.
Δείτε επίσης: Flowise: Κρίσιμη ευπάθεια επιτρέπει RCE μέσω MCP Adapters
Τεχνικές λεπτομέρειες και μέθοδοι επίθεσης
Ο MSI installer, σύμφωνα με την ισραηλινή εταιρεία κυβερνοασφάλειας, χρησιμοποιούσε το όνομα “fanwei0324.msi”, υποδεικνύοντας μια προσπάθεια να περάσει το κακόβουλο payload ως αβλαβές (με το romanized κινεζικό όνομα για το Weaver). Ο άγνωστος δράστης εκτέλεσε, επίσης, discovery commands, όπως whoami, ipconfig και tasklist, καθ’ όλη τη διάρκεια της εκστρατείας. Αυτές οι εντολές αποτελούν τυπικά βήματα που χρησιμοποιούν οι επιτιθέμενοι για να κατανοήσουν το περιβάλλον του στόχου και να προγραμματίσουν περαιτέρω κινήσεις.
Μέτρα προστασίας και συστάσεις ασφαλείας
Για την αντιμετώπιση της απειλής της CVE-2026-22679, οι οργανισμοί πρέπει να λάβουν άμεσα μέτρα. Πρώτον, η εφαρμογή της ενημέρωσης είναι κρίσιμη και πρέπει να αντιμετωπιστεί ως επείγουσα προτεραιότητα. Δεύτερον, οι διαχειριστές συστημάτων θα πρέπει να εφαρμόσουν προσωρινά μέτρα όπως τη χρήση Web Application Firewalls (WAF) για να αποκλείσουν αιτήματα προς το προβληματικό endpoint. Τρίτον, η παρακολούθηση δικτύου για ανώμαλη κίνηση προς τους διακομιστές Weaver E-cology μπορεί να βοηθήσει στην έγκαιρη ανίχνευση προσπαθειών εκμετάλλευσης.
Δείτε επίσης: Κρίσιμη ευπάθεια διορθώθηκε στο SAP NetWeaver

Επιπλέον, ο ερευνητής ασφαλείας Kerem Oruc έχει διαθέσει ένα Python-based detection script που εντοπίζει ευάλωτες εγκαταστάσεις Weaver E-cology ελέγχοντας εάν το ευαίσθητο API endpoint είναι προσβάσιμο. Αυτό το εργαλείο μπορεί να βοηθήσει τους διαχειριστές συστημάτων να αξιολογήσουν γρήγορα την έκθεσή τους στην ευπάθεια. Επιπλέον, οι οργανισμοί θα πρέπει να εφαρμόσουν αρχές ελάχιστων προνομίων για τις εφαρμογές web και να διασφαλίσουν ότι τα debug endpoints αφαιρούνται ή προστατεύονται κατάλληλα σε παραγωγικά περιβάλλοντα.
Η ενεργή εκμετάλλευση αυτής της κρίσιμης ευπάθειας υπογραμμίζει την επείγουσα ανάγκη για άμεση δράση από όλους τους οργανισμούς που χρησιμοποιούν το Weaver E-cology.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
