ΑρχικήSecurityΗ CISA προσθέτει 7 ευπάθειες στον Κατάλογο KEV

Η CISA προσθέτει 7 ευπάθειες στον Κατάλογο KEV

Η Cybersecurity and Infrastructure Security Agency, γνωστή ως CISA, προχώρησε στην προσθήκη επτά νέων ευπαθειών στον Κατάλογο Γνωστών Εκμεταλλευόμενων Ευπαθειών (Known Exploited Vulnerabilities – KEV), έπειτα από ενδείξεις ότι χρησιμοποιούνται ήδη ενεργά σε πραγματικές κυβερνοεπιθέσεις. Η κίνηση αυτή θεωρείται ιδιαίτερα σημαντική για οργανισμούς και διαχειριστές συστημάτων, καθώς η ένταξη μιας ευπάθειας στη λίστα KEV σημαίνει ότι υπάρχουν διαθέσιμα exploits ή επιβεβαιωμένες επιθέσεις που αξιοποιούν τα συγκεκριμένα κενά ασφαλείας.

CISA

Οι νέες προσθήκες περιλαμβάνουν παλαιότερες αλλά και πιο σύγχρονες ευπάθειες που επηρεάζουν προϊόντα της Microsoft και της Adobe, με αρκετές από αυτές να σχετίζονται με buffer overflow, use-after-free flaws και privilege escalation τεχνικές. Σύμφωνα με τη CISA, τέτοιου είδους αδυναμίες αποτελούν διαχρονικά βασικά εργαλεία για ομάδες κυβερνοεγκλήματος.

Δείτε επίσης: Pardus Linux: Αλυσίδα ευπαθειών επιτρέπει πλήρη κατάληψη συστήματος

Οι ευπάθειες που μπήκαν στο μικροσκόπιο της CISA

Ανάμεσα στα CVE που προστέθηκαν στη λίστα KEV ξεχωρίζει η ευπάθεια buffer overflow των Windows, CVE-2008-4250, και η byte overwrite ευπάθεια CVE-2009-1537 του DirectX, δύο ευπάθειες που συνεχίζουν να αξιοποιούνται ακόμη και χρόνια μετά την αρχική αποκάλυψή τους. Το γεγονός αυτό δείχνει ότι πολλοί οργανισμοί εξακολουθούν να χρησιμοποιούν μη ενημερωμένα ή legacy συστήματα, τα οποία παραμένουν εκτεθειμένα σε γνωστές επιθέσεις.

Η λίστα περιλαμβάνει επίσης κρίσιμες ευπάθειες use-after-free στον Microsoft Internet Explorer, συγκεκριμένα τα CVE-2010-0249, CVE-2010-0806. Παρότι ο Internet Explorer έχει αποσυρθεί εδώ και χρόνια από τη Microsoft, πολλές επιχειρήσεις εξακολουθούν να διατηρούν παλαιά περιβάλλοντα συμβατότητας, κάτι που αυξάνει σημαντικά τον κίνδυνο επιθέσεων.

Παράλληλα, εντοπίστηκαν και σοβαρές ευπάθειες στο Microsoft Defender, όπως το CVE-2026-41091 που σχετίζεται με privilege escalation, αλλά και μια Denial of Service ευπάθεια (CVE-2026-45498). Η εκμετάλλευση τέτοιων flaws μπορεί να επιτρέψει σε επιτιθέμενους να αποκτήσουν αυξημένα δικαιώματα μέσα σε ένα σύστημα ή να απενεργοποιήσουν βασικές λειτουργίες ασφαλείας.

Τέλος, η CISA πρόσθεσε στον Κατάλογο KEV το CVE-2009-3459, μια ευπάθεια Heap-Based Buffer Overflow στο Adobe Acrobat and Reader.

Δείτε επίσης: Drupal Core ευπάθεια επιτρέπει RCE επιθέσεις σε PostgreSQL sites

Η CISA προσθέτει 7 ευπάθειες στον Κατάλογο KEV

Τι είναι ο κατάλογος KEV και γιατί θεωρείται τόσο σημαντικός

Ο κατάλογος KEV δημιουργήθηκε στο πλαίσιο της οδηγίας BOD 22-01, η οποία σχεδιάστηκε για να περιορίσει τον κίνδυνο γνωστών και ενεργά εκμεταλλευόμενων ευπαθειών σε ομοσπονδιακά δίκτυα των Ηνωμένων Πολιτειών. Η λίστα λειτουργεί ως ένα δυναμικό αποθετήριο CVEs που θεωρούνται υψηλής προτεραιότητας λόγω πραγματικής εκμετάλλευσης από κυβερνοεγκληματίες.

Η οδηγία υποχρεώνει τις υπηρεσίες Federal Civilian Executive Branch να διορθώνουν τα συγκεκριμένα vulnerabilities μέσα σε προκαθορισμένα χρονικά όρια. Στόχος είναι η μείωση του attack surface πριν οι απειλές εξαπλωθούν σε κρίσιμες υποδομές ή κυβερνητικά δίκτυα.

Παρότι το BOD 22-01 εφαρμόζεται κυρίως σε ομοσπονδιακές υπηρεσίες, η CISA επισημαίνει ότι ο κατάλογος KEV πρέπει να αντιμετωπίζεται ως κρίσιμο εργαλείο ασφαλείας και από ιδιωτικές επιχειρήσεις, παρόχους υπηρεσιών και οργανισμούς κάθε μεγέθους.

Οι παλιές ευπάθειες παραμένουν ενεργός κίνδυνος

Ένα από τα πιο ανησυχητικά στοιχεία της νέας ανακοίνωσης είναι ότι αρκετές από τις ευπάθειες που προστέθηκαν στον κατάλογο είναι παλιές. Αυτό αποκαλύπτει ένα διαχρονικό πρόβλημα στον χώρο της κυβερνοασφάλειας: την αδυναμία πολλών οργανισμών να αποσύρουν legacy λογισμικό ή να εφαρμόσουν εγκαίρως security patches.

Οι επιτιθέμενοι συνεχίζουν να αξιοποιούν γνωστά vulnerabilities επειδή γνωρίζουν ότι μεγάλο ποσοστό εταιρικών υποδομών παραμένει απροστάτευτο. Παλαιοί browsers, μη ενημερωμένα λειτουργικά συστήματα και ξεπερασμένες εφαρμογές εξακολουθούν να αποτελούν βασικά σημεία εισόδου για ransomware επιθέσεις, παραβιάσεις δεδομένων και privilege escalation exploits.

Δείτε επίσης: YellowKey BitLocker bypass – Mitigations της Microsoft και τι να αλλάξουν οι IT admins

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Ειδικά οι buffer overflow και use-after-free ευπάθειες θεωρούνται ιδιαίτερα επικίνδυνες, καθώς μπορούν να οδηγήσουν σε απομακρυσμένη εκτέλεση κώδικα, πλήρη έλεγχο συστήματος ή εγκατάσταση malware χωρίς αλληλεπίδραση του χρήστη.

Η CISA προσθέτει 7 ευπάθειες στον Κατάλογο KEV

Η CISA καλεί οργανισμούς να δράσουν άμεσα

Η αμερικανική υπηρεσία κυβερνοασφάλειας καλεί όλους τους οργανισμούς να δώσουν προτεραιότητα στην επιδιόρθωση των ευπαθειών που περιλαμβάνονται στη λίστα KEV. Σύμφωνα με τη CISA, η έγκαιρη εφαρμογή patches και η σωστή διαχείριση ευπαθειών παραμένουν από τα πιο αποτελεσματικά μέτρα προστασίας απέναντι στις σύγχρονες κυβερνοεπιθέσεις.

Η υπηρεσία υπογραμμίζει επίσης ότι ο κατάλογος KEV θα συνεχίσει να ενημερώνεται δυναμικά με νέες ευπάθειες που πληρούν τα κριτήρια ενεργής εκμετάλλευσης. Αυτό σημαίνει ότι οι διαχειριστές ασφαλείας θα πρέπει να παρακολουθούν συστηματικά τις ενημερώσεις της CISA και να προσαρμόζουν άμεσα τις πολιτικές ασφαλείας τους.

Σε μια εποχή όπου οι κυβερνοεπιθέσεις γίνονται ολοένα και πιο αυτοματοποιημένες και επιθετικές, η ύπαρξη μη ενημερωμένων συστημάτων παραμένει ένας από τους μεγαλύτερους κινδύνους για δημόσιους και ιδιωτικούς οργανισμούς παγκοσμίως.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS