ΑρχικήSecurityDaktronics: Κρίσιμες ευπάθειες σε πινακίδες αυτοκινητοδρόμων

Daktronics: Κρίσιμες ευπάθειες σε πινακίδες αυτοκινητοδρόμων

Κρίσιμες ευπάθειες στους ελεγκτές Daktronics εκθέτουν σε κίνδυνο πινακίδες αυτοκινητοδρόμων, ψηφιακές διαφημιστικές πινακίδες και μεγάλες οθόνες LED σε δημόσιους χώρους παγκοσμίως. Σύμφωνα με το SecurityWeek, ο ερευνητής ασφαλείας Thomas Jou — προπτυχιακός φοιτητής στο Πανεπιστήμιο Princeton — εντόπισε τρεις σοβαρές αδυναμίες που επιτρέπουν σε απομακρυσμένους επιτιθέμενους να αναλάβουν πλήρη έλεγχο των συσκευών, ακόμη και χωρίς έλεγχο ταυτότητας. Η CISA εξέδωσε σχετική ειδοποίηση, ενώ η Daktronics έχει ήδη κυκλοφορήσει διορθωτικές ενημερώσεις firmware.

Δείτε επίσης: Oracle CSPU Ιουνίου 2026: 245 patches για κρίσιμες ευπάθειες

Daktronics ελεγκτής ευπάθεια πινακίδες αυτοκινητοδρόμων hacking

Η Daktronics είναι αμερικανική εταιρεία με μακρά παρουσία στην αγορά μεγάλων ψηφιακών οθονών, ηλεκτρονικών πινάκων αποτελεσμάτων και LED συστημάτων. Οι οθόνες της εταιρείας βρίσκονται σε γυμναστήρια σχολείων, αθλητικές αρένες επαγγελματικών πρωταθλημάτων, αυτοκινητοδρόμους, διεθνή αεροδρόμια και αστικές διαφημιστικές πινακίδες σε όλο τον κόσμο. Αυτή η ευρεία εγκατεστημένη βάση καθιστά τις ευπάθειες ιδιαίτερα ανησυχητικές, καθώς μια επιτυχής εκμετάλλευσή τους θα μπορούσε να επηρεάσει κρίσιμες υποδομές δημόσιας πληροφόρησης.

Σύμφωνα με την ειδοποίηση που δημοσίευσε η CISA, οι επηρεαζόμενες συσκευές είναι οι ελεγκτές VFC-DMP-5000, DMP-5000 και DMP-8000. Τα τρωτά σημεία εντοπίζονται σε εκδόσεις firmware παλαιότερες από τις v8.117.x.x, v9.43.x.x και v10.34.x.x, ανάλογα με τον κλάδο. Η CISA προειδοποίησε ρητά ότι «η επιτυχής εκμετάλλευση αυτών των ευπαθειών μπορεί να παρέχει σε μη εξουσιοδοτημένο χρήστη πλήρη πρόσβαση root-level και έλεγχο του συστήματος».

Daktronics: Τι αποκαλύπτουν οι τρεις CVE ευπάθειες

Η πρώτη και πιο σοβαρή ευπάθεια, CVE-2026-28701, είναι ένα κρίσιμο path traversal ζήτημα με βαθμολογία CVSS v3.1 9.8 — σχεδόν η υψηλότερη δυνατή. Εντοπίζεται στη διεπαφή διαχείρισης μέσω HTTP και επιτρέπει σε οποιονδήποτε, χωρίς έλεγχο ταυτότητας, να εξερευνήσει αυθαίρετα μονοπάτια του συστήματος αρχείων, αποκτώντας πρόσβαση σε αρχεία εκτός του προβλεπόμενου καταλόγου. Αυτό αποτελεί κλασικό πρώτο βήμα για βαθύτερη παραβίαση, καθώς ο επιτιθέμενος μπορεί να ανακαλύψει διαπιστευτήρια και ευαίσθητες πληροφορίες ρύθμισης.

Η δεύτερη ευπάθεια, CVE-2026-33560, αφορά unrestricted file upload — δηλαδή τη δυνατότητα ενός εξουσιοδοτημένου χρήστη να ανεβάσει αυθαίρετα αρχεία στη συσκευή. Σε συνδυασμό με την τρίτη ευπάθεια, CVE-2026-31928, που αφορά default admin credentials (προεπιλεγμένα διαπιστευτήρια διαχειριστή) τα οποία δεν απαιτούνταν να αλλαχθούν κατά την εγκατάσταση, ο επιτιθέμενος μπορεί να αποκτήσει πλήρη πρόσβαση. Ο ερευνητής Thomas Jou επισήμανε ότι κατά τις δοκιμές πεδίου, η πλειονότητα των εκτεθειμένων στο διαδίκτυο συσκευών εξακολουθούσε να χρησιμοποιεί τα προεπιλεγμένα διαπιστευτήρια — ένα εξαιρετικά ανησυχητικό εύρημα.

Δείτε επίσης: Rockwell Automation: Patch για κρίσιμες ευπάθειες σε ICS controllers

Daktronics: Κρίσιμες ευπάθειες σε πινακίδες αυτοκινητοδρόμων

Ο Jou περιέγραψε αναλυτικά την αλυσίδα εκμετάλλευσης: «Η ευπάθεια path traversal επιτρέπει την ανάγνωση αρχείων από τη συσκευή, κάτι χρήσιμο για αναγνώριση και ανακάλυψη διαπιστευτηρίων. Στη συνέχεια, η ευπάθεια ανεβάσματος αρχείων μπορεί να επιτρέψει σε έναν επιτιθέμενο να φορτώσει περιεχόμενο ή κώδικα που ελέγχει ο ίδιος στη συσκευή. Στην πράξη, αυτό σημαίνει ότι ένας επιτιθέμενος θα μπορούσε να παραποιήσει αυτό που εμφανίζει η πινακίδα — φορτώνοντας ψευδή ή κακόβουλα μηνύματα σε διαφημιστικές πινακίδες και οδικές σηματοδοτήσεις, ή ακόμα και ψεύτικες ειδοποιήσεις έκτακτης ανάγκης».

Daktronics και OT/ICS ασφάλεια: Πώς να προστατευτείτε

Το συγκεκριμένο περιστατικό αποτελεί χαρακτηριστικό παράδειγμα των κινδύνων που αντιμετωπίζουν συστήματα OT/ICS (Operational Technology / Industrial Control Systems) όταν εκτίθενται στο διαδίκτυο χωρίς επαρκή προστασία. Η διαχείριση των ελεγκτών Daktronics μέσω HTTP-προσβάσιμης διεπαφής, σε συνδυασμό με αδύναμη τμηματοποίηση δικτύου και προεπιλεγμένα διαπιστευτήρια, δημιουργεί ένα κλασικό σενάριο υψηλού κινδύνου. Ο ερευνητής εντόπισε πολλαπλούς ελεγκτές εκτεθειμένους στο διαδίκτυο, επισημαίνοντας ότι η ευθύνη για την απομόνωση των εγκαταστάσεων βαρύνει τους πελάτες της Daktronics και όχι την ίδια την εταιρεία.

Οι βασικές συστάσεις για τους διαχειριστές τέτοιων συστημάτων περιλαμβάνουν: άμεση ενημέρωση του firmware στις διορθωμένες εκδόσεις, αφαίρεση οποιασδήποτε άμεσης πρόσβασης στο διαδίκτυο για τις διεπαφές διαχείρισης, τοποθέτηση των ελεγκτών πίσω από VPN ή jump-host και αλλαγή όλων των προεπιλεγμένων κωδικών πρόσβασης. Επιπλέον, συνιστάται η τμηματοποίηση των δικτύων σηματοδότησης ώστε ένας παραβιασμένος ελεγκτής να μην μπορεί να επικοινωνήσει με επιχειρησιακά συστήματα. Για κρίσιμες δημόσιες πινακίδες, θα πρέπει να υπάρχουν εφεδρικές διαδικασίες χειροκίνητου ελέγχου σε περίπτωση που τα συστήματα χρειαστεί να τεθούν εκτός λειτουργίας για αποκατάσταση.

Η διαδικασία αποκάλυψης της ευπάθειας έγινε μέσω της πλατφόρμας VINCE της CISA. Ο Jou ανέφερε τις ευπάθειες στις αρχές Ιανουαρίου 2026, η Daktronics ανταποκρίθηκε άμεσα, και έως τις αρχές Μαρτίου 2026 ήταν έτοιμες οι διορθωμένες εκδόσεις firmware. Ο υπόλοιπος χρόνος αφιερώθηκε στην προετοιμασία της συντονισμένης ειδοποίησης και στην ενημέρωση των πελατών. Η ίδια η Daktronics δεν απάντησε σε αίτημα σχολιασμού από το SecurityWeek.

Δείτε επίσης: Ευπάθειες στο LangGraph επιτρέπουν remote code execution σε AI agents

Daktronics: Κρίσιμες ευπάθειες σε πινακίδες αυτοκινητοδρόμων

Συνολικά, η υπόθεση αυτή υπογραμμίζει για μία ακόμη φορά ότι η ασφάλεια των δημόσιων ψηφιακών υποδομών δεν μπορεί να θεωρείται δεδομένη. Η άμεση εφαρμογή των διαθέσιμων patches και η απομόνωση των συστημάτων από το δημόσιο διαδίκτυο παραμένουν οι πιο κρίσιμες προτεραιότητες για κάθε οργανισμό που διαχειρίζεται εγκαταστάσεις Daktronics.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS