ΑρχικήSecurityEmlog Assistant: Τρεις κρίσιμες ευπάθειες στην AI λειτουργία

Emlog Assistant: Τρεις κρίσιμες ευπάθειες στην AI λειτουργία

Τρεις νέες ευπάθειες στο Emlog ανοίγουν διαφορετικούς δρόμους προς τη βάση δεδομένων και τον λογαριασμό διαχειριστή. Το Emlog Assistant βρίσκεται στο επίκεντρο των δύο προβλημάτων, ενώ ένα τρίτο επιτρέπει μη εξουσιοδοτημένη επανεγκατάσταση της πλατφόρμας. Το Emlog Assistant είναι το σημείο όπου συγκεντρώνεται ο μεγαλύτερος κίνδυνος για τη βάση.

Emlog Assistant και κρίσιμες ευπάθειες σε ιστότοπους

Οι καταχωρίσεις δημοσιεύτηκαν στις 14 Αυγούστου 2026 και αφορούν τις εκδόσεις 2.6.26 και παλαιότερες, με μία από τις αδυναμίες να επηρεάζει ακόμη και την έκδοση 2.6.20. Οι πληροφορίες προέρχονται από τις αντίστοιχες καταχωρίσεις του CVE Alert, οι οποίες δεν αναφέρουν διαθέσιμη διορθωμένη έκδοση.

Δείτε επίσης: Metabase zero-day: Κρίσιμη SQL injection εκθέτει δεδομένα πελατών

Emlog Assistant: Πρόσβαση στη βάση δεδομένων

Η CVE-2026-73847 αφορά την ενέργεια execute_tool στο admin/ai.php. Η απουσία προστασίας CSRF επιτρέπει σε απομακρυσμένο, μη πιστοποιημένο επιτιθέμενο να στείλει πλαστογραφημένο αίτημα μέσω σελίδας που ελέγχει ο ίδιος, εφόσον ένας διαχειριστής έχει συνδεθεί πρόσφατα.

Το πρόβλημα γίνεται σοβαρότερο επειδή η λειτουργία query_database διαβιβάζει ελεγχόμενες από τον επιτιθέμενο τιμές στη διαδικασία εκτέλεσης ερωτημάτων. Σύμφωνα με την καταχώριση, τα ερωτήματα ανάγνωσης δεν απαιτούν επιβεβαίωση, ενώ τα ερωτήματα εγγραφής δέχονται μια δημόσια συμβολοσειρά επιβεβαίωσης. Η προστασία περιορίζεται στον πίνακα blog, αφήνοντας περιθώριο για ανάγνωση άλλων πινάκων και αλλαγές στον πίνακα χρηστών.

Στην πράξη, το Emlog Assistant μετατρέπεται έτσι από βοηθητική λειτουργία σε πιθανό σημείο εισόδου προς τα δεδομένα της εφαρμογής. Η επίθεση δεν απαιτεί απαραίτητα κλεμμένο κωδικό πρόσβασης, αλλά εξαρτάται από την πρόσφατη σύνδεση διαχειριστή και από τον τρόπο με τον οποίο ο φυλλομετρητής διαχειρίζεται τα cookie. Για αυτό χρειάζεται έλεγχος όχι μόνο του Emlog, αλλά και των συσκευών που χρησιμοποιούν οι διαχειριστές.

Emlog Assistant και κίνδυνος πρόσβασης σε βάση δεδομένων

Τρεις ευπάθειες, διαφορετική διαδρομή επίθεσης

Η CVE-2026-73849 έχει βαθμολογία CVSS 9.8 και χαρακτηρίζεται κρίσιμη. Το αρχείο install.php δέχεται την ενέργεια reinstall χωρίς έλεγχο ταυτότητας. Έτσι, ένας απομακρυσμένος δράστης μπορεί να υποβάλει στοιχεία βάσης δεδομένων και νέα στοιχεία διαχειριστή, προκαλώντας εγγραφή ρυθμίσεων στο config.php και δημιουργώντας λογαριασμό που ελέγχει ο ίδιος.

Η τρίτη καταχώριση, CVE-2026-73850, αφορά SQL injection στη συνάρτηση queryDatabase του ai.php και επηρεάζει το Emlog 2.6.20 και παλαιότερες εκδόσεις. Παρότι η σελίδα δεν δίνει βαθμολογία ή διορθωμένη έκδοση, η συνύπαρξη του προβλήματος με το Emlog AI Assistant αυξάνει την ανάγκη για άμεσο έλεγχο των εγκαταστάσεων.

Οι τρεις καταχωρίσεις δεν περιγράφουν το ίδιο ακριβώς σενάριο και δεν πρέπει να συγχέονται. Η μία αφορά πλαστογραφημένα αιτήματα, η δεύτερη την επανεγκατάσταση και η τρίτη την κατασκευή ερωτημάτων SQL. Το κοινό σημείο είναι ότι όλες αγγίζουν λειτουργίες που βρίσκονται κοντά στη διαχείριση, στη ρύθμιση της πλατφόρμας ή στην αποθήκευση περιεχομένου.

Η διαφοροποίηση έχει σημασία για την αντιμετώπιση. Η απενεργοποίηση του Emlog AI Assistant δεν αρκεί από μόνη της για την CVE-2026-73849, ενώ ο αποκλεισμός του install.php δεν διορθώνει το πρόβλημα της SQL injection. Οι διαχειριστές χρειάζονται απογραφή έκδοσης και έλεγχο κάθε σχετικού endpoint πριν επιλέξουν προσωρινό μέτρο.

Δείτε επίσης: SourceCodester: Σοβαρή SQL injection σε εφαρμογή ραντεβού

Τι πρέπει να ελέγξουν οι διαχειριστές

Μέχρι να υπάρξει επίσημη ενημέρωση, οι διαχειριστές θα πρέπει να περιορίσουν την πρόσβαση στον πίνακα ελέγχου, να απομονώσουν το install.php από το διαδίκτυο και να εξετάσουν αν το Emlog Assistant είναι απολύτως απαραίτητο. Η αλλαγή των κωδικών διαχειριστή και της βάσης δεδομένων είναι συνετή όταν υπάρχει υποψία έκθεσης.

Ο έλεγχος των αρχείων καταγραφής πρέπει να αναζητήσει αιτήματα προς admin/ai.php και install.php?action=reinstall, νέες εγγραφές χρηστών, αλλαγές στο config.php και ασυνήθιστη πρόσβαση σε πίνακες. Παράλληλα, ένα αντίγραφο ασφαλείας πριν από κάθε αλλαγή διευκολύνει την αποκατάσταση, χωρίς να αντικαθιστά την ψηφιακή διερεύνηση.

Αν εντοπιστεί άγνωστος λογαριασμός, αλλαγή στη σύνδεση της βάσης ή αίτημα επανεγκατάστασης, η εγκατάσταση πρέπει να θεωρηθεί ύποπτη μέχρι να ολοκληρωθεί ο έλεγχος. Η επαναφορά ενός καθαρού αντιγράφου, η αντικατάσταση των διαπιστευτηρίων και η ανασκόπηση των δικαιωμάτων της βάσης είναι ασφαλέστερη προσέγγιση από μια μεμονωμένη αλλαγή κωδικού.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Μέτρα προστασίας για ευπάθειες Emlog Assistant

Η επίσημη σελίδα ασφάλειας του Emlog ζητά οι αναφορές ευπαθειών να υποβάλλονται μέσω ηλεκτρονικού ταχυδρομείου ή GitHub Security Advisories και δεν εμφανίζει ακόμη διορθωμένη έκδοση για τα συγκεκριμένα CVE. Οι οργανισμοί που φιλοξενούν Emlog θα πρέπει να παρακολουθούν τις ανακοινώσεις του έργου και να εφαρμόσουν την ενημέρωση μόλις δημοσιευτεί.

Δείτε επίσης: W3 Total Cache XSS: Κρίσιμη ευπάθεια σε ιστότοπους WordPress

Το Emlog Assistant και οι νέες ευπάθειες στο Emlog δεν πρέπει να αντιμετωπιστούν ως απλές καταχωρίσεις σε μια βάση CVE, ειδικά όταν αγγίζουν λειτουργίες διαχείρισης και τη βάση δεδομένων. Η τεχνική ομάδα του SecNews συνιστά περιορισμό της έκθεσης, έλεγχο για ίχνη κατάχρησης και άμεση αναβάθμιση όταν το έργο διαθέσει επίσημη διόρθωση.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS