Μια κρίσιμη ευπάθεια στο FORT Validator μπορεί να αφαιρέσει αθόρυβα τις έγκυρες διαδρομές ενός επιλεγμένου φορέα από τα δεδομένα RPKI, δημιουργώντας συνθήκες απώλειας συνδεσιμότητας ή ακόμη και υποβοήθησης μιας πειρατείας διαδρομών. Το ζήτημα καταγράφεται ως CVE-2026-53499 και αφορά εκδόσεις έως και την 1.6.7.

Η αδυναμία εντοπίζεται στον τρόπο με τον οποίο ο validator επεξεργάζεται το RRDP, το πρωτόκολλο που χρησιμοποιείται για τη λήψη αντικειμένων του RPKI. Σύμφωνα με την καταχώριση της NVD, η έκδοση 1.6.8 διορθώνει το πρόβλημα, απορρίπτοντας διευθύνσεις snapshot και delta που προέρχονται από διαφορετική πηγή.
Δείτε επίσης: Έρευνα για τους επιτιθέμενους που επιχειρούν πειρατείες BGP
Τι είναι η ευπάθεια στο FORT Validator
Το FORT Validator είναι λογισμικό «relying party» του Resource Public Key Infrastructure, δηλαδή ένα εργαλείο που ελέγχει αν οι ανακοινώσεις διαδρομών στο Διαδίκτυο συνοδεύονται από έγκυρη κρυπτογραφική εξουσιοδότηση. Το αποτέλεσμα αυτών των ελέγχων, γνωστό ως VRPs, χρησιμοποιείται από υποδομές επικύρωσης προέλευσης για να ξεχωρίζουν τις έγκυρες από τις ύποπτες διαδρομές.
Το CVE-2026-53499 αφορά σφάλμα επικύρωσης προέλευσης κατά την επεξεργασία του RRDP. Ένα νόμιμο εξουσιοδοτημένο CA, κάτω από το ίδιο Trust Anchor Locator με το θύμα, μπορεί να παραπέμψει στις δημόσιες διευθύνσεις ειδοποίησης και snapshot του θύματος. Οι πληροφορίες αυτές δεν είναι μυστικές· μπορούν να εντοπιστούν από το πιστοποιητικό του θύματος.
Η επίθεση δεν απαιτεί πρόσβαση στο ιδιωτικό κλειδί, στο σημείο δημοσίευσης ή στους εκχωρημένους πόρους του θύματος. Ο επιτιθέμενος χρειάζεται τη δική του νόμιμη CA και τη δυνατότητα να δημοσιεύσει ένα παιδικό πιστοποιητικό και μια τροποποιημένη ειδοποίηση RRDP. Έτσι, η αδυναμία δεν είναι ένα απλό σφάλμα ρύθμισης, αλλά πρόβλημα στον έλεγχο της προέλευσης των αρχείων.

Πώς μπορεί να επηρεαστεί η δρομολόγηση
Το τέχνασμα ενεργοποιείται όταν ο φορέας-θύμα κάνει μια συνηθισμένη δημοσίευση και αυξάνει τον αριθμό σειράς του RRDP. Το FORT Validator διαγράφει τον τοπικό χώρο εργασίας του θύματος, όμως η κρυφή μνήμη του μπορεί να αναφέρει ότι το απαιτούμενο αρχείο έχει ήδη ληφθεί. Η προσπάθεια ανακατασκευής αποτυγχάνει χωρίς απαραίτητα να εμφανιστεί σαφές σφάλμα.
Το αποτέλεσμα είναι να εξαφανίζονται από την έξοδο τα VRPs και τα υπόλοιπα υπογεγραμμένα αντικείμενα του συγκεκριμένου CA. Οι άλλες CA κάτω από το ίδιο TAL παραμένουν ανεπηρέαστες, γι’ αυτό και η επίθεση είναι στοχευμένη. Η ανακοίνωση ασφαλείας του GitHub περιγράφει το σενάριο ως επίμονη, επιλεκτική άρνηση υπηρεσίας στην κρυφή μνήμη του RRDP.
Αν τα δίκτυα που λαμβάνουν τα αποτελέσματα εφαρμόζουν πολιτική απόρριψης για διαδρομές χωρίς έγκυρη κατάσταση, μπορεί να προκληθεί απώλεια προσβασιμότητας. Σε περιβάλλοντα όπου οι διαδρομές «άγνωστης» προέλευσης επιτρέπονται, η απουσία των έγκυρων δεδομένων μπορεί να δημιουργήσει ευκαιρία για πειρατεία διαδρομών. Η NVD αποδίδει στην ευπάθεια βαθμολογία 7.2, υψηλή, με προϋπόθεση επίθεσης και ανάγκη προνομίων.
Δείτε επίσης: Τα εργαλεία που ενισχύουν την ασφάλεια του Internet routing

Η έκδοση που διορθώνει το πρόβλημα
Οι διαχειριστές που χρησιμοποιούν FORT Validator έως και την έκδοση 1.6.7 πρέπει να προγραμματίσουν αναβάθμιση στην έκδοση 1.6.8 ή νεότερη. Η επιδιόρθωση απορρίπτει διευθύνσεις snapshot και delta διαφορετικής προέλευσης, ώστε μια CA να μην μπορεί να επηρεάσει την κρυφή μνήμη μιας άλλης CA μέσω παραπλανητικής αναφοράς.
Ως προσωρινό μέτρο, η ανακοίνωση του έργου προτείνει την απενεργοποίηση HTTP/RRDP με την παράμετρο --http.enabled=false, διατηρώντας ενεργό το rsync όπου αυτό είναι διαθέσιμο. Η επιλογή αυτή δεν είναι ισοδύναμη με πλήρη διόρθωση: σε σημεία όπου δεν υπάρχει υποστήριξη rsync, τα δεδομένα μπορεί να μείνουν παλιά ή μη διαθέσιμα.
Μετά την αναβάθμιση, οι υπεύθυνοι υποδομών θα πρέπει να ελέγξουν ότι οι ενημερώσεις RRDP ολοκληρώνονται κανονικά και ότι τα αναμενόμενα VRPs επιστρέφονται από τον validator. Η απουσία καταγραφής σφάλματος δεν αρκεί ως ένδειξη ασφάλειας, καθώς το συγκεκριμένο σενάριο μπορεί να εκδηλωθεί σιωπηλά.
Δείτε επίσης: Νέες τεχνικές πειρατείας που επηρεάζουν δικτυακές συνδέσεις
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Το ζήτημα έχει ιδιαίτερη σημασία για φορείς που βασίζονται στην επικύρωση προέλευσης διαδρομών, επειδή η επίθεση στοχεύει την ακεραιότητα των δεδομένων και όχι μόνο τη διαθεσιμότητα της εφαρμογής. Η τεχνική ομάδα του SecNews συνιστά άμεση απογραφή των εγκαταστάσεων FORT Validator, αναβάθμιση στην 1.6.8 και επιβεβαίωση των αποτελεσμάτων μετά την αλλαγή.
