Η CISA πρόσθεσε έξι νέες ευπάθειες στον κατάλογο Known Exploited Vulnerabilities (KEV), ανάμεσά τους κρίσιμα κενά ασφαλείας που αφορούν το Citrix NetScaler ADC, τον Linux Kernel και τον Microsoft SQL Server. Η CISA επιβεβαίωσε ότι υπάρχουν αποδείξεις ενεργής εκμετάλλευσης για τις συγκεκριμένες ευπάθειες, καλώντας τους οργανισμούς να εφαρμόσουν τις διορθώσεις άμεσα. Η προσθήκη αυτή έρχεται σε μια περίοδο αυξημένης δραστηριότητας από κινεζικές κυβερνοεγκληματικές ομάδες που στοχεύουν διακομιστές παγκοσμίως.

Ο κατάλογος KEV αποτελεί ένα από τα πιο αξιόπιστα εργαλεία της CISA για την ενημέρωση οργανισμών σχετικά με ευπάθειες που εκμεταλλεύονται ενεργά κακόβουλοι παράγοντες. Κάθε φορά που μια ευπάθεια εντάσσεται στον κατάλογο, οι ομοσπονδιακές υπηρεσίες των ΗΠΑ υποχρεούνται να εφαρμόσουν τις απαραίτητες ενημερώσεις εντός συγκεκριμένης προθεσμίας. Ωστόσο, η σημασία του καταλόγου εκτείνεται πολύ πέρα από τον δημόσιο τομέα, καθώς αποτελεί οδηγό για κάθε οργανισμό που επιθυμεί να προστατευτεί από πραγματικές απειλές.
Οι έξι ευπάθειες που προστέθηκαν καλύπτουν ένα ευρύ φάσμα τεχνολογιών — από βάσεις δεδομένων και λειτουργικά συστήματα μέχρι εργαλεία ανάπτυξης web εφαρμογών. Αυτό καταδεικνύει ότι οι επιτιθέμενοι δεν εστιάζουν σε ένα μόνο σημείο αδυναμίας, αλλά εκμεταλλεύονται ευκαιριακά κάθε κενό που βρίσκουν σε εκτεθειμένα συστήματα.
CISA KEV: Ανάλυση των έξι νέων ευπαθειών
Η πρώτη ευπάθεια, CVE-2019-1068, αφορά τον Microsoft SQL Server και επιτρέπει σε έναν εισβολέα να εκτελέσει κώδικα στο πλαίσιο του SQL Server Database Engine service account. Πρόκειται για ευπάθεια Remote Code Execution (RCE) που εξακολουθεί να αποτελεί απειλή για συστήματα που δεν έχουν ενημερωθεί. Αξίζει να σημειωθεί ότι δεν υπάρχουν δημόσιες πληροφορίες για τον τρόπο εκμετάλλευσής της.
Δείτε επίσης: CISA: Ευπάθεια Citrix NetScaler στον Κατάλογο KEV
Η δεύτερη ευπάθεια, CVE-2026-8452, είναι η πιο επίκαιρη και αφορά το Citrix NetScaler ADC και το NetScaler Gateway. Πρόκειται για ευπάθεια τύπου “improper restriction of operations within the bounds of a memory buffer“, η οποία μπορεί να οδηγήσει σε denial-of-service (DoS). Οι εταιρείες Defused Cyber και Previdian (πρώην KEVIntel) έχουν ήδη προειδοποιήσει για ενεργές προσπάθειες εκμετάλλευσης. Σύμφωνα με τη Previdian, οι επιτιθέμενοι εγκαθιστούν web shells με ονόματα «x.php» και «z.php», εκτελώντας εντολές όπως «id» και «echo» για να χαρτογραφήσουν το περιβάλλον-στόχο.
Τα τηλεμετρικά δεδομένα αποκαλύπτουν ότι έχουν εντοπιστεί 36 προσπάθειες εκμετάλλευσης τις τελευταίες 12 ημέρες, προερχόμενες από 12 μοναδικές διευθύνσεις IP επιτιθέμενων από χώρες όπως η Ελβετία, η Γερμανία, το Χονγκ Κονγκ, η Ιαπωνία, η Ολλανδία, η Ρωσία, η Σιγκαπούρη, η Τουρκία, οι ΗΠΑ και το Βιετνάμ. Η γεωγραφική διασπορά των επιθέσεων υποδηλώνει οργανωμένη και συντονισμένη δραστηριότητα.

Η τρίτη ευπάθεια, CVE-2022-0995, αφορά τον Linux Kernel και συγκεκριμένα ένα out-of-bounds memory write σφάλμα που επιτρέπει σε τοπικό χρήστη να αποκτήσει προνομιακή πρόσβαση ή να προκαλέσει denial of service. Οι ευπάθειες τύπου privilege escalation στον Linux Kernel είναι ιδιαίτερα επικίνδυνες σε περιβάλλοντα cloud και containerized υποδομών, όπου ένας εισβολέας που έχει ήδη αποκτήσει αρχική πρόσβαση μπορεί να κλιμακώσει τα δικαιώματά του.
Οι ευπάθειες CVE-2015-5287 και CVE-2015-3246 αφορούν το Red Hat Linux ecosystem. Η πρώτη είναι ευπάθεια privilege escalation στο Red Hat Automatic Bug Reporting Tool (ABRT), η οποία επιτρέπει σε τοπικούς χρήστες με συγκεκριμένα δικαιώματα να αποκτήσουν υψηλότερα προνόμια μέσω symlink attack σε αρχείο με προβλέψιμο όνομα. Η δεύτερη αφορά μια race condition ευπάθεια στη βιβλιοθήκη Red Hat libuser, που επιτρέπει σε πιστοποιημένο τοπικό χρήστη να καταστρέψει το αρχείο /etc/passwd, προκαλώντας DoS ή privilege escalation. Παρά την ηλικία τους (2015), αυτές οι ευπάθειες εξακολουθούν να αποτελούν απειλή για συστήματα που δεν έχουν ενημερωθεί.
Η έκτη ευπάθεια, CVE-2021-23758, αφορά το Ajax.NET Professional (AjaxPro) και επιτρέπει Remote Code Execution μέσω deserialization μη αξιόπιστων δεδομένων. Οι ευπάθειες deserialization είναι ιδιαίτερα επικίνδυνες καθώς μπορούν να οδηγήσουν σε πλήρη κατάληψη του συστήματος.
Δείτε επίσης: CISA προς ομοσπονδιακές υπηρεσίες: Διορθώστε άμεσα Citrix NetScaler και Chrome zero-days
CISA KEV και η σύνδεση με την κινεζική ομάδα UAT-10147
Η προσθήκη των CVE-2022-0995, CVE-2015-5287, CVE-2015-3246 και CVE-2021-23758 στον κατάλογο KEV συνδέεται άμεσα με έκθεση της Cisco Talos, η οποία αποκάλυψε τις δραστηριότητες μιας κινεζικής κυβερνοεγκληματικής ομάδας γνωστής ως UAT-10147. Η ομάδα αυτή στοχεύει Windows και Linux web servers παγκοσμίως, με έμφαση στους τομείς της εκπαίδευσης, των μέσων ενημέρωσης, της τεχνολογίας και του gaming.
Η UAT-10147 αποτελεί χαρακτηριστικό παράδειγμα της σύγχρονης κυβερνοεγκληματικής δραστηριότητας που συνδυάζει παλαιές, γνωστές ευπάθειες με σύγχρονες τεχνικές εκμετάλλευσης. Η χρήση ευπαθειών που χρονολογούνται από το 2015 δείχνει ότι πολλοί οργανισμοί παραμελούν την εφαρμογή βασικών ενημερώσεων ασφαλείας, αφήνοντας ανοιχτές πόρτες σε επιτιθέμενους. Αυτό υπογραμμίζει τη σημασία ενός ολοκληρωμένου προγράμματος patch management.

Η CISA έχει ορίσει συγκεκριμένες προθεσμίες για τις ομοσπονδιακές υπηρεσίες (Federal Civilian Executive Branch — FCEB): οι ευπάθειες CVE-2019-1068 και CVE-2026-8452 πρέπει να αντιμετωπιστούν έως τις 29 Αυγούστου 2026, ενώ οι υπόλοιπες τέσσερις έως τις 9 Σεπτεμβρίου 2026. Αν και αυτές οι προθεσμίες αφορούν κυρίως τις αμερικανικές κυβερνητικές υπηρεσίες, αποτελούν σαφές σήμα για κάθε οργανισμό παγκοσμίως.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Παράλληλα, η CISA δημοσίευσε μια νέα ανασκόπηση ευπαθειών που εξετάζει τις βαθύτερες αιτίες του μη ασφαλούς λογισμικού. Σύμφωνα με την ανάλυση CVE records για τα έτη 2024 και 2025, οι αδυναμίες τύπου injection αναδείχθηκαν ως η πιο κυρίαρχη κατηγορία, με 7.701 CVEs το 2024 και εκρηκτική αύξηση σε 21.019 CVEs το 2025. Η υπηρεσία τόνισε επίσης ότι οι κακόβουλοι παράγοντες χρησιμοποιούν πλέον τεχνητή νοημοσύνη (AI) για να αυτοματοποιήσουν τις προσπάθειες εκμετάλλευσης.
Πρακτικά βήματα προστασίας από τις ευπάθειες του CISA KEV
Για τους οργανισμούς που χρησιμοποιούν Citrix NetScaler ADC ή NetScaler Gateway, η άμεση εφαρμογή των διαθέσιμων patches είναι επιτακτική, δεδομένης της ενεργής εκμετάλλευσης του CVE-2026-8452. Συνιστάται επίσης η παρακολούθηση των logs για ύποπτη δραστηριότητα, ιδιαίτερα για την ύπαρξη αρχείων PHP με ονόματα «x.php» ή «z.php» σε μη αναμενόμενες τοποθεσίες, καθώς αυτά αποτελούν χαρακτηριστικά σημάδια εγκατάστασης web shell.
Για συστήματα Linux, ιδιαίτερα εκείνα που βασίζονται σε Red Hat ή παράγωγες διανομές, η ενημέρωση του Linux Kernel και των βιβλιοθηκών συστήματος είναι απαραίτητη. Η εφαρμογή της αρχής του least privilege — δηλαδή η παροχή στους χρήστες μόνο των δικαιωμάτων που χρειάζονται — μπορεί να περιορίσει σημαντικά τον αντίκτυπο ευπαθειών τύπου privilege escalation. Επιπλέον, η χρήση εργαλείων Endpoint Detection and Response (EDR) μπορεί να βοηθήσει στην έγκαιρη ανίχνευση ύποπτης δραστηριότητας.
Δείτε επίσης: Citrix NetScaler: 6 ευπάθειες επιτρέπουν file read και DoS

Για εφαρμογές που χρησιμοποιούν AjaxPro ή παρόμοιες βιβλιοθήκες .NET, η αντικατάσταση ή η ενημέρωση σε ασφαλέστερες εκδόσεις είναι η μόνη αποτελεσματική λύση. Οι ευπάθειες deserialization είναι ιδιαίτερα δύσκολο να αντιμετωπιστούν με άλλα μέτρα ασφαλείας, καθώς εκμεταλλεύονται θεμελιώδεις μηχανισμούς του runtime περιβάλλοντος. Γενικότερα, κάθε οργανισμός θα πρέπει να διατηρεί ένα ενημερωμένο asset inventory και να παρακολουθεί τακτικά τον κατάλογο KEV της CISA για νέες προσθήκες.
Συνολικά, η τελευταία ενημέρωση του καταλόγου KEV αποτελεί μια ισχυρή υπενθύμιση ότι οι παλαιές ευπάθειες παραμένουν επικίνδυνες όταν δεν αντιμετωπίζονται έγκαιρα. Η αυξανόμενη χρήση AI από κακόβουλους παράγοντες για αυτοματοποίηση επιθέσεων, σε συνδυασμό με την ενεργή δραστηριότητα ομάδων όπως η UAT-10147, καθιστά την άμεση εφαρμογή patches και την υιοθέτηση προληπτικής στάσης ασφαλείας πιο κρίσιμη από ποτέ. Σύμφωνα με το The Hacker News, η CISA συνεχίζει να παρακολουθεί ενεργά τις εξελίξεις και να ενημερώνει τον κατάλογο KEV με νέες απειλές.
