ΑρχικήSecurityΤο AiSOC v12.0.0 κλείνει κρίσιμο κενό στον έλεγχο δράσεων

Το AiSOC v12.0.0 κλείνει κρίσιμο κενό στον έλεγχο δράσεων

Η έκδοση AiSOC v12.0.0 διορθώνει κρίσιμο κενό στον έλεγχο δράσεων, το οποίο μπορούσε να αφήσει λειτουργίες απόκρισης χωρίς έλεγχο ταυτότητας σε προεπιλεγμένες εγκαταστάσεις. Το πρόβλημα αφορούσε υπηρεσία που διαχειρίζεται ενέργειες όπως η απομόνωση υπολογιστή και ο αποκλεισμός διεύθυνσης IP.

Σύμφωνα με την επίσημη ενημέρωση ασφαλείας του έργου, επηρεάζονταν οι εκδόσεις 8.0.0 έως και 11.2.0 όταν χρησιμοποιούνταν η προτεινόμενη εγκατάσταση Docker Compose. Ο συνδυασμός μιας κενής τιμής για το διακριτικό πρόσβασης και της ενεργοποιημένης λειτουργίας ανάπτυξης επέτρεπε σε μη πιστοποιημένες κλήσεις να φτάσουν στα σχετικά API.

Η προεπιλογή αυτή ακύρωνε τον έλεγχο δράσεων σε εγκαταστάσεις όπου παρέμεναν κενές οι σχετικές ρυθμίσεις. Η έκταση της έκθεσης εξαρτιόταν από το πού λειτουργούσε το κοντέινερ και ποια συστήματα μπορούσαν να επικοινωνήσουν μαζί του· δεν απαιτούνταν, επομένως, απαραίτητα δημόσια πρόσβαση από το διαδίκτυο.

Το κενό στον έλεγχο δράσεων δεν προερχόταν από σφάλμα στη σύνδεση με έναν συγκεκριμένο πάροχο. Η συνάρτηση πιστοποίησης επέστρεφε χωρίς έλεγχο όταν δεν είχε οριστεί το AISOC_ACTIONS_SERVICE_TOKEN και παρέμενε ενεργό το AISOC_DEV_MODE. Η προεπιλεγμένη ρύθμιση του Compose άφηνε τη δεύτερη παράμετρο ενεργή, ενώ το εργαλείο αρχικής ρύθμισης δεν δημιουργούσε το απαιτούμενο διακριτικό πρόσβασης.

εικόνα για τον έλεγχο δράσεων στο AiSOC

Το κενό στον έλεγχο δράσεων

Η υπηρεσία επέτρεπε κλήσεις χωρίς κεφαλίδα εξουσιοδότησης σε διαδρομές μέσω των οποίων μπορούσαν να απαριθμηθούν διαθέσιμες διασυνδέσεις ή να υποβληθούν ενέργειες απόκρισης. Αυτές περιλαμβάνουν απομόνωση συστήματος, απενεργοποίηση λογαριασμού, αποκλεισμό διεύθυνσης IP, τερματισμό διεργασίας και εκτέλεση σεναρίου. Η ενημέρωση του έργου χαρακτηρίζει την ευπάθεια κρίσιμη, με βαθμολογία CVSS 9,5.

Η εκμετάλλευση δεν προϋπέθετε κατ’ ανάγκη σύνδεση του API με το δημόσιο διαδίκτυο. Ένας εισβολέας ή μια ήδη παραβιασμένη υπηρεσία που μπορούσε να επικοινωνήσει με την υπηρεσία ενεργειών στο δίκτυο του Docker θα μπορούσε να δοκιμάσει μη πιστοποιημένες κλήσεις. Η προεπιλεγμένη αντιστοίχιση της θύρας στη διεύθυνση 127.0.0.1 δεν απέκλειε την επικοινωνία μεταξύ κοντέινερ.

Ωστόσο, η δυνατότητα αποστολής μιας εντολής δεν σημαίνει ότι κάθε εγκατάσταση επέτρεπε πραγματική επίδραση σε εξωτερικά συστήματα. Το έργο σημειώνει ότι χωρίς διαθέσιμα διαπιστευτήρια παρόχου, ορισμένες ενέργειες επέστρεφαν αποτέλεσμα προσομοίωσης. Ο πραγματικός κίνδυνος εξαρτιόταν από το αν ο καλών μπορούσε να φτάσει στην υπηρεσία και από τα διαπιστευτήρια ή τις διαδρομές αυτοματισμού που είχε ρυθμίσει ο διαχειριστής.

Δείτε επίσης: CVE-2026-101065: Κρίσιμο κενό στο Obot αφήνει Docker χωρίς έλεγχο

κενό ελέγχου σε API απόκρισης του AiSOC

Ποιες εκδόσεις επηρεάζονται και τι αλλάζει

Η ευπάθεια αφορά τις εκδόσεις AiSOC 8.0.0 έως 11.2.0, ενώ η διόρθωση περιλαμβάνεται στην έκδοση 12.0.0. Με την αλλαγή, η υπηρεσία επιστρέφει σφάλμα 503 σε κάθε λειτουργία που μπορεί να αλλάξει δεδομένα όταν λείπει το απαιτούμενο μυστικό, αντί να συνεχίζει χωρίς έλεγχο. Έτσι, η νέα συμπεριφορά αποτυγχάνει με ασφαλέστερο τρόπο.

Η έκδοση 12.0.0 του AiSOC περιλαμβάνει επίσης διορθώσεις για την υπηρεσία πραγματικού χρόνου και για δικαιώματα εγγραφής σε υποθέσεις. Η ανακοίνωση συνιστά αναβάθμιση με τις εντολές make up ή make env, οι οποίες συμπληρώνουν πλέον τα απαιτούμενα μυστικά και σε υπάρχον αρχείο ρυθμίσεων.

Η διόρθωση ενισχύει τον έλεγχο δράσεων και αποτρέπει την εξάρτηση από μια σιωπηλή, επισφαλή προεπιλογή. Για προσαρμοσμένες εγκαταστάσεις, οι διαχειριστές πρέπει να ελέγξουν ότι τα μυστικά έχουν περαστεί σε κάθε υπηρεσία που τα χρειάζεται. Διαφορετικά, οι προστατευμένες λειτουργίες σταματούν να απαντούν, όπως προβλέπει η νέα ασφαλής συμπεριφορά.

Για εγκαταστάσεις μέσω Helm, Terraform ή προσαρμοσμένων αρχείων Compose, οι διαχειριστές πρέπει να ορίσουν τις απαιτούμενες τιμές στις αντίστοιχες υπηρεσίες πριν από την αναβάθμιση. Αν λείπουν, ορισμένες λειτουργίες θα παραμείνουν σκόπιμα μη διαθέσιμες αντί να λειτουργήσουν χωρίς πιστοποίηση. Αυτό μπορεί να διακόψει προσωρινά αυτοματισμούς, αλλά αποτρέπει την επιστροφή στην επισφαλή προεπιλογή.

Δείτε επίσης: MCP Python SDK: Κλοπή διαπιστευτηρίων OAuth από κακόβουλους servers

Τι πρέπει να κάνουν οι διαχειριστές

Η τεχνική ομάδα του SecNews προτείνει άμεση αναβάθμιση στην έκδοση 12.0.0 και επιβεβαίωση ότι το AISOC_ACTIONS_SERVICE_TOKEN έχει δημιουργηθεί και οριστεί στη σωστή υπηρεσία. Όσοι δεν μπορούν να αναβαθμίσουν άμεσα πρέπει να απενεργοποιήσουν τη λειτουργία ανάπτυξης σε παραγωγικά περιβάλλοντα και να αποτρέψουν την πρόσβαση στο API από μη έμπιστες υπηρεσίες.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Για τον έλεγχο δράσεων, οι διαχειριστές χρειάζεται επίσης να εξετάσουν τα αρχεία καταγραφής για απρόσμενες κλήσεις σε διαδρομές αποστολής ή έγκρισης εντολών. Αν η υπηρεσία ήταν προσβάσιμη από μη έμπιστο κοντέινερ ή χρήστη, θα πρέπει να ελέγξουν τις ενέργειες που καταγράφηκαν και να ανανεώσουν τα σχετικά διαπιστευτήρια παρόχων, όπου υπάρχουν ενδείξεις έκθεσης.

ασφαλής έλεγχος δράσεων σε εγκατάσταση AiSOC

Η δημοσίευση της ευπάθειας δεν αποτελεί από μόνη της ένδειξη ότι το κενό έχει αξιοποιηθεί σε πραγματικές επιθέσεις. Το κρίσιμο σημείο είναι η διαμόρφωση: οι εγκαταστάσεις που δεν χρησιμοποιούσαν τις ευάλωτες προεπιλογές είχαν διαφορετικό επίπεδο έκθεσης, όμως η ασφαλής επιλογή είναι να εφαρμοστεί η διόρθωση και να επανελεγχθεί η δικτυακή πρόσβαση.

Δείτε επίσης: Rig Security: Χρηματοδότηση 12 εκατ. δολαρίων για την ασφάλεια ταυτοτήτων agentic AI

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS