Η Υπηρεσία Κυβερνοασφάλειας και Ασφάλειας Υποδομών των Η.Π.Α. (CISA) ανακοίνωσε την προσθήκη πέντε νέων ευπαθειών ασφαλείας στον κατάλογο των Γνωστών Εκμεταλλευμένων Ευπαθειών (KEV). Αυτή η κίνηση έρχεται μετά την κατάχρηση αυτών των ευπαθειών από έναν απειλητικό παράγοντα που συνδέεται με την Κίνα, γνωστό ως Flax Typhoon. Η ενέργεια αυτή υπογραμμίζει την αυξανόμενη ανησυχία για την κυβερνοασφάλεια και την ανάγκη για αυξημένη επαγρύπνηση από οργανισμούς και κυβερνήσεις παγκοσμίως.
Δείτε επίσης: Salt Typhoon: Εκμεταλλεύεται ευπάθειες σε δρομολογητές

Οι ευπάθειες που αναφέρονται είναι οι εξής:
- CVE-2015-3306 (CVSS score: 10.0): Αυτή η ευπάθεια αφορά τον ακατάλληλο έλεγχο πρόσβασης στο ProFTPD, επιτρέποντας σε απομακρυσμένους επιτιθέμενους να διαβάζουν και να γράφουν σε αυθαίρετα αρχεία μέσω των εντολών site cpfr και site cpto. Το ProFTPD είναι ένας ευρέως χρησιμοποιούμενος διακομιστής FTP, και η εκμετάλλευση αυτής της ευπάθειας μπορεί να οδηγήσει σε σοβαρές παραβιάσεις δεδομένων.
- CVE-2021-3199 (CVSS score: 9.8): Αυτή η ευπάθεια διαδρομής στο ONLYOFFICE Docs μπορεί να συμβεί όταν χρησιμοποιείται το JSON Web Token (JWT). Μέσω μιας ακολουθίας “/..” σε μια παράμετρο μεταφόρτωσης εικόνας, οι επιτιθέμενοι μπορούν να επιτύχουν απομακρυσμένη εκτέλεση κώδικα. Το ONLYOFFICE Docs είναι μια δημοφιλής πλατφόρμα συνεργασίας και η εκμετάλλευση αυτής της ευπάθειας μπορεί να επιτρέψει την πρόσβαση σε ευαίσθητα έγγραφα.
- CVE-2023-22894 (CVSS score: 7.2): Αυτή η ευπάθεια αφορά την αποθήκευση ευαίσθητων πληροφοριών σε απλό κείμενο στο Strapi. Ένας επιτιθέμενος με πρόσβαση στον πίνακα διαχείρισης μπορεί να ανακαλύψει ευαίσθητες λεπτομέρειες χρηστών μέσω του φίλτρου ερωτημάτων. Το Strapi είναι ένα δημοφιλές εργαλείο για την ανάπτυξη API, και η εκμετάλλευση αυτής της ευπάθειας μπορεί να οδηγήσει σε διαρροή προσωπικών δεδομένων.
- CVE-2016-3081 (CVSS score: 8.1): Αυτή η ευπάθεια έγχυσης εντολών στο Apache Struts μπορεί να επιτρέψει σε έναν απομακρυσμένο επιτιθέμενο να εκτελέσει αυθαίρετο κώδικα μέσω της μεθόδου:prefix όταν είναι ενεργοποιημένη η Δυναμική Κλήση Μεθόδων. Το Apache Struts είναι ένα πλαίσιο ανάπτυξης εφαρμογών web, και η εκμετάλλευση αυτής της ευπάθειας μπορεί να οδηγήσει σε πλήρη παραβίαση της εφαρμογής.
- CVE-2015-5477 (CVSS score: 7.5): Αυτή η ευπάθεια επιβεβαίωσης στο ISC BIND μπορεί να επιτρέψει σε έναν απομακρυσμένο επιτιθέμενο να προκαλέσει άρνηση υπηρεσίας μέσω ερωτημάτων TKEY. Το ISC BIND είναι ένας από τους πιο διαδεδομένους διακομιστές DNS, και η εκμετάλλευση αυτής της ευπάθειας μπορεί να διακόψει την πρόσβαση σε κρίσιμες υπηρεσίες δικτύου.
Η προσθήκη των πέντε ευπαθειών συμπίπτει με μια κοινή προειδοποίηση που εκδόθηκε από την Αυστραλία, τον Καναδά, την Ιαπωνία, τη Νέα Ζηλανδία, την Ισπανία, το Ηνωμένο Βασίλειο και τις Η.Π.Α. Αυτή η προειδοποίηση αναφέρεται σε επιθέσεις που διευκολύνονται από μια κινεζική εταιρεία κυβερνοασφάλειας γνωστή ως Integrity Technology Group. Οι επιχειρήσεις αυτές έχουν βρεθεί να στοχεύουν οκτώ ευπάθειες ασφαλείας, συμπεριλαμβανομένων των πέντε που αναφέρονται παραπάνω, για να αποκτήσουν αρχική πρόσβαση σε οργανισμούς και να αποσπάσουν ευαίσθητα δεδομένα.
Δείτε επίσης: CISA: Οδηγός για προστασία δικτύων από τους Κινέζους hackers Salt Typhoon

Η δραστηριότητα περιλαμβάνει την εκμετάλλευση ευπαθειών χρησιμοποιώντας εργαλεία σάρωσης, επιθέσεις cross-site scripting και ψεκασμό κωδικών πρόσβασης σε διακομιστές Microsoft Exchange. Οι επιτιθέμενοι εγκαθιστούν επίμονη παρουσία μέσω λογισμικού VPN και εξάγουν emails και διαπιστευτήρια χρησιμοποιώντας scripts. Αυτές οι τεχνικές υποδεικνύουν μια συντονισμένη προσπάθεια για την επίτευξη μακροπρόθεσμης πρόσβασης σε κρίσιμες υποδομές.
Αξίζει να σημειωθεί ότι οι υπόλοιπες τρεις ευπάθειες έχουν ήδη θέση στον κατάλογο KEV:
- CVE-2014-6278: Ευπάθεια έγχυσης εντολών στο λειτουργικό σύστημα GNU Bash (γνωστή και ως Shellshock), προστέθηκε τον Οκτώβριο του 2025.
- CVE-2019-11510: Ευπάθεια αυθαίρετης ανάγνωσης αρχείων στο Ivanti Pulse Connect Secure, προστέθηκε τον Νοέμβριο του 2021.
- CVE-2021-22205: Ευπάθεια απομακρυσμένης εκτέλεσης κώδικα στο GitLab Community και Enterprise Edition, προστέθηκε τον Νοέμβριο του 2021.
Ο Αναπληρωτής Εκτελεστικός Διευθυντής για την Κυβερνοασφάλεια, Chris Butera, δήλωσε ότι “οι χάκερ που συνδέονται με την κινεζική κυβέρνηση συνεχίζουν να τοποθετούνται εντός δικτύων κρίσιμων υποδομών, συμπεριλαμβανομένων των συστημάτων λειτουργικής τεχνολογίας (OT), με στόχο τη διακοπή κρίσιμων λειτουργιών σε μελλοντικό χρόνο της επιλογής τους.” Αυτή η δήλωση υπογραμμίζει την ανάγκη για αυξημένη επαγρύπνηση και άμεση δράση από οργανισμούς για την προστασία των υποδομών τους.
Δείτε επίσης: ΗΠΑ: Προειδοποιούν για τους Κινέζους hackers “Typhoon”

Λόγω της ενεργής εκμετάλλευσης, οι ομοσπονδιακές υπηρεσίες απαιτείται να εφαρμόσουν τις απαραίτητες επιδιορθώσεις ή να διακόψουν τη χρήση τους έως τις 11 Οκτωβρίου 2026. Αυτή η προθεσμία υπογραμμίζει τη σοβαρότητα της απειλής και την ανάγκη για άμεση δράση για την προστασία των κρίσιμων συστημάτων από πιθανές επιθέσεις.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
