Μια νέα ευπάθεια zero-day στη λύση Endpoint Detection and Response (EDR) της Elastic επιτρέπει στους εισβολείς να παρακάμπτουν τα μέτρα ασφαλείας, να εκτελούν κακόβουλο κώδικα και να προκαλούν συστημική κατάρρευση (BSOD).

Τα ευρήματα αυτά προέρχονται από έρευνα της Ashes Cybersecurity. Η ευπάθεια εντοπίζεται σε βασικό στοιχείο του λογισμικού ασφαλείας, μετατρέποντας ουσιαστικά το αμυντικό εργαλείο σε όπλο εναντίον των συστημάτων.
Συγκεκριμένα, το κρίσιμο σφάλμα βρέθηκε στο “elastic-endpoint-driver.sys”, έναν kernel driver, υπογεγραμμένο από τη Microsoft και αναπτυγμένο από την Elasticsearch, Inc. Ο συγκεκριμένος driver αποτελεί θεμελιώδες μέρος των λύσεων ασφαλείας Elastic Defend και Elastic Agent.
Δείτε επίσης: Hacker πουλά 15.8 εκατ. PayPal Email & Plaintext Passwords
Ο ερευνητής που ανακάλυψε την ευπάθεια παρουσίασε μια αλυσίδα επίθεσης τεσσάρων βημάτων:
- Η επίθεση ξεκινά με EDR Bypass , όπου ο επιτιθέμενος χρησιμοποιεί custom loader ώστε να παρακάμψει τις προστασίες ασφαλείας της Elastic.
- Μόλις το EDR παρακαμφθεί, ο επιτιθέμενος μπορεί να προχωρήσει σε Remote Code Execution (RCE), για εκτέλεση κακόβουλου κώδικα στο σύστημα χωρίς ανίχνευση ή παρεμπόδιση.
- Στη συνέχεια, δημιουργείται Persistence με την εγκατάσταση custom kernel driver που αλληλεπιδρά με τον ευάλωτο Elastic driver.
- Τέλος, ο εισβολέας μπορεί να πυροδοτήσει ένα «Privileged Persistent Denial of Service» προκαλώντας συνεχείς καταρρεύσεις (BSOD), καθιστώντας το σύστημα μη λειτουργικό.

Τεχνικές λεπτομέρειες της zero-day ευπάθειας της Elastic
Το βασικό πρόβλημα σχετίζεται με ένα CWE-476: NULL Pointer Dereference. Σύμφωνα με την Ashes Cybersecurity, ο driver “elastic-endpoint-driver.sys” χειρίζεται εσφαλμένα λειτουργίες μνήμης μέσα στα privileged kernel routines.
Δείτε επίσης: Κακόβουλα πακέτα RubyGems και PyPI κλέβουν δεδομένα
Υπό συγκεκριμένες συνθήκες, ένας pointer που ελέγχεται από το user-mode περνά σε kernel function χωρίς επαρκή έλεγχο. Αν ο pointer είναι null, έχει απελευθερωθεί ή είναι κατεστραμμένος, ο πυρήνας επιχειρεί Dereference, οδηγώντας σε κατάρρευση του συστήματος (Blue Screen of Death).
Υπάρχει ήδη ένα προσαρμοσμένο Proof of Concept, που αποτελείται από έναν C-based loader και έναν custom driver και έχει χρησιμοποιηθεί για την ενεργοποίηση του σφάλματος σε ελεγχόμενο περιβάλλον. Αυτό το Proof of Concept αρχικά παρακάμπτει το EDR (Endpoint Detection and Response), φορτώνει το custom driver, καθιερώνει επιμονή ώστε ο driver να επαναφορτώνεται μετά από κάθε επανεκκίνηση και στη συνέχεια αλληλεπιδρά με τον ευάλωτο driver της Elastic για να προκαλέσει το BSOD (Blue Screen of Death). Αυτό αποδεικνύει ουσιαστικά ότι ο driver της Elastic μπορεί να χειραγωγηθεί ώστε να εμφανίζει συμπεριφορά παρόμοια με κακόβουλο λογισμικό.
Οι επιπτώσεις αυτής της zero-day ευπάθειας είναι σοβαρές για τις επιχειρήσεις που βασίζονται στα προϊόντα ασφαλείας της Elastic. Ένας αξιόπιστος και υπογεγραμμένος kernel driver μπορεί να μετατραπεί σε ένα επικίνδυνο “όπλο”.
Δείτε επίσης: Κυβερνοεπίθεση στο Πανεπιστήμιο Columbia-κλάπηκαν 870,000 Δεδομένα

Η διαδικασία ανακάλυψης και αποκάλυψης της ευπάθειας ξεκίνησε στις 2 Ιουνίου 2025. Προσπάθειες αποκάλυψης έγιναν μέσω της πλατφόρμας HackerOne στις 11 Ιουνίου και μέσω του Zero Day Initiative (ZDI) στις 29 Ιουλίου. Μετά από αυτές τις προσπάθειες, έγινε ανεξάρτητη δημοσιοποίηση στις 16 Αυγούστου 2025. Το επηρεαζόμενο προϊόν είναι το elastic-endpoint-driver.sys στην έκδοση 8.17.6, αν και πιστεύεται ότι όλες οι επόμενες εκδόσεις είναι ευάλωτες, καθώς δεν έχει κυκλοφορήσει κάποιο διορθωτικό patch. Ο ερευνητής σημείωσε ότι η ευπάθεια ανακαλύφθηκε κατά τη διάρκεια user-mode testing operations, και ότι ο οργανισμός του, η Ashes Cybersecurity Pvt Ltd., είναι πελάτης επί πληρωμή της Elastic. Μέχρι να εκδοθεί patch, οι πελάτες παραμένουν εκτεθειμένοι σε αυτήν την ενεργή απειλή zero-day.
Η συγκεκριμένη ευπάθεια δείχνει πόσο επικίνδυνο μπορεί να γίνει ένα αμυντικό εργαλείο όταν μετατρέπεται σε επιθετικό όπλο. Οι οργανισμοί που χρησιμοποιούν Elastic EDR θα πρέπει:
- να παρακολουθούν στενά για έκδοση patch,
- να εφαρμόσουν compensating controls (π.χ. περιορισμός εκτέλεσης μη εξουσιοδοτημένων drivers),
- να ενισχύσουν την παρακολούθηση ανωμαλιών σε kernel-level events.
Το περιστατικό αυτό αποτελεί και μια σημαντική υπενθύμιση: η ασφάλεια δεν είναι ποτέ δεδομένη, ακόμη και στα ίδια τα εργαλεία που έχουν σχεδιαστεί για να μας προστατεύουν.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Πηγή: cybersecuritynews.com
