Η Microsoft εξέδωσε μια ανανεωμένη προειδοποίηση για μια κρίσιμη ευπάθεια ασφαλείας (CVE-2025-21293) στο Active Directory Domain Services. Αυτή η αδυναμία θα μπορούσε να επιτρέψει σε έναν επιτιθέμενο, που έχει ήδη αποκτήσει αρχική πρόσβαση σε ένα σύστημα, να κλιμακώσει τα δικαιώματά του, αποκτώντας ενδεχομένως πλήρη έλεγχο του επηρεαζόμενου domain controller και υπονομεύοντας την ασφάλεια της υποδομής δικτύου.

Η ευπάθεια κατηγοριοποιείται ως ζήτημα “Elevation of Privilege” που προκύπτει από αδυναμία ελέγχου πρόσβασης, επισήμως αναγνωρισμένη ως CWE-284. Σύμφωνα με την ανακοίνωση της Microsoft, ένας επιτιθέμενος, που εκμεταλλεύεται επιτυχώς αυτή την αδυναμία, θα μπορούσε να ανυψώσει τα δικαιώματά του σε επίπεδο SYSTEM. Η απόκτηση δικαιωμάτων SYSTEM είναι το υψηλότερο επίπεδο πρόσβασης σε ένα σύστημα Windows, επιτρέποντας σε έναν επιτιθέμενο να εκτελεί οποιαδήποτε ενέργεια χωρίς περιορισμούς. Αυτό περιλαμβάνει την εγκατάσταση κακόβουλου λογισμικού, την τροποποίηση ή διαγραφή κρίσιμων δεδομένων και τη δημιουργία νέων λογαριασμών διαχειριστή, οι οποίοι θα μπορούσαν να χρησιμοποιηθούν για την εγκαθίδρυση persistence στο δίκτυο.
Δείτε επίσης: Ευπάθειες στο Micrοsoft Office επιτρέπουν εκτέλεση κακόβουλου κώδικα
Microsoft Active Directory Domain Services: Πιθανότητες εκμετάλλευσης
Η ευπάθεια αναφέρθηκε αρχικά στις 14 Ιανουαρίου 2025, με τη Micrοsoft να παρέχει μια ενημέρωση στις 9 Σεπτεμβρίου 2025. Η Micrοsoft έχει αξιολογήσει την εκμεταλλευσιμότητα αυτής της ευπάθειας ως “Λιγότερο Πιθανή“. Αυτό συμβαίνει επειδή ο επιτιθέμενος πρέπει να συνδεθεί πρώτα στο σύστημα-στόχο. Το κενό ασφαλείας δεν μπορεί να αξιοποιηθεί απομακρυσμένα από έναν μη εξουσιοδοτημένο χρήστη. Ο αντίπαλος πρέπει να διαθέτει έγκυρα διαπιστευτήρια, τα οποία θα μπορούσαν να αποκτηθούν μέσω τακτικών όπως το phishing, το credential stuffing ή η εκμετάλλευση μιας ξεχωριστής ευπάθειας. Μόλις αποκτήσει τα credentials, ο επιτιθέμενος θα πρέπει να εκτελέσει μια ειδικά κατασκευασμένη εφαρμογή για να ενεργοποιήσει την αδυναμία και να κλιμακώσει τα δικαιώματά του.

Κατά τη στιγμή της τελευταίας ενημέρωσης, η ευπάθεια δεν είχε δημοσιοποιηθεί και δεν υπήρχαν αναφορές για ενεργή εκμετάλλευσή της. Παρά την προϋπόθεση της προηγούμενης πρόσβασης, η σοβαρότητα της πιθανής επίπτωσης καθιστά την επιδιόρθωση κρίσιμη προτεραιότητα για τους διαχειριστές IT. Ένας επιτιθέμενος με έλεγχο σε επίπεδο SYSTEM σε έναν domain controller μπορεί να θέσει σε κίνδυνο ολόκληρο το Active Directory forest (θέτοντας σε κίνδυνο όλους τους πόρους που είναι συνδεδεμένοι στο domain).
Οι οργανισμοί καλούνται να εφαρμόσουν τις ενημερώσεις ασφαλείας που κυκλοφόρησε η Microsoft για να προστατευτούν από αυτή την απειλή. Αυτό το περιστατικό λειτουργεί ως υπενθύμιση ότι μια ισχυρή στρατηγική ασφάλειας, η οποία περιλαμβάνει τακτική επιδιόρθωση, τμηματοποίηση δικτύου και παρακολούθηση για ανώμαλη δραστηριότητα χρηστών, είναι απαραίτητη για την άμυνα κατά των πολυεπίπεδων επιθέσεων που εκμεταλλεύονται τοπικές ευπάθειες ανύψωσης δικαιωμάτων.
Δείτε επίσης: Ευπάθεια στο Windows BitLocker επιτρέπει επίθεση αύξησης προνομίων
Τι σημαίνει η ύπαρξη αυτής της ευπάθειας
Η νέα προειδοποίηση της Microsoft για την ευπάθεια CVE-2025-21293 στο Αctive Directory Domain Services μπορεί να ακούγεται σαν ένα ακόμα τεχνικό δελτίο ασφαλείας, όμως στην πραγματικότητα αναδεικνύει μια από τις πιο ανησυχητικές διαστάσεις των κυβερνοεπιθέσεων: τη συστηματική εκμετάλλευση μικρών «ρωγμών» για την κατάρρευση ολόκληρης της αλυσίδας άμυνας.
Η συγκεκριμένη αδυναμία δεν ανοίγει την πόρτα σε έναν τυχαίο εισβολέα. Απαιτεί πρώτα έγκυρη πρόσβαση, την οποία οι επιτιθέμενοι συνήθως αποσπούν μέσω phishing ή credential stuffing. Ωστόσο, μόλις βρεθούν «μέσα», η εκμετάλλευση ενός τέτοιου κενού μετατρέπει μια περιορισμένη παραβίαση σε ολικό συμβιβασμό του domain. Αυτό εξηγεί γιατί το θέμα αφορά κάθε οργανισμό που βασίζεται στο Active Directory – δηλαδή τη συντριπτική πλειονότητα επιχειρήσεων και δημόσιων φορέων.
Δείτε επίσης: Κρίσιμες ευπάθειες στο Ivanti Endpoint Manager επιτρέπουν RCE

Η εμπειρία δείχνει ότι οι επιθέσεις σπάνια ξεκινούν με «μεγάλο μπαμ». Συνήθως βασίζονται σε υπομονετική αναζήτηση διαπιστευτηρίων, lateral movement και σταδιακή κλιμάκωση δικαιωμάτων. Σε αυτό το πλαίσιο, μια ευπάθεια ανύψωσης προνομίων λειτουργεί σαν το κομμάτι του παζλ που επιτρέπει στον εισβολέα να ολοκληρώσει την αποστολή του: πλήρη έλεγχο, εγκατάσταση persistence και αόρατη παρουσία στο δίκτυο για μήνες.
Για τους διαχειριστές, το μήνυμα είναι ξεκάθαρο: η ταχεία εγκατάσταση patches δεν είναι απλώς καλή πρακτική, είναι επιβίωση.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
