Η Unity Technologies εξέδωσε μια κρίσιμη συμβουλευτική ασφάλειας, προειδοποιώντας τους προγραμματιστές για μια ευπάθεια υψηλής σοβαρότητας που επηρεάζει την ευρέως χρησιμοποιούμενη πλατφόρμα ανάπτυξης παιχνιδιών της.
Δείτε επίσης: Κρίσιμες ευπάθειες στο Router TOTOLINK X6000R

Η αδυναμία, με κωδική ονομασία CVE-2025-59489, εκθέτει εφαρμογές που έχουν δημιουργηθεί με ευάλωτες εκδόσεις του Unity Editor σε επιθέσεις μη ασφαλούς φόρτωσης αρχείων, οι οποίες θα μπορούσαν να επιτρέψουν τοπική εκτέλεση κώδικα και κλιμάκωση προνομίων σε πολλαπλά λειτουργικά συστήματα.
Η ευπάθεια προκύπτει από μια αδυναμία μη αξιόπιστης διαδρομής αναζήτησης (CWE-426) που επιτρέπει στους επιτιθέμενους να εκμεταλλευτούν μη ασφαλείς μηχανισμούς φόρτωσης αρχείων εντός εφαρμογών που έχουν δημιουργηθεί με το Unity.
Με βαθμολογία CVSS 8.4, αυτό το ζήτημα ασφάλειας επηρεάζει σχεδόν όλες τις εκδόσεις του Unity Editor από την έκδοση 2017.1 έως τις τρέχουσες εκδόσεις, επηρεάζοντας δυνητικά εκατομμύρια αναπτυγμένα παιχνίδια και εφαρμογές παγκοσμίως.
Η ευπάθεια εκδηλώνεται διαφορετικά ανάλογα με το λειτουργικό σύστημα, με τις εφαρμογές Android να αντιμετωπίζουν τον υψηλότερο κίνδυνο καθώς είναι ευάλωτες τόσο σε επιθέσεις εκτέλεσης κώδικα όσο και σε επιθέσεις κλιμάκωσης προνομίων.
Οι πλατφόρμες Windows, Linux Desktop, Linux Embedded και macOS αντιμετωπίζουν κινδύνους κλιμάκωσης προνομίων, επιτρέποντας στους επιτιθέμενους να αποκτήσουν μη εξουσιοδοτημένη πρόσβαση στο επίπεδο προνομίων της εφαρμογής.
Οι ερευνητές ασφάλειας της GMO Flatt Security Inc. ανακάλυψαν την αδυναμία στις 4 Ιουνίου 2025, μέσω πρακτικών υπεύθυνης αποκάλυψης.
Δείτε ακόμα: Σφάλμα στο Microsoft Defender for Endpoint προκαλεί false BIOS alerts

Η ευπάθεια εκμεταλλεύεται μηχανισμούς τοπικής συμπερίληψης αρχείων, επιτρέποντας στους επιτιθέμενους να εκτελέσουν αυθαίρετο κώδικα περιορισμένο στο επίπεδο προνομίων της ευάλωτης εφαρμογής, ενώ ενδεχομένως αποκτούν πρόσβαση σε εμπιστευτικές πληροφορίες διαθέσιμες σε αυτήν τη διαδικασία.
Στα συστήματα Windows, το τοπίο απειλών γίνεται πιο περίπλοκο όταν καταχωρούνται προσαρμοσμένοι χειριστές URI για εφαρμογές Unity. Οι επιτιθέμενοι που μπορούν να ενεργοποιήσουν αυτά τα σχήματα URI ενδέχεται να εκμεταλλευτούν τη συμπεριφορά ευάλωτης φόρτωσης βιβλιοθηκών χωρίς να απαιτείται άμεση πρόσβαση στη γραμμή εντολών, επεκτείνοντας σημαντικά την επιφάνεια επίθεσης.
Η Unity έχει κυκλοφορήσει ενημερώσεις για όλες τις υποστηριζόμενες εκδόσεις και έχει επεκτείνει τις διορθώσεις σε παλαιότερες εκδόσεις που χρονολογούνται από την Unity 2019.1.
Η εταιρεία παρέχει δύο κύριες προσεγγίσεις αποκατάστασης: ανακατασκευή εφαρμογών με ενημερωμένες εκδόσεις του Unity Editor ή εφαρμογή δυαδικών ενημερώσεων χρησιμοποιώντας το εξειδικευμένο εργαλείο ενημέρωσης της Unity για αναπτυγμένες εφαρμογές.
Οι τρέχουσες υποστηριζόμενες εκδόσεις, συμπεριλαμβανομένων των 6000.3, 6000.2, 6000.0 LTS, 2022.3 xLTS και 2021.3 xLTS, έχουν λάβει άμεσες ενημερώσεις.
Οι παλαιότερες εκδόσεις που εκτείνονται από την 2019.1 έως την 2023.2 έλαβαν επίσης ενημερώσεις ασφαλείας, αν και οι εκδόσεις 2017.1 έως 2018.4 παραμένουν χωρίς ενημέρωση και θα πρέπει να αναβαθμιστούν άμεσα.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Δείτε επίσης: Κυκλοφόρησε PoC για κρίσιμη ευπάθεια στο VMware Workstation

Η συμβολοσειρά διανύσματος ευπάθειας CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H υποδεικνύει τοπικά διανύσματα επίθεσης με χαμηλές απαιτήσεις πολυπλοκότητας και χωρίς ανάγκη αλληλεπίδρασης χρήστη, καθιστώντας την εκμετάλλευση σχετικά απλή για επιτιθέμενους με τοπική πρόσβαση στο σύστημα.
