Η CISA εξέδωσε επείγουσα συμβουλή ασφαλείας, προσθέτοντας την ευπάθεια κλιμάκωσης προνομίων CVE-2021-43226 των Microsoft Windows στον κατάλογο των Γνωστών Εκμεταλλευμένων Ευπαθειών (KEV) στις 6 Οκτωβρίου 2025. Το σφάλμα επηρεάζει τον οδηγό Microsoft Windows Common Log File System (CLFS) και αποτελεί σημαντικό κίνδυνο ασφαλείας για εταιρικά περιβάλλοντα.
Δείτε επίσης: Η CISA πρόσθεσε ευπάθεια του Meteobridge στον Κατάλογο KEV

Η ευπάθεια CVE-2021-43226 βρίσκεται στον οδηγό Common Log File System της Microsoft, ένα βασικό στοιχείο των Windows που είναι υπεύθυνο για τη διαχείριση των λειτουργιών καταγραφής συναλλαγών. Αυτό το σφάλμα κλιμάκωσης προνομίων επιτρέπει σε τοπικούς, εξουσιοδοτημένους επιτιθέμενους με υπάρχουσα πρόσβαση στο σύστημα να παρακάμπτουν κρίσιμους μηχανισμούς ασφαλείας και να αυξάνουν τα προνόμιά τους σε επίπεδο SYSTEM.
Σύμφωνα με το Κέντρο Ανταπόκρισης Ασφαλείας της Microsoft, η ευπάθεια προκύπτει από την ακατάλληλη επικύρωση δεδομένων που παρέχονται από τον χρήστη στις ρουτίνες διαχείρισης μνήμης του οδηγού CLFS. Οι επιτιθέμενοι μπορούν να εκμεταλλευτούν αυτή την αδυναμία δημιουργώντας κακόβουλα αρχεία καταγραφής CLFS που προκαλούν συνθήκες υπερχείλισης buffer, οδηγώντας σε εκτέλεση αυθαίρετου κώδικα με αυξημένα προνόμια.
Η εκμετάλλευση απαιτεί τοπική πρόσβαση και τυπικά προνόμια χρήστη ως προαπαιτούμενα, καθιστώντας την ιδιαίτερα επικίνδυνη σε εταιρικά περιβάλλοντα όπου οι επιτιθέμενοι έχουν ήδη αποκτήσει αρχική πρόσβαση μέσω phishing ή επιθέσεων social engineering.
Δείτε ακόμα: Η CISA προειδοποιεί για ευπάθεια στο Libraesva ESG

Η ευπάθεια επηρεάζει πολλές εκδόσεις των Windows, συμπεριλαμβανομένων των Windows 10, Windows 11, Windows Server 2016, Windows Server 2019 και Windows Server 2022.
Οι ερευνητές ασφαλείας έχουν εντοπίσει κώδικα εκμετάλλευσης proof-of-concept που κυκλοφορεί σε υπόγεια φόρουμ, αυξάνοντας την πιθανότητα ενεργών εκστρατειών εκμετάλλευσης. Η CISA έχει καθορίσει προθεσμία υποχρεωτικής αποκατάστασης έως τις 27 Οκτωβρίου 2025, απαιτώντας από τις ομοσπονδιακές υπηρεσίες και τους οργανισμούς κρίσιμης υποδομής να εφαρμόσουν άμεσα ενημερώσεις ασφαλείας.
Η οδηγία ακολουθεί τις κατευθυντήριες γραμμές της Δεσμευτικής Επιχειρησιακής Οδηγίας (BOD) 22-01, που απαιτούν γρήγορη δράση κατά των ευπαθειών με αποδεικτικά στοιχεία ενεργής εκμετάλλευσης. Οι οργανισμοί πρέπει να εφαρμόσουν τις ενημερώσεις ασφαλείας της Microsoft μέσω του μηχανισμού Windows Update ή των Υπηρεσιών Ενημέρωσης Windows Server (WSUS) για εταιρικές αναπτύξεις.
Οι διαχειριστές συστημάτων θα πρέπει να δώσουν προτεραιότητα στην επιδιόρθωση των ελεγκτών τομέα, των διακομιστών αρχείων και άλλων κρίσιμων στοιχείων υποδομής πρώτα. Για συστήματα που δεν μπορούν να λάβουν άμεσες ενημερώσεις, η Microsoft συνιστά την εφαρμογή πολιτικών Ελέγχου Εφαρμογών και του Windows Defender Exploit Guard ως προσωρινές μετριαστικές λύσεις.
Δείτε επίσης: CISA: Απαιτεί την επιδιόρθωση zero-day ευπαθειών Cisco

Οι ομάδες ασφαλείας θα πρέπει να παρακολουθούν για ύποπτα αρχεία καταγραφής Event ID 4656 και 4658 που υποδεικνύουν μη εξουσιοδοτημένες προσπάθειες πρόσβασης στο σύστημα αρχείων, ιδιαίτερα που αφορούν διεργασίες σχετικές με το CLFS όπως clfs.sys και clfsw32.dll. Οι οργανισμοί θα πρέπει να διεξάγουν άμεσες αξιολογήσεις ευπαθειών χρησιμοποιώντας εργαλεία όπως το Microsoft Baseline Security Analyzer ή σαρωτές τρίτων για να εντοπίσουν ευάλωτα συστήματα σε όλη την υποδομή τους.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
