Η Υπηρεσία Κυβερνοασφάλειας και Ασφάλειας Υποδομών των ΗΠΑ (CISA) προσέθεσε δύο ευπάθειες, που επηρεάζουν το Gladinet και το Control Web Panel (CWP), στον κατάλογο Γνωστών Εκμεταλλευμένων Ευπαθειών (KEV).

Οι ευπάθειες που αναφέρονται είναι:
CVE-2025-11371 (βαθμολογία CVSS: 7.5): Μια ευπάθεια σε αρχεία ή καταλόγους που είναι προσβάσιμα από εξωτερικά μέρη στο Gladinet CentreStack και το Triofox. Θα μπορούσε να οδηγήσει σε ακούσια αποκάλυψη αρχείων συστήματος.
CVE-2025-48703 (βαθμολογία CVSS: 9.0): Μια ευπάθεια OS command injection στο Control Web Panel (παλαιότερα γνωστό ως CentOS Web Panel). Oδηγεί σε μη εξουσιοδοτημένη απομακρυσμένη εκτέλεση κώδικα μέσω shell metacharacters στην παράμετρο t_total σε filemanager changePerm request.
Δείτε επίσης: Ευπάθεια στο React Native CLI θέτει σε κίνδυνο εκατ. προγραμματιστές
Η προσθήκη της ευπάθειας Gladinet στον Κατάλογο KEV της CISA έρχεται λίγες εβδομάδες μετά την αναφορά της εταιρείας κυβερνοασφάλειας Huntress για ενεργές προσπάθειες εκμετάλλευσης. Άγνωστοι απειλητικοί παράγοντες εκμεταλλεύονταν την ευπάθεια για την εκτέλεση reconnaissance commands (π.χ., ipconfig /all) που περνούν με τη μορφή κωδικοποιημένου φορτίου Base64.

Ωστόσο, δεν υπάρχουν ακόμα δημόσιες αναφορές για το πώς χρησιμοποιείται η ευπάθεια του CWP, CVE-2025-48703. Τεχνικές λεπτομέρειες της ευπάθειας κοινοποιήθηκαν από τον ερευνητή ασφαλείας Maxime Rinaudo τον Ιούνιο του 2025, λίγο μετά την επιδιόρθωση στην έκδοση 0.9.8.1205 (μετά από υπεύθυνη αποκάλυψη στις 13 Μαΐου). Ο Rinaudo είχε πει σχετικά: “Επιτρέπει σε έναν απομακρυσμένο επιτιθέμενο, που γνωρίζει ένα έγκυρο όνομα χρήστη σε μια εγκατάσταση CWP, να εκτελεί pre-authenticated arbitrary commands στον διακομιστή“.
Δείτε επίσης: Προσοχή! Σοβαρές ευπάθειες στο Microsoft Teams
Λόγω της ενεργής εκμετάλλευσης, οι ομοσπονδιακές υπηρεσίες FCEB καλούνται να εφαρμόσουν τις απαραίτητες επιδιορθώσεις έως τις 25 Νοεμβρίου 2025 για να ασφαλίσουν τα δίκτυά τους.
Ο κατάλογος KEV της CISA είναι πολύ χρήσιμος για τους οργανισμούς σε όλο τον κόσμο που θέλουν να μαθαίνουν για τις νέες απειλές και ενδιαφέρονται για την καλύτερη διαχείριση ευπαθειών και την ιεράρχηση προτεραιοτήτων.
Γενικά, η CISA βοηθά πολύ στην προστασία και την αντιμετώπιση των απειλών κυβερνοασφάλειας. Ο οργανισμός αυτός συνεργάζεται με διάφορους τομείς, όπως οι ιδιωτικές επιχειρήσεις, οι κυβερνήσεις των πολιτειών και οι τοπικές αρχές, για να βελτιώσει την ασφάλεια των ψηφιακών συστημάτων.
Δείτε επίσης: Android: Κρίσιμη ευπάθεια 0-click επιτρέπει RCE επιθέσεις

Παρέχει πληροφορίες και εργαλεία για να βοηθήσει τους οργανισμούς να προστατεύσουν τα δίκτυά τους από κυβερνοεπιθέσεις και να αντιμετωπίσουν τυχόν επιθέσεις που μπορεί να συμβούν. Επιπλέον, ενημερώνει το κοινό για τυχόν ευάλωτα σημεία στα συστήματα και τις εφαρμογές που χρησιμοποιούνται ευρέως. Συνολικά, ο ρόλος της CISA είναι ζωτικής σημασίας για την προστασία των ψηφιακών υποδομών των ΗΠΑ αλλά και άλλων περιοχών.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
