Η Υπηρεσία Κυβερνοασφάλειας και Ασφάλειας Υποδομών των Ηνωμένων Πολιτειών (CISA) πρόσθεσε μια κρίσιμη ευπάθεια του Broadcom VMware vCenter Server στον Κατάλογο Γνωστών Εκμεταλλευόμενων Ευπαθειών (KEV). Αξίζει να σημειωθεί ότι η εν λόγω ευπάθεια έχει διορθωθεί από τον Ιούνιο του 2024.

Παρακολουθείται ως CVE-2024-37079 (βαθμολογία CVSS: 9.8) και περιγράφεται ως heap overflow στην υλοποίηση του πρωτοκόλλου DCE/RPC. Θα μπορούσε να επιτρέψει σε έναν κακόβουλο παράγοντα, με πρόσβαση στο δίκτυο του vCenter Server, να επιτύχει απομακρυσμένη εκτέλεση κώδικα στέλνοντας ένα ειδικά διαμορφωμένο network packet.
Το πρόβλημα επιλύθηκε από την Broadcom τον Ιούνιο του 2024, μαζί με το CVE-2024-37080, ένα άλλο σφάλμα heap overflow στην υλοποίηση του πρωτοκόλλου DCE/RPC, που θα μπορούσε να οδηγήσει επίσης σε απομακρυσμένη εκτέλεση κώδικα.
Δείτε επίσης: Πώς τα zero-day exploits πωλούνται στη μαύρη αγορά
Οι ερευνητές Hao Zheng και Zibo Li από την κινεζική εταιρεία κυβερνοασφάλειας QiAnXin LegendSec ανακάλυψαν και ανέφεραν τα εν λόγω σφάλματα. Σε μια παρουσίαση στο συνέδριο ασφάλειας Black Hat Asia τον Απρίλιο του 2025, οι ερευνητές δήλωσαν ότι οι δύο ευπάθειες είναι μέρος ενός συνόλου τεσσάρων ευπαθειών – τρεις heap overflows και μία κλιμάκωση προνομίων – που ανακαλύφθηκαν στην υπηρεσία DCE/RPC. Τα δύο άλλα σφάλματα, CVE-2024-38812 και CVE-2024-38813, επιδιορθώθηκαν από την Broadcom τον Σεπτέμβριο του 2024.

Οι ερευνητές διαπίστωσαν ότι το ένα από τα heap overflows θα μπορούσε να συνδυαστεί με την ευπάθεια κλιμάκωσης προνομίων (CVE-2024-38813) για να επιτευχθεί μη εξουσιοδοτημένη απομακρυσμένη πρόσβαση root και τελικά να αποκτηθεί έλεγχος πάνω στο ESXi.
Προς το παρόν, δεν είναι γνωστό πώς γίνεται η εκμετάλλευση του CVE-2024-37079 ούτε αν είναι έργο κάποιας γνωστής ομάδας απειλής. Ωστόσο, η Broadcom έχει ενημερώσει την ανακοίνωσή της για να επιβεβαιώσει επίσημα την κατάχρηση της ευπάθειας.
“Η Broadcom έχει πληροφορίες που υποδηλώνουν ότι έχει υπάρξει εκμετάλλευση του CVE-2024-37079“, ανέφερε η εταιρεία στην ενημέρωσή της.
Δείτε επίσης: HPE Alletra / Nimble Storage: Ευπάθεια επιτρέπει κλιμάκωση προνομίων
Λόγω της ενεργής εκμετάλλευσης, η CISA καλεί τις Ομοσπονδιακές Υπηρεσίες (FCEB) να ενημερώσουν στην τελευταία έκδοση μέχρι τις 13 Φεβρουαρίου 2026.
CISA Κατάλογος KEV
Ο κατάλογος KEV είναι πολύ χρήσιμος για οργανισμούς σε όλο τον κόσμο που θέλουν να μαθαίνουν για τις νέες απειλές και ενδιαφέρονται για την καλύτερη διαχείριση ευπαθειών και την ιεράρχηση προτεραιοτήτων.

Γενικά, η CISA βοηθά πολύ στην προστασία και την αντιμετώπιση των απειλών κυβερνοασφάλειας. Ο οργανισμός αυτός συνεργάζεται με διάφορους τομείς, όπως οι ιδιωτικές επιχειρήσεις, οι κυβερνήσεις των πολιτειών και οι τοπικές αρχές, για να βελτιώσει την ασφάλεια των ψηφιακών συστημάτων.
Δείτε επίσης: Pwn2Own Automotive 2026: Οι hackers κέρδισαν $ 1.047.000 για 76 zero-days
Παρέχει πληροφορίες και εργαλεία για να βοηθήσει τους οργανισμούς να προστατεύσουν τα δίκτυά τους από κυβερνοεπιθέσεις και να αντιμετωπίσουν τυχόν επιθέσεις που μπορεί να συμβούν. Επιπλέον, ενημερώνει το κοινό για τυχόν ευάλωτα σημεία στα συστήματα και τις εφαρμογές που χρησιμοποιούνται ευρέως.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Συνολικά, ο ρόλος της CISA είναι ζωτικής σημασίας για την προστασία των ψηφιακών υποδομών των ΗΠΑ αλλά και άλλων περιοχών.
