Η Υπηρεσία Κυβερνοασφάλειας και Ασφάλειας Υποδομών των ΗΠΑ (CISA) πρόσθεσε έξι νέες zero-day ευπάθειες, που επηρεάζουν προϊόντα της Microsoft, στον Κατάλογο Γνωστών Εκμεταλλευόμενων Ευπαθειών (Known Exploited Vulnerabilities – KEV).

Η απόφαση αυτή δεν αποτελεί απλή τυπική ενημέρωση, αλλά ένδειξη της κλιμακούμενης πίεσης που ασκούν τόσο εθνικοί κρατικοί φορείς όσο και οργανωμένες ομάδες κυβερνοεγκλήματος, οι οποίοι ήδη εκμεταλλεύονται ενεργά αυτά τα κενά ασφαλείας.
Υποχρεωτικές προθεσμίες για ομοσπονδιακές υπηρεσίες
Σύμφωνα με το Binding Operational Directive BOD 22-01, οι ομοσπονδιακές υπηρεσίες των ΗΠΑ (FCEB) είναι πλέον υποχρεωμένες να εφαρμόσουν τις αντίστοιχες διορθώσεις εντός των καθορισμένων χρονικών περιθωρίων.
Η CISA, ωστόσο, δεν περιορίζεται μόνο στον δημόσιο τομέα. Προτρέπει όλους τους οργανισμούς –δημόσιους και ιδιωτικούς– να δώσουν άμεση προτεραιότητα στην αποκατάσταση αυτών των ευπαθειών, καθώς ο κίνδυνος μαζικής εκμετάλλευσης είναι ιδιαίτερα υψηλός.
Δείτε επίσης: Microsoft Patch Tuesday Φεβρουαρίου 2026: Διορθώσεις για 58 ευπάθειες
Τι είναι ο κατάλογος KEV και γιατί έχει σημασία
Ο κατάλογος KEV δημιουργήθηκε το 2022 ως ένας μηχανισμός προτεραιοποίησης ευπαθειών που αποτελούν «σημαντικό και άμεσο κίνδυνο» για κρίσιμες υποδομές και κυβερνητικά δίκτυα.
Οι καταχωρήσεις βασίζονται σε αποδείξεις ενεργής εκμετάλλευσης, οι οποίες συλλέγονται από:
- αναφορές προμηθευτών
- πληροφορίες απειλών
- περιστατικά απόκρισης σε επιθέσεις
Το γεγονός ότι έξι νέα zero-days της Micrοsoft προστίθενται ταυτόχρονα δείχνει πόσο κεντρικός στόχος παραμένει το οικοσύστημα των Windows για ransomware, κατασκοπεία και πλευρική κίνηση εντός δικτύων.

Οι έξι zero-day ευπάθειες της Microsoft που προκαλούν συναγερμό
CVE-2026-21510: Παράκαμψη προστασίας στο Windows Shell
Η ευπάθεια αφορά το Windows Shell και επιτρέπει σε εισβολείς να παρακάμπτουν λειτουργίες ασφαλείας μέσω δικτύου. Η εκμετάλλευση μπορεί να οδηγήσει σε απομακρυσμένη εκτέλεση κώδικα (RCE), συχνά σε συνδυασμό με κοινωνική μηχανική.
CVE-2026-21513: Κρίσιμο κενό στο MSHTML Framework
Παρά την κατάργηση του Internet Explorer, το MSHTML εξακολουθεί να υπάρχει σε legacy ενσωματώσεις στο Edge και στο Office. Οι επιθέσεις αξιοποιούν κακόβουλο web περιεχόμενο που προκαλεί memory corruption, κάτι που έχει παρατηρηθεί σε phishing καμπάνιες κατά επιχειρήσεων.
Δείτε επίσης: Η DXT της Anthropic παρουσιάζει «κρίσιμη ευπάθεια RCE»
CVE-2026-21514: Micrοsoft Word και μη αξιόπιστα inputs
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Το Word χειρίζεται λανθασμένα μη αξιόπιστα inputs, επιτρέποντας κλιμάκωση δικαιωμάτων. Οι επιτιθέμενοι διανέμουν κακόβουλα .docx αρχεία, συχνά παρακάμπτοντας μηχανισμούς όπως το Protected View, κάτι που στο παρελθόν έχει τροφοδοτήσει APT επιθέσεις.
CVE-2026-21519: Type Confusion στον Desktop Window Manager
Η ευπάθεια στον DWM επιτρέπει σε χρήστες χαμηλού επιπέδου να αποκτήσουν πρόσβαση SYSTEM. Τέτοιου είδους σφάλματα χρησιμοποιούνται συνήθως μετά την αρχική μόλυνση, ως μέρος μεγαλύτερων αλυσίδων εκμετάλλευσης.
CVE-2026-21525: DoS στον Remote Access Connection Manager
Εδώ πρόκειται για NULL pointer dereference, προκαλώντας local denial-of-service. Αν και δεν οδηγεί άμεσα σε RCE, μπορεί να διαταράξει VPN και απομακρυσμένη πρόσβαση, λειτουργώντας ως αντιπερισπασμός σε μεγαλύτερες επιθέσεις.
CVE-2026-21533: Κλιμάκωση δικαιωμάτων στα Remote Desktop Services
Το κενό ασφαλείας στα Remote Desktop Services επιτρέπει σε εισβολείς να αποκτήσουν δικαιώματα διαχειριστή σε παραβιασμένα endpoints, διευκολύνοντας persistence και lateral movement.

Η Microsoft στον Κατάλογο KEV
Η CISA επισημαίνει ότι σχεδόν το 80% των προσθηκών KEV του 2025 αφορούσαν τη Microsoft. Ομάδες που συνδέονται με κρατικές επιχειρήσεις, όπως η κινεζική Salt Typhoon, αξιοποιούν τέτοιες ευπάθειες για επιθέσεις στην αλυσίδα εφοδιασμού και για εξαγωγή δεδομένων.
Δείτε επίσης: KEVology: Νέο έγγραφο και εργαλείο βοηθούν τις ομάδες ασφαλείας
Παράλληλα, μη ενημερωμένα συστήματα κινδυνεύουν από αυτοματοποιημένη σάρωση μέσω εργαλείων όπως το Shodan, επιταχύνοντας δραματικά τον χρόνο παραβίασης.
Τι πρέπει να κάνουν άμεσα οι οργανισμοί
Οι ειδικοί προτείνουν ένα σύνολο άμεσων ενεργειών:
- Εφαρμογή των patches μέσω WSUS ή Intune και ενεργοποίηση αυτόματων ενημερώσεων
- Αναζήτηση δεικτών παραβίασης με EDR εργαλεία όπως Micrοsoft Defender
- Επιβολή AppLocker και περιορισμός μακροεντολών Office
- Απενεργοποίηση RDS όπου δεν είναι απαραίτητο
- Υιοθέτηση Zero Trust και τμηματοποίηση δικτύου
Μακροπρόθεσμα, οι οργανισμοί πρέπει να επενδύσουν σε EDR με συμπεριφορική ανάλυση και να πραγματοποιούν red-team ασκήσεις που προσομοιώνουν αλυσίδες εκμετάλλευσης.
Ο κατάλογος KEV ξεπερνά τις 1.200 καταχωρήσεις
Ο κατάλογος της CISA ενημερώνεται εβδομαδιαίως και περιλαμβάνει πλέον πάνω από 1.200 ευπάθειες. Η αγνόησή του μπορεί να οδηγήσει σε σοβαρές συνέπειες, όπως απέδειξε και η επίθεση στο Change Healthcare το 2025.
Σε μια εποχή όπου τα zero-days μετατρέπονται σε όπλα μέσα σε λίγες ώρες, η ταχύτητα ενημέρωσης δεν είναι πλέον επιλογή – είναι ζήτημα επιβίωσης.
