Ένα νεοαποκαλυφθέν zero-day που επιδιορθώθηκε από τη Microsoft ενδέχεται να αξιοποιήθηκε από τον κρατικά υποστηριζόμενο φορέα απειλών APT28, σύμφωνα με πρόσφατη έρευνα της Akamai.
Δείτε επίσης: Ρώσοι χάκερ χρησιμοποιούν διακομιστές Πακιστανών χάκερ για επιθέσεις

Η ευπάθεια, με κωδικό CVE-2026-21513 (βαθμολογία CVSS: 8,8), αφορά μια σοβαρή παράκαμψη μηχανισμού προστασίας στο MSHTML Framework. Όπως ανέφερε η Microsoft, πρόκειται για αποτυχία ενός μηχανισμού άμυνας που επιτρέπει σε μη εξουσιοδοτημένο επιτιθέμενο να παρακάμψει χαρακτηριστικό ασφαλείας μέσω δικτύου. Το πρόβλημα διορθώθηκε στο πλαίσιο του Patch Tuesday του Φεβρουαρίου 2026.
Η εταιρεία επιβεβαίωσε επίσης ότι το ελάττωμα είχε ήδη αξιοποιηθεί ως zero-day σε πραγματικές επιθέσεις, αποδίδοντας την αναφορά στο Microsoft Threat Intelligence Center (MSTIC), στο Microsoft Security Response Center (MSRC), στην Office Product Group Security Team και στην Google Threat Intelligence Group.
Σε ένα πιθανό σενάριο επίθεσης, ο δράστης θα μπορούσε να πείσει το θύμα να ανοίξει ένα κακόβουλο αρχείο HTML ή ένα αρχείο συντόμευσης (LNK) που διανέμεται μέσω συνδέσμου ή συνημμένου email. Με το άνοιγμα του αρχείου, γίνεται κατάχρηση του τρόπου με τον οποίο το πρόγραμμα περιήγησης και το Windows Shell διαχειρίζονται το περιεχόμενο, οδηγώντας το λειτουργικό σύστημα στην εκτέλεσή του. Έτσι, ο επιτιθέμενος μπορεί να παρακάμψει μηχανισμούς προστασίας και ενδεχομένως να επιτύχει εκτέλεση αυθαίρετου κώδικα.
Δείτε ακόμα: Undercut: Ρώσικη Εκστρατεία Επιρροής κατά της Ουκρανίας

Παρότι η Microsoft δεν έχει δημοσιοποιήσει λεπτομέρειες για την εκμετάλλευση zero-day, η Akamai ανέφερε ότι εντόπισε κακόβουλο αρχείο στο VirusTotal στις 30 Ιανουαρίου 2026, το οποίο συνδέεται με υποδομή που αποδίδεται στο APT28. Το συγκεκριμένο δείγμα είχε επισημανθεί νωρίτερα από την CERT-UA σε σχέση με επιθέσεις της ίδιας ομάδας που αξιοποιούσαν άλλη ευπάθεια στο Microsoft Office.
Σύμφωνα με την Akamai, το CVE-2026-21513 οφείλεται στη λογική της βιβλιοθήκης “ieframe.dll”, η οποία διαχειρίζεται την πλοήγηση σε υπερσυνδέσμους. Η ανεπαρκής επικύρωση της διεύθυνσης URL-στόχου επιτρέπει σε κακόβουλα ελεγχόμενα δεδομένα να φτάσουν σε διαδρομές κώδικα που καλούν τη συνάρτηση ShellExecuteExW, επιτρέποντας την εκτέλεση τοπικών ή απομακρυσμένων πόρων εκτός του αναμενόμενου πλαισίου ασφαλείας του προγράμματος περιήγησης.
Η τεχνική αυτή δίνει τη δυνατότητα παράκαμψης του Mark-of-the-Web (MotW) και της Enhanced Security Configuration του Internet Explorer (IE ESC), υποβαθμίζοντας το επίπεδο προστασίας και διευκολύνοντας τελικά την εκτέλεση κακόβουλου κώδικα εκτός του sandbox του browser μέσω της ShellExecuteExW.
Δείτε επίσης: Η Ρωσία συνεχίζει τη μάχη κατά της χρήσης VPN

Όπως επισημαίνει η εταιρεία, αν και η συγκεκριμένη εκστρατεία βασίζεται σε κακόβουλα αρχεία LNK, η ευάλωτη διαδρομή κώδικα μπορεί να ενεργοποιηθεί από οποιοδήποτε στοιχείο ενσωματώνει το MSHTML.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
