ΑρχικήSecurityCISA: Ευπάθειες Hikvision και Rockwell Automation στον Κατάλογο KEV

CISA: Ευπάθειες Hikvision και Rockwell Automation στον Κατάλογο KEV

Η αμερικανική Υπηρεσία Κυβερνοασφάλειας και Ασφάλειας Υποδομών (CISA) πρόσθεσε δύο κρίσιμες ευπάθειες των Hikvision και Rockwell Automation στον Κατάλογο Γνωστών Εκμεταλλευόμενων Ευπαθειών (KEV). Τα προβλήματα επηρεάζουν προϊόντα των εταιρειών που χρησιμοποιούνται ευρέως σε υποδομές παρακολούθησης και βιομηχανικού αυτοματισμού, γεγονός που αυξάνει σημαντικά τον πιθανό αντίκτυπο.

CISA Hikvision και Rockwell Automation

Hikvision και Rockwell Automation: Τα τεχνικά χαρακτηριστικά των ευπαθειών

Η πρώτη ευπάθεια με κωδικό CVE-2017-7921 έχει βαθμολογία CVSS 9,8 και σχετίζεται με ανεπαρκή μηχανισμό ελέγχου ταυτότητας σε πολλαπλές συσκευές Hikvision. Ένας επιτιθέμενος θα μπορούσε να εκμεταλλευτεί το κενό ώστε να αυξήσει τα δικαιώματα πρόσβασης στο σύστημα και να δει ευαίσθητα δεδομένα ή ρυθμίσεις διαχείρισης.

Δείτε επίσης: Cisco: Ενεργή εκμετάλλευση δύο ευπαθειών στο Catalyst SD-WAN Manager

Η δεύτερη καταγεγραμμένη αδυναμία CVE-2021-22681 εμφανίζει επίσης βαθμολογία CVSS 9,8 και επηρεάζει τα Rockwell Automation Studio 5000 Logix Designer, RSLogix 5000 και Logix Controllers. Το σφάλμα αφορά ανεπαρκώς προστατευμένα διαπιστευτήρια επιτρέποντας σε μη εξουσιοδοτημένο χρήστη, με πρόσβαση στο δίκτυο, να παρακάμψει διαδικασίες επαλήθευσης και να τροποποιήσει ρυθμίσεις ή ακόμη και τον κώδικα εφαρμογής.

Ενδείξεις πραγματικών επιθέσεων

Η προσθήκη της ευπάθειας CVE-2017-7921 στη λίστα KEV έρχεται λίγους μήνες μετά από αναφορά του Internet Storm Center της SANS, που εντόπισε απόπειρες εκμετάλλευσης εναντίον ευάλωτων καμερών Hikvision στο διαδίκτυο. Οι ερευνητές ασφαλείας κατέγραψαν αυτοματοποιημένες σαρώσεις και προσπάθειες παραβίασης συσκευών οι οποίες παρέμεναν απροστάτευτες λόγω παρωχημένου λογισμικού ή ελλιπών ρυθμίσεων ασφαλείας.

CISA: Ευπάθειες Hikvision και Rockwell Automation στον Κατάλογο KEV

Οδηγίες και προθεσμίες για οργανισμούς

Λόγω της επιβεβαιωμένης εκμετάλλευσης, η CISA ζητά από τις ομοσπονδιακές υπηρεσίες Federal Civilian Executive Branch να εφαρμόσουν άμεσα ενημερώσεις ασφαλείας και να μεταβούν στις τελευταίες υποστηριζόμενες εκδόσεις λογισμικού έως τις 26 Μαρτίου 2026. Η απαίτηση εντάσσεται στο πλαίσιο της δεσμευτικής οδηγίας BOD 22-01 που στοχεύει στη συστηματική αντιμετώπιση κρίσιμων ευπαθειών.

Δείτε επίσης: MongoDB: Ευπάθεια επιτρέπει κρασάρισμα servers

Γιατί ο κατάλογος KEV θεωρείται κρίσιμο εργαλείο

Ο συγκεκριμένος κατάλογος λειτουργεί ως σημείο αναφοράς για οργανισμούς, κυβερνήσεις και επιχειρήσεις που θέλουν να γνωρίζουν ποιες ευπάθειες αξιοποιούνται ήδη σε πραγματικές επιθέσεις. Με αυτόν τον τρόπο οι ομάδες ασφάλειας μπορούν να ιεραρχούν πιο αποτελεσματικά τις ενημερώσεις και να μειώνουν δραστικά το παράθυρο έκθεσης σε κυβερνοαπειλές.

Η ευρύτερη εικόνα της ασφάλειας συσκευών

Τα περιστατικά αυτά αναδεικνύουν ένα διαχρονικό πρόβλημα στον χώρο της κυβερνοασφάλειας: την αργή ενημέρωση συσκευών που παραμένουν για χρόνια σε λειτουργία χωρίς επαρκή συντήρηση. Κάμερες επιτήρησης, βιομηχανικοί controllers και συστήματα αυτοματισμού εγκαθίστανται συχνά σε κρίσιμες υποδομές αλλά σπάνια λαμβάνουν τακτικές ενημερώσεις ασφαλείας. Αυτό δημιουργεί ένα τεράστιο απόθεμα ευάλωτων συστημάτων που μπορούν να αξιοποιηθούν είτε για κατασκοπεία είτε για επιθέσεις μεγάλης κλίμακας.

Δείτε επίσης: Google: Τα μισά zero-day του 2025 στόχευαν επιχειρήσεις

CISA: Ευπάθειες Hikvision και Rockwell Automation στον Κατάλογο KEV

Τι πρέπει να κάνουν οι οργανισμοί

Για τους ειδικούς η αντιμετώπιση τέτοιων απειλών απαιτεί συνδυασμό τεχνικών και οργανωτικών μέτρων. Πρώτο βήμα αποτελεί η συστηματική καταγραφή όλων των συσκευών που συνδέονται στο δίκτυο μιας επιχείρησης. Στη συνέχεια, οι διαχειριστές πρέπει να εφαρμόζουν άμεσα ενημερώσεις λογισμικού, να περιορίζουν την απομακρυσμένη πρόσβαση και να υιοθετούν ισχυρούς μηχανισμούς ελέγχου ταυτότητας. Παράλληλα προτείνεται συνεχής παρακολούθηση της δικτυακής δραστηριότητας ώστε να εντοπίζονται έγκαιρα ύποπτες συμπεριφορές ή προσπάθειες παραβίασης. Η έγκαιρη αντίδραση μπορεί να αποτρέψει σοβαρές επιπτώσεις σε δεδομένα υποδομές και επιχειρησιακή συνέχεια.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS