Η Υπηρεσία Κυβερνοασφάλειας και Ασφάλειας Υποδομών των Ηνωμένων Πολιτειών (CISA) ανακοίνωσε την προσθήκη τριών νέων ευπαθειών στον κατάλογο Known Exploited Vulnerabilities (KEV), επιβεβαιώνοντας ότι τα συγκεκριμένα κενά ασφαλείας αξιοποιούνται ήδη σε πραγματικές επιθέσεις στον κυβερνοχώρο. Οι προσθήκες σχετίζονται με τις SolarWinds, Ivanti και Omnissa Workspace One.

Ο κατάλογος KEV θεωρείται ένα από τα σημαντικότερα εργαλεία έγκαιρης προειδοποίησης για οργανισμούς και κυβερνητικές υπηρεσίες, καθώς περιλαμβάνει ευπάθειες που δεν είναι απλώς θεωρητικές αλλά χρησιμοποιούνται ήδη σε επιθέσεις. Η ένταξη μιας ευπάθειας στη λίστα αποτελεί σαφές μήνυμα ότι απαιτείται άμεση εφαρμογή διορθωτικών ενημερώσεων ασφαλείας.
Οι τρεις νέες ευπάθειες που εντοπίστηκαν
Οι τρεις ευπάθειες που προστέθηκαν πρόσφατα στη λίστα KEV αφορούν γνωστά εταιρικά εργαλεία διαχείρισης συστημάτων και υποδομών IT. Η πρώτη είναι η CVE-2021-22054, με βαθμολογία σοβαρότητας CVSS 7,5. Πρόκειται για ευπάθεια τύπου Server-Side Request Forgery (SSRF) στο Omnissa Workspace One UEM, γνωστό παλαιότερα ως VMware Workspace One UEM. Η συγκεκριμένη αδυναμία θα μπορούσε να επιτρέψει σε έναν επιτιθέμενο με πρόσβαση στο δίκτυο να στείλει μη αυθεντικοποιημένα αιτήματα προς τον διακομιστή και να αποκτήσει πρόσβαση σε ευαίσθητα δεδομένα του συστήματος.
Δείτε επίσης: Η CISA προσθέτει ευπάθεια του SolarWinds WHD στον Κατάλογο KEV
Η δεύτερη ευπάθεια, CVE-2025-26399, αξιολογείται ως εξαιρετικά κρίσιμη με βαθμολογία CVSS 9,8. Εντοπίζεται στο AjaxProxy component του SolarWinds Web Help Desk. Μέσω αυτής της τεχνικής, ένας εισβολέας μπορεί να εκτελέσει αυθαίρετες εντολές στον κεντρικό διακομιστή, αποκτώντας έτσι πλήρη έλεγχο του συστήματος.
Η τρίτη ευπάθεια, CVE-2026-1603, αφορά το Ivanti Endpoint Manager και διαθέτει βαθμολογία CVSS 8,6. Πρόκειται για παράκαμψη μηχανισμών ελέγχου ταυτότητας μέσω εναλλακτικής διαδρομής ή καναλιού, η οποία ενδέχεται να επιτρέψει σε μη εξουσιοδοτημένους απομακρυσμένους εισβολείς να αποκτήσουν πρόσβαση σε αποθηκευμένα διαπιστευτήρια χρηστών.
Σύνδεση με επιθέσεις ransomware
Η προσθήκη της ευπάθειας CVE-2025-26399 στη λίστα KEV δεν έγινε τυχαία. Σύμφωνα με αναφορές από τη Microsoft και την εταιρεία κυβερνοασφάλειας Huntress, ομάδες επιτιθέμενων εκμεταλλεύονται το συγκεκριμένο κενό ασφαλείας για να αποκτήσουν αρχική πρόσβαση σε εταιρικά δίκτυα.

Η δραστηριότητα αυτή αποδίδεται στην ομάδα ransomware Warlock, η οποία φαίνεται να χρησιμοποιεί την ευπάθεια του SolarWinds Web Help Desk ως σημείο εισόδου πριν προχωρήσει σε περαιτέρω κινήσεις μέσα στο δίκτυο. Τέτοιου είδους επιθέσεις συχνά ακολουθούν το μοντέλο διπλού εκβιασμού, όπου οι επιτιθέμενοι όχι μόνο κρυπτογραφούν τα δεδομένα ενός οργανισμού αλλά και απειλούν να τα δημοσιοποιήσουν.
Συντονισμένες εκστρατείες εκμετάλλευσης SSRF
Όσον αφορά την ευπάθεια CVE-2021-22054, η εταιρεία GreyNoise είχε ήδη προειδοποιήσει από τον Μάρτιο του 2025 ότι χρησιμοποιείται σε συνδυασμό με άλλες SSRF ευπάθειες σε διαφορετικά προϊόντα. Οι επιθέσεις αυτές φαίνεται να αποτελούν μέρος μιας ευρύτερης εκστρατείας σάρωσης και εκμετάλλευσης ευάλωτων συστημάτων στο διαδίκτυο.
Δείτε επίσης: Η CISA προειδοποιεί για ευπάθειες σε SolarWinds, Notepad++, Microsoft
Οι επιθέσεις SSRF είναι ιδιαίτερα επικίνδυνες, καθώς επιτρέπουν σε έναν εισβολέα να χρησιμοποιήσει τον ίδιο τον διακομιστή ενός οργανισμού για να στείλει αιτήματα σε εσωτερικά συστήματα που κανονικά δεν θα ήταν προσβάσιμα από το διαδίκτυο. Με αυτόν τον τρόπο μπορούν να παρακαμφθούν μηχανισμοί ασφαλείας και να αποκαλυφθούν κρίσιμα δεδομένα.
Για την τρίτη ευπάθεια, CVE-2026-1603 στο Ivanti Endpoint Manager, δεν έχουν δημοσιοποιηθεί ακόμη λεπτομέρειες σχετικά με τον τρόπο εκμετάλλευσής της. Μέχρι τη στιγμή της ανακοίνωσης, το σχετικό ενημερωτικό δελτίο ασφαλείας της Ivanti δεν είχε ενημερωθεί ώστε να επιβεβαιώνει επίσημα την ενεργή εκμετάλλευση.
Προθεσμίες για την εφαρμογή ενημερώσεων ασφαλείας
Η CISA έχει δώσει σαφείς οδηγίες στις ομοσπονδιακές υπηρεσίες FCEB για την άμεση εφαρμογή διορθωτικών ενημερώσεων. Συγκεκριμένα, οι οργανισμοί πρέπει να εγκαταστήσουν την επιδιόρθωση για το SolarWinds Web Help Desk έως τις 12 Μαρτίου 2026.
Για τις ευπάθειες που επηρεάζουν το Omnissa Workspace One UEM και το Ivanti Endpoint Manager, η προθεσμία έχει οριστεί για τις 23 Μαρτίου 2026. Οι ημερομηνίες αυτές θεωρούνται κρίσιμες, καθώς οι επιθέσεις που εκμεταλλεύονται τα συγκεκριμένα κενά ασφαλείας βρίσκονται ήδη σε εξέλιξη.

Γιατί η λίστα KEV θεωρείται κρίσιμο εργαλείο κυβερνοασφάλειας
Η λίστα Known Exploited Vulnerabilities της CISA λειτουργεί ως ένας δυναμικός οδηγός για οργανισμούς που θέλουν να δώσουν προτεραιότητα στις ενημερώσεις ασφαλείας τους. Σε ένα περιβάλλον όπου ανακαλύπτονται χιλιάδες νέες ευπάθειες κάθε χρόνο, η δυνατότητα εντοπισμού εκείνων που χρησιμοποιούνται ήδη σε επιθέσεις είναι εξαιρετικά σημαντική.
Δείτε επίσης: SolarWinds Serv-U: Κρίσιμες ευπάθειες επιτρέπουν root πρόσβαση
Η CISA υπογραμμίζει ότι τέτοιου είδους αδυναμίες αποτελούν έναν από τους πιο συνηθισμένους τρόπους με τους οποίους οι επιτιθέμενοι αποκτούν πρόσβαση σε συστήματα. Για τον λόγο αυτό, η ταχεία εφαρμογή patches και η συνεχής παρακολούθηση των συστημάτων αποτελούν βασικά μέτρα άμυνας για οργανισμούς του δημόσιου και ιδιωτικού τομέα.
Καθώς οι κυβερνοεπιθέσεις γίνονται ολοένα και πιο στοχευμένες και τεχνικά εξελιγμένες, η έγκαιρη αντίδραση σε τέτοιες προειδοποιήσεις μπορεί να αποτελέσει τη διαφορά ανάμεσα σε ένα αποτρεπτικό μέτρο ασφαλείας και σε μια σοβαρή παραβίαση δεδομένων.
