Η CISA (Cybersecurity and Infrastructure Security Agency) πρόσθεσε τέσσερις νέες ευπάθειες στον κατάλογο Known Exploited Vulnerabilities (KEV), επιβεβαιώνοντας ενεργή εκμετάλλευσή τους στο διαδίκτυο. Οι ευπάθειες αφορούν προϊόντα των Adobe, Joomla και Langflow, και η σοβαρότητά τους κυμαίνεται από μέτρια έως κρίσιμη — με τρεις εξ αυτών να φέρουν CVSS score 10.0, δηλαδή τη μέγιστη βαθμολογία κινδύνου. Οι οργανισμοί που χρησιμοποιούν τα επηρεαζόμενα συστήματα καλούνται να εφαρμόσουν άμεσα τις διαθέσιμες ενημερώσεις ασφαλείας.
Δείτε επίσης: Η CISA προσθέτει ευπάθεια του Joomla JCE στον Κατάλογο KEV

CISA KEV: Οι τέσσερις νέες ευπάθειες που εκμεταλλεύονται ενεργά
Η πρώτη ευπάθεια, CVE-2026-48282 (CVSS 10.0), αφορά το Adobe ColdFusion και αποτελεί ευπάθεια path traversal που μπορεί να οδηγήσει σε εκτέλεση αυθαίρετου κώδικα στο πλαίσιο του τρέχοντος χρήστη. Η εκμετάλλευσή της παρατηρήθηκε μέσα σε ώρες από τη δημόσια αποκάλυψη, με τον ερευνητή ασφαλείας Ryan Dewhurst να αναφέρει απόπειρα από διεύθυνση IP γεωγραφικά εντοπισμένη στην Ινδία (103.207.14[.]220). Το γεγονός αυτό υπογραμμίζει πόσο γρήγορα οι κακόβουλοι φορείς εκμεταλλεύονται νέες αποκαλύψεις ευπαθειών.
Η δεύτερη ευπάθεια, CVE-2026-56290 (CVSS 10.0), εντοπίζεται στο Joomla PageBuilder CK και αφορά ακατάλληλο έλεγχο πρόσβασης που επιτρέπει remote code execution μέσω μη εξουσιοδοτημένης μεταφόρτωσης αρχείων. Διαχειριστές ιστοτόπων Joomla και WordPress κατέγραψαν απόπειρες εκμετάλλευσης από τις 27 Ιουνίου 2026, με στόχο την εγκατάσταση web shell σε ευάλωτα sites. Το πρώτο επιβεβαιωμένο web shell εντοπίστηκε στη διαδρομή /media/com_pagebuilderck/gfonts/bhup.php, ένα uploader shell που βασίζεται στο πεδίο $_POST[‘_upl’]. Το ζήτημα έχει αντιμετωπιστεί στην έκδοση PageBuilder CK 3.6.0.
Η τρίτη ευπάθεια, CVE-2026-48908 (CVSS 10.0), αφορά επίσης το JoomShaper SP Page Builder και επιτρέπει σε μη εξουσιοδοτημένους χρήστες να ανεβάζουν αυθαίρετα αρχεία, οδηγώντας τελικά στην εκτέλεση κώδικα PHP. Η ευπάθεια αυτή εκμεταλλεύτηκε ως zero-day μέσω HTTP POST αιτήματος στο endpoint index.php?option=com_sppagebuilder&task=asset.uploadCustomIcon, ακολουθούμενο από τη δημιουργία νέου λογαριασμού Super User. Οι χρήστες του SP Page Builder συνιστάται να αναβαθμίσουν στην έκδοση 6.6.2 ή νεότερη το συντομότερο δυνατό.
CISA KEV και Langflow: Κλοπή κλειδιών AI και AWS
Η τέταρτη ευπάθεια, CVE-2026-55255 (CVSS 6.1), αφορά το Langflow — μια δημοφιλή πλατφόρμα ενορχήστρωσης AI — και αποτελεί περίπτωση cross-tenant insecure direct object reference (IDOR). Συγκεκριμένα, επιτρέπει σε έναν εξουσιοδοτημένο επιτιθέμενο να εκτελέσει οποιοδήποτε flow ανήκει σε άλλον χρήστη, απλώς καθορίζοντας το flow ID του θύματος στο αίτημα. Η εταιρεία Sysdig αποκάλυψε ότι παρατήρησε έναν μοναχικό φορέα απειλής (45.207.216[.]55) να εκμεταλλεύεται αυτή την ευπάθεια μαζί με την CVE-2026-33017 — μια ευπάθεια unauthenticated remote code execution στο Langflow — στο πλαίσιο μιας συντονισμένης εκστρατείας που διήρκεσε από τις 22 έως τις 25 Ιουνίου 2026.
Δείτε επίσης: CISA προσθέτει 6 νέες ευπάθειες Fortinet, Microsoft και Adobe

Η δραστηριότητα αξιολογείται ως ευκαιριακή και οικονομικά κινητοποιημένη. Ο επιτιθέμενος χρησιμοποίησε την RCE για να στοχεύσει τον κεντρικό υπολογιστή, ενώ η IDOR χρησιμοποιήθηκε για την κλοπή κλειδιών παρόχων LLM (Large Language Model) και κλειδιών AWS από άλλους ενοίκους της πλατφόρμας. Όπως επισήμανε η Sysdig: «Οι πλατφόρμες ενορχήστρωσης AI αποτελούν από μόνες τους θησαυροφυλάκια διαπιστευτηρίων, και αυτός ο φορέας το γνώριζε καλά». Η αλυσίδα επίθεσης περιλαμβάνει την ανάπτυξη payloads που κατεβάζουν ένα δεύτερο στάδιο downloader, συμβατό με επιθέσεις botnet και cryptojacking, ενώ η ακριβής φύση του τελικού payload παραμένει άγνωστη.
Αξίζει να σημειωθεί ότι το Langflow έχει γίνει επανειλημμένος στόχος κακόβουλων φορέων τον τελευταίο χρόνο. Ο κατάλογος των εκμεταλλευόμενων ευπαθειών περιλαμβάνει τις CVE-2025-3248, CVE-2026-0770, CVE-2026-33017, CVE-2026-21445, CVE-2025-34291 και CVE-2026-5027. Το μοτίβο αυτό υποδηλώνει ότι οι πλατφόρμες AI ενορχήστρωσης αποτελούν ολοένα και πιο ελκυστικό στόχο για επιτιθέμενους που αναζητούν πρόσβαση σε πολύτιμα διαπιστευτήρια και υποδομές.
Σε σχετική εξέλιξη, η Sysdig τεκμηρίωσε πρόσφατα την πρώτη γνωστή περίπτωση agentic ransomware, στην οποία ένας ανθρώπινος χειριστής ανέπτυξε έναν τεχνητό πράκτορα και παρείχε την απαραίτητη υποδομή για να διαχειριστεί ο πράκτορας ολόκληρη την επιχείρηση εκβιασμού από την αρχή έως το τέλος — μια ανησυχητική εξέλιξη στο τοπίο των κυβερνοαπειλών.
CISA KEV: Πρακτικές συστάσεις για προστασία
Για τους διαχειριστές ιστοτόπων που χρησιμοποιούν Joomla ή WordPress με τα επηρεαζόμενα plugins, η mySites.guru συνιστά να αναζητήσουν ύποπτα αρχεία PHP κάτω από τους καταλόγους /media/com_pagebuilderck/, /images, /media, /templates και /administrator. Δεδομένου ότι η ευπάθεια επιτρέπει στον επιτιθέμενο να επιλέξει τον φάκελο προορισμού, τα κακόβουλα αρχεία μπορεί να βρίσκονται οπουδήποτε στο σύστημα αρχείων — όχι μόνο στους προφανείς καταλόγους μεταφόρτωσης. Για χρήστες του Adobe ColdFusion, η άμεση εφαρμογή των patches είναι επιτακτική, δεδομένης της ταχύτητας με την οποία εκμεταλλεύτηκε η ευπάθεια μετά την αποκάλυψή της.
Δείτε επίσης: Adobe: Επείγουσες ενημερώσεις ασφαλείας για ColdFusion και Campaign Classic

Η CISA υποχρεώνει τις ομοσπονδιακές υπηρεσίες των ΗΠΑ να αντιμετωπίσουν τις ευπάθειες του καταλόγου KEV εντός καθορισμένων προθεσμιών, ωστόσο οι συστάσεις ισχύουν για κάθε οργανισμό παγκοσμίως. Η ενεργή εκμετάλλευση και των τεσσάρων ευπαθειών επιβεβαιώνει ότι οι επιτιθέμενοι παρακολουθούν στενά τις νέες αποκαλύψεις και δρουν άμεσα. Η ταχεία εφαρμογή ενημερώσεων ασφαλείας, η παρακολούθηση των αρχείων καταγραφής για ύποπτη δραστηριότητα και η χρήση εργαλείων ανίχνευσης εισβολής αποτελούν βασικά μέτρα άμυνας για κάθε οργανισμό που χρησιμοποιεί τα επηρεαζόμενα προϊόντα.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
