Οι χρήστες του PowerISO 9.3.0.0 σε Windows πρέπει να αντιμετωπίσουν άμεσα το PowerISO CVE-2026-19189, μια ευπάθεια τοπικής ανύψωσης δικαιωμάτων στον υπογεγραμμένο οδηγό scdemu.sys. Η αδυναμία επιτρέπει σε έναν απλό τοπικό χρήστη να παρακάμπτει τους κανονικούς ελέγχους του μητρώου.

Η καταχώριση του NVD για το CVE-2026-19189 αναφέρει ότι η επίθεση απαιτεί τοπική πρόσβαση, ενώ διαθέσιμος κώδικας εκμετάλλευσης μπορεί να χρησιμοποιηθεί σε επιθέσεις. Η αξιολόγηση προέρχεται από τη VulDB και η σελίδα δεν εμφανίζει ακόμη ξεχωριστή βαθμολογία του NVD.
Δείτε επίσης: Zbtlink Routers: Backdoor σε 20+ μοντέλα ανοίγει root shell
Τι σημαίνει το PowerISO CVE-2026-19189
Η ευπάθεια αφορά τον οδηγό scdemu.sys, έκδοσης 6.9.0.0, ο οποίος εγκαθίσταται μαζί με το PowerISO 9.3.0.0. Σύμφωνα με την τεχνική ανάλυση του ερευνητή Winslow, ο οδηγός εκθέτει διεπαφή συσκευής που είναι προσβάσιμη από τυπικό χρήστη.
Μέσω της διεπαφής \\.\SCDEmuDev0, δύο εντολές εισόδου-εξόδου επιτρέπουν εγγραφή ή διαγραφή επιλεγμένων αντικειμένων του μητρώου. Ο οδηγός εκτελεί τις εργασίες σε επίπεδο πυρήνα χωρίς να επιβάλλει τους περιορισμούς που θα ίσχυαν για μια απευθείας ενέργεια του ίδιου χρήστη.

Στη δοκιμή, ένας λογαριασμός χωρίς δικαιώματα διαχειριστή δεν μπορούσε να τροποποιήσει προστατευμένες θέσεις κάτω από το HKLM. Η ίδια ενέργεια όμως ολοκληρώθηκε μέσω του οδηγού, γεγονός που δείχνει ότι το πρόβλημα δεν βρίσκεται σε μια απλή λανθασμένη ρύθμιση του λειτουργικού αλλά στον τρόπο με τον οποίο ο οδηγός χειρίζεται τα αιτήματα.
Πώς μπορεί να αξιοποιηθεί η αδυναμία
Η εγγραφή σε προστατευμένες θέσεις του μητρώου μπορεί, ανάλογα με τον στόχο, να χρησιμοποιηθεί για αλλαγή της διαδρομής εκκίνησης μιας υπηρεσίας, τροποποίηση ρυθμίσεων COM ή παρέμβαση σε μηχανισμούς αυτόματης εκτέλεσης. Ο ερευνητής δεν παρουσιάζει έτοιμη αλυσίδα για απομακρυσμένη επίθεση, αλλά περιγράφει δυνατότητα μετάβασης από χαμηλά δικαιώματα σε εκτέλεση ως SYSTEM μετά από επανεκκίνηση ή επανεκκίνηση υπηρεσίας.
Αυτό περιορίζει το άμεσο πεδίο κινδύνου, δεν τον κάνει όμως αμελητέο. Ένας εισβολέας που έχει ήδη αποκτήσει λογαριασμό σε έναν υπολογιστή, ένα κακόβουλο πρόγραμμα που εκτελείται με δικαιώματα χρήστη ή μια εσωτερική απειλή θα μπορούσε να αξιοποιήσει τον οδηγό για να αποκτήσει ισχυρότερο έλεγχο.
Δείτε επίσης: Cruciferra Crypter: BYOVD και Process Ghosting για απόκρυψη malware
Η καταχώριση της CVE περιγράφει το ζήτημα ως ακατάλληλη διαχείριση δικαιωμάτων και καταγράφει υψηλή επίδραση στην εμπιστευτικότητα, την ακεραιότητα και τη διαθεσιμότητα όταν η τοπική πρόσβαση συνδυαστεί με επιτυχή αξιοποίηση. Δεν πρόκειται για απομακρυσμένη εκτέλεση κώδικα: ο δράστης πρέπει πρώτα να μπορεί να εκτελεί ενέργειες στο ίδιο σύστημα.
Ωστόσο, η ύπαρξη υπογεγραμμένου οδηγού κάνει την περίπτωση πιο σύνθετη για την άμυνα. Η ψηφιακή υπογραφή επιβεβαιώνει την προέλευση του αρχείου, όχι ότι κάθε διεπαφή του οδηγού εφαρμόζει σωστά τους ελέγχους πρόσβασης. Για αυτό οι κανόνες αποκλεισμού οδηγών πρέπει να βασίζονται και στη συμπεριφορά τους.
Οι έλεγχοι ανίχνευσης δεν πρέπει να περιοριστούν σε μία μόνο χρονική στιγμή. Η διατήρηση αρχείων καταγραφής για φορτώσεις οδηγών, αλλαγές σε υπηρεσίες και πρόσβαση στο μητρώο βοηθά στην αναδρομική διερεύνηση, ιδιαίτερα σε σταθμούς εργασίας που χρησιμοποιούνται για ανάπτυξη ή διαχείριση συστημάτων.
Μέχρι τη δημοσίευση του άρθρου, δεν εμφανίζεται διαθέσιμη επιδιόρθωση από την Power Software Limited, ενώ η τεχνική αναφορά αναφέρει ότι ο κατασκευαστής δεν απάντησε στη γνωστοποίηση. Οι διαχειριστές δεν πρέπει να θεωρήσουν την απουσία ενημέρωσης ως ένδειξη ότι η έκδοση 9.3.0.0 είναι ασφαλής.

Τι πρέπει να κάνουν οι διαχειριστές
Μέχρι να υπάρξει επίσημη διόρθωση, οι οργανισμοί πρέπει να εντοπίσουν εγκαταστάσεις του PowerISO 9.3.0.0 και να εξετάσουν αν ο οδηγός scdemu.sys είναι φορτωμένος. Η προσωρινή απεγκατάσταση του PowerISO ή η απενεργοποίηση του οδηγού είναι η ασφαλέστερη επιλογή για συστήματα όπου δεν απαιτείται η λειτουργία εικονικών δίσκων.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Ο έλεγχος μπορεί να συνδυαστεί με απογραφή λογισμικού και οδηγών, ώστε να ξεχωρίζουν οι υπολογιστές που έχουν πραγματική ανάγκη το PowerISO από εκείνους όπου εγκαταστάθηκε περιστασιακά. Σε εταιρικά περιβάλλοντα, η απομάκρυνση ενός μη απαραίτητου οδηγού μειώνει ταυτόχρονα την επιφάνεια επίθεσης και τον αριθμό των στοιχείων που πρέπει να παρακολουθεί η ομάδα ασφάλειας.
Παράλληλα, οι ομάδες ασφάλειας μπορούν να ελέγξουν για απρόσμενες αλλαγές σε υπηρεσίες, κλειδιά εκκίνησης και προστατευμένες θέσεις του μητρώου. Χρήσιμη είναι επίσης η παρακολούθηση ανοίγματος της συσκευής SCDEmuDev από μη διαχειριστικούς λογαριασμούς, καθώς και η εφαρμογή πολιτικών που περιορίζουν την εγκατάσταση μη απαραίτητων οδηγών.

Δείτε επίσης: CatchPulse driver: Κρίσιμη ευπάθεια CVE-2026-15506 σε kernel driver
Η τεχνική ομάδα του SecNews συνιστά να μην παραμένει εγκατεστημένη η επηρεαζόμενη έκδοση χωρίς επιχειρησιακή ανάγκη και να αποφεύγεται η χρήση μη επαληθευμένων οδηγών. Το PowerISO CVE-2026-19189 είναι τοπική ευπάθεια, αλλά η δημόσια τεχνική τεκμηρίωση αυξάνει τη σημασία του ελέγχου και της άμεσης αντιμετώπισής της.
