ΑρχικήSecurityOpenEye Apex NVR: Τρεις ευπάθειες απαιτούν αναβάθμιση

OpenEye Apex NVR: Τρεις ευπάθειες απαιτούν αναβάθμιση

Τρεις νέες ευπάθειες επηρεάζουν το OpenEye Apex NVR με firmware 3.2.9.376, καλύπτοντας από παράκαμψη ελέγχων πρόσβασης και επαναφορά κωδικού διαχειριστή έως εκτέλεση εντολών στο λειτουργικό σύστημα. Οι καταχωρίσεις δημοσιεύθηκαν στις 22 και 23 Σεπτεμβρίου 2026 και συνιστούν αναβάθμιση στη firmware έκδοση 3.5.4.

OpenEye Apex NVR δικτυακή έκθεση

Η συντακτική ομάδα του SecNews εντόπισε τις σχετικές καταχωρίσεις στις βάσεις CVE Alert και CVE Feed. Οι περιγραφές αφορούν το ίδιο μοντέλο και την ίδια επηρεαζόμενη έκδοση, ενώ η προτεινόμενη διόρθωση είναι κοινή: εγκατάσταση της έκδοσης 3.5.4 ή νεότερης.

Το εύρος των απαιτούμενων προϋποθέσεων διαφέρει σημαντικά. Η πρώτη αδυναμία μπορεί να αξιοποιηθεί από το δίκτυο χωρίς λογαριασμό, η δεύτερη προϋποθέτει φυσική πρόσβαση στην κονσόλα και η τρίτη απαιτεί λογαριασμό διαχειριστή. Αυτή η διαφορά δεν ακυρώνει τον συνολικό κίνδυνο, επειδή οι συσκευές καταγραφής συχνά παραμένουν ενεργές για μεγάλα διαστήματα και συνδέονται με υποδομές που δεν παρακολουθούνται καθημερινά.

Δείτε επίσης: Κρίσιμη ευπάθεια στη διαχείριση της Check Point επιτρέπει εκτέλεση κώδικα

OpenEye Apex NVR: Οι τρεις διαφορετικές αδυναμίες

Η CVE-2026-92929 βαθμολογείται με CVSS 5.3 και σχετίζεται με την επικύρωση της κεφαλίδας X-Forwarded-For. Ένας απομακρυσμένος, μη πιστοποιημένος επιτιθέμενος μπορεί να πλαστογραφήσει διεύθυνση loopback και να παρακάμψει ελέγχους που προορίζονται μόνο για τοπικές συνδέσεις στις μη κρυπτογραφημένες διεπαφές ιστού. Η συνέπεια είναι πιθανή αποκάλυψη πληροφοριών διαμόρφωσης.

Η CVE-2026-92930 έχει βαθμολογία CVSS 6.2 και αφορά τη διαδικασία επαναφοράς του κωδικού διαχειριστή. Ο σχεδιασμός δεν χρησιμοποιεί μυστικό ανά συσκευή ή άλλο υλικό που να παραμένει στον διακομιστή. Έτσι, άτομο με πρόσβαση στην κονσόλα και στη ροή προνομιακής επαναφοράς μπορεί να δημιουργήσει εκτός σύνδεσης έγκυρο κωδικό ξεκλειδώματος και να αλλάξει τον κωδικό πρόσβασης.

OpenEye Apex NVR εκτέλεση εντολών

Η σοβαρότερη από τις τρεις είναι η CVE-2026-94367, με CVSS 7.2. Η ευπάθεια εντοπίζεται στη λειτουργία recbackup: διαχειριστής με έγκυρη πιστοποίηση μπορεί να εισαγάγει ειδικά διαμορφωμένες παραμέτρους για την περιοχή αντιγράφων ασφαλείας, οι οποίες καταλήγουν σε εντολή κελύφους. Η εκτέλεση γίνεται με τα δικαιώματα του χρήστη nvr.

Οι τρεις αδυναμίες έχουν κοινό επηρεαζόμενο firmware, την έκδοση 3.2.9.376, ενώ οι περιγραφές αναφέρουν ότι ο ευάλωτος σχεδιασμός υπήρχε τουλάχιστον από την έκδοση 2.2.3.4. Οι καταχωρίσεις δεν τεκμηριώνουν ενεργή εκμετάλλευση ή συγκεκριμένο περιστατικό· επομένως, η αξιολόγηση κινδύνου πρέπει να βασιστεί στην έκθεση κάθε εγκατάστασης και στα δικαιώματα πρόσβασης.

Για τις ομάδες ασφάλειας, η συνύπαρξη των τριών προβλημάτων σημαίνει ότι δεν αρκεί ένας γενικός έλεγχος της διαδικτυακής έκθεσης. Χρειάζεται απογραφή όλων των καταγραφέων, επιβεβαίωση του firmware, έλεγχος των λογαριασμών και εξέταση των αρχείων καταγραφής για απρόσμενες συνδέσεις ή αλλαγές. Η ανοικτή σελίδα firmware της OpenEye δεν παρουσιάζει συγκεκριμένες οδηγίες για το Apex NVR, γι’ αυτό οι διαχειριστές πρέπει να ακολουθήσουν το κανάλι υποστήριξης και τις οδηγίες που συνοδεύουν την εγκατάσταση.

Δείτε επίσης: Ευπάθειες Check Point VPN: Το NCSC προειδοποιεί για άμεση εκμετάλλευση

OpenEye Apex NVR αναβάθμιση firmware

Τι πρέπει να κάνουν οι διαχειριστές

Η βασική ενέργεια για κάθε OpenEye Apex NVR με firmware 3.2.9.376 είναι η αναβάθμιση στην έκδοση 3.5.4 ή νεότερη, όπως αναφέρεται στις σχετικές εγγραφές CVE. Η διαδικασία πρέπει να γίνει με ελεγχόμενο σχέδιο συντήρησης, αφού προηγηθεί επιβεβαίωση του μοντέλου, της τρέχουσας έκδοσης και της δυνατότητας επαναφοράς σε ασφαλές αντίγραφο διαμόρφωσης.

Μέχρι να ολοκληρωθεί η αναβάθμιση, η πρόσβαση στις διεπαφές διαχείρισης πρέπει να περιοριστεί σε έμπιστα δίκτυα και να αποφεύγεται η έκθεση μη κρυπτογραφημένων υπηρεσιών στο διαδίκτυο. Παράλληλα, χρειάζεται έλεγχος για απρόσμενες αλλαγές σε λογαριασμούς, κωδικούς, ρυθμίσεις δικτύου και εργασίες αντιγράφων ασφαλείας, χωρίς να θεωρείται ότι η απουσία ενδείξεων αποκλείει προηγούμενη πρόσβαση.

Η τεχνική ομάδα του SecNews προτείνει καταγραφή της αναβάθμισης και επανέλεγχο των δικαιωμάτων μετά την εγκατάσταση. Ιδιαίτερη προσοχή απαιτείται σε συσκευές που διαχειρίζονται κάμερες ή κρίσιμες εγκαταστάσεις, καθώς ένας παραβιασμένος καταγραφέας μπορεί να προσφέρει πλευρική ορατότητα στο δίκτυο. Η διατήρηση ενημερωμένου firmware παραμένει το σημαντικότερο μέτρο.

Δείτε επίσης: Check Point, Kaspersky και Tanium διορθώνουν κρίσιμες ευπάθειες

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS