Η Microsoft εξέδωσε επείγουσα ενημέρωση ασφαλείας για την αντιμετώπιση μιας κρίσιμης ευπάθειας στον Microsoft Edge. Το κενό ασφάλειας θα μπορούσε να επιτρέψει σε απομακρυσμένους επιτιθέμενους να εκτελέσουν αυθαίρετο κώδικα (arbitrary code) στα συστήματα των θυμάτων.
Η ευπάθεια καταγράφεται ως CVE-2026-45495 και ανακαλύφθηκε από τον γνωστό ερευνητή ασφαλείας Orange Tsai της DEVCORE. Έχει λάβει βαθμολογία CVSS v3 7.5, ενώ για την επιτυχή εκμετάλλευσή της απαιτείται η αλληλεπίδραση του χρήστη (user interaction), όπως η επίσκεψη σε μια κακόβουλη ιστοσελίδα ή το άνοιγμα ενός ειδικά διαμορφωμένου αρχείου.
Microsoft Edge: Η αιτία του προβλήματος
Το σφάλμα εντοπίζεται στον τρόπο με τον οποίο ο Edge επεξεργάζεται τα αρχεία καταγραφής σχολίων (feedback log files). Συγκεκριμένα, ο browser απέτυχε να επαληθεύσει σωστά τη διαδρομή αρχείου (file path) που παρέχεται από τον χρήστη πριν εκτελέσει λειτουργίες αρχείων.
Ένας επιτιθέμενος που θα καταφέρει να παρασύρει έναν χρήστη να ανοίξει ένα κακόβουλο αρχείο, μπορεί να εκμεταλλευτεί αυτό το ελάττωμα (πιθανώς συνδυάζοντάς το και με άλλα bugs) ώστε να εκτελέσει κώδικα με τα δικαιώματα του συνδεδεμένου χρήστη.
Οι επιπτώσεις και οι τρόποι επίθεσης
Καθώς ο κακόβουλος κώδικας εκτελείται στο πλαίσιο των προνομίων του τρέχοντος χρήστη, οι επιπτώσεις ποικίλλουν από την κλοπή δεδομένων και την παραβίαση του προφίλ του προγράμματος περιήγησης, μέχρι την εγκατάσταση μόνιμης πρόσβασης (local persistence) ή την πλευρική μετακίνηση (lateral movement) μέσα σε ένα δίκτυο, εάν ο χρήστης διαθέτει υψηλά δικαιώματα.
Οι κυριότεροι τρόποι επίθεσης αναμένεται να βασιστούν σε τεχνικές κοινωνικής μηχανικής (social engineering), όπως κακόβουλα συνημμένα σε email, μολυσμένες σελίδες (drive-by downloads) ή παραποιημένα αρχεία λήψης.
Δύο επιπλέον ευπάθειες στο στόχαστρο
Παράλληλα με το κρίσιμο αυτό patch, η Microsoft διέθεσε διορθώσεις για δύο ακόμα αδυναμίες του Edge που ανακάλυψε η ίδια ερευνητική ομάδα:
- CVE-2026-45494 (CVSS 5.0): Μια αδυναμία στη διαχείριση της πλοήγησης (navigation handling) που μπορεί να επιτρέψει την έγχυση σεναρίων κώδικα μεταξύ διαφορετικών προελεύσεων (cross-origin script injection). Απαιτείται αλληλεπίδραση με τον χρήστη.
- CVE-2026-45492 (CVSS 4.3): Ανεπαρκής έλεγχος ταυτότητας προέλευσης κατά τη διασυνδεδεμένη διαχειριζόμενη είσοδο (cross-device managed sign-in), η οποία μπορεί να εκθέσει περιορισμένες λειτουργίες του συστήματος.
Συστάσεις για χρήστες και διαχειριστές
Οι ευπάθειες αναφέρθηκαν στη Microsoft στις 20 Μαΐου 2026 και οι επίσημες οδηγίες εκδόθηκαν στις 4 Ιουνίου 2026. Η Microsoft προτρέπει τους χρήστες και τους διαχειριστές συστημάτων να προχωρήσουν στις εξής ενέργειες:
- Άμεση ενημέρωση: Αναβαθμίστε τον Microsoft Edge στην τελευταία σταθερή έκδοση (μέσω του Microsoft Update ή από τη σελίδα «Σχετικά με τον Microsoft Edge» στις ρυθμίσεις του browser).
- Προσοχή σε συνδέσμους και αρχεία: Αποφύγετε ή ελέγξτε εξονυχιστικά μη αξιόπιστα συνημμένα αρχεία και συνδέσμους σε email ή εφαρμογές μηνυμάτων.
- Λογαριασμοί περιορισμένων δικαιωμάτων: Χρησιμοποιείτε λογαριασμούς με τα ελάχιστα δυνατά δικαιώματα (least-privilege accounts) για την καθημερινή σας εργασία, ώστε να περιορίσετε το πιθανό αποτύπωμα μιας επίθεσης.
- Παρακολούθηση συστημάτων: Οι διαχειριστές δικτύων θα πρέπει να παρακολουθούν τα συστήματα ανίχνευσης τελικών σημείων (EDR) για ασυνήθιστες λειτουργίες αρχείων που συνδέονται με τις διεργασίες του browser.