FOXreport.gr

Κρίσιμο κενό ασφάλειας στον Microsoft Edge επιτρέπει την εκτέλεση κακόβουλου κώδικα

Εικόνα: The Verge

Η Microsoft εξέδωσε επείγουσα ενημέρωση ασφαλείας για την αντιμετώπιση μιας κρίσιμης ευπάθειας στον Microsoft Edge. Το κενό ασφάλειας θα μπορούσε να επιτρέψει σε απομακρυσμένους επιτιθέμενους να εκτελέσουν αυθαίρετο κώδικα (arbitrary code) στα συστήματα των θυμάτων.

Η ευπάθεια καταγράφεται ως CVE-2026-45495 και ανακαλύφθηκε από τον γνωστό ερευνητή ασφαλείας Orange Tsai της DEVCORE. Έχει λάβει βαθμολογία CVSS v3 7.5, ενώ για την επιτυχή εκμετάλλευσή της απαιτείται η αλληλεπίδραση του χρήστη (user interaction), όπως η επίσκεψη σε μια κακόβουλη ιστοσελίδα ή το άνοιγμα ενός ειδικά διαμορφωμένου αρχείου.

Microsoft Edge: Η αιτία του προβλήματος

Το σφάλμα εντοπίζεται στον τρόπο με τον οποίο ο Edge επεξεργάζεται τα αρχεία καταγραφής σχολίων (feedback log files). Συγκεκριμένα, ο browser απέτυχε να επαληθεύσει σωστά τη διαδρομή αρχείου (file path) που παρέχεται από τον χρήστη πριν εκτελέσει λειτουργίες αρχείων.

Ένας επιτιθέμενος που θα καταφέρει να παρασύρει έναν χρήστη να ανοίξει ένα κακόβουλο αρχείο, μπορεί να εκμεταλλευτεί αυτό το ελάττωμα (πιθανώς συνδυάζοντάς το και με άλλα bugs) ώστε να εκτελέσει κώδικα με τα δικαιώματα του συνδεδεμένου χρήστη.

Οι επιπτώσεις και οι τρόποι επίθεσης

Καθώς ο κακόβουλος κώδικας εκτελείται στο πλαίσιο των προνομίων του τρέχοντος χρήστη, οι επιπτώσεις ποικίλλουν από την κλοπή δεδομένων και την παραβίαση του προφίλ του προγράμματος περιήγησης, μέχρι την εγκατάσταση μόνιμης πρόσβασης (local persistence) ή την πλευρική μετακίνηση (lateral movement) μέσα σε ένα δίκτυο, εάν ο χρήστης διαθέτει υψηλά δικαιώματα.

Οι κυριότεροι τρόποι επίθεσης αναμένεται να βασιστούν σε τεχνικές κοινωνικής μηχανικής (social engineering), όπως κακόβουλα συνημμένα σε email, μολυσμένες σελίδες (drive-by downloads) ή παραποιημένα αρχεία λήψης.

Δύο επιπλέον ευπάθειες στο στόχαστρο

Παράλληλα με το κρίσιμο αυτό patch, η Microsoft διέθεσε διορθώσεις για δύο ακόμα αδυναμίες του Edge που ανακάλυψε η ίδια ερευνητική ομάδα:

Συστάσεις για χρήστες και διαχειριστές

Οι ευπάθειες αναφέρθηκαν στη Microsoft στις 20 Μαΐου 2026 και οι επίσημες οδηγίες εκδόθηκαν στις 4 Ιουνίου 2026. Η Microsoft προτρέπει τους χρήστες και τους διαχειριστές συστημάτων να προχωρήσουν στις εξής ενέργειες:

Exit mobile version