xrisotblogspot / Cybersecurity / Blackroom / Η Μαύρη Λίστα

CLASSIFIED // BLACKBOX 12 ΛΕΠΤΑ ΔΙΑΒΑΣΜΑ Disclosure: 31.08.2026 · Αρχειοθέτηση: 03.09.2026

Η Μαύρη Λίστα: 11 enterprise προϊόντα με root RCE μέσα σε ένα απόγευμα

Μια ομάδα που αυτοαποκαλείται «0day Rubbish» ξεσπάωσε 10 disclosures σε 126 δευτερόλεπτα: UPS power cards, remote-desktop gateways, DevOps control planes, βιομηχανικοί serial servers. Την ίδια μέρα, άλλος ερευνητής πρόσθεσε LPE σε Acunetix. Σύνολο: 11 προϊόντα. CVEs: εκκρεμούν. Όλα τεκμηριωμένα, όλα δημόσια.

0
Προϊόντα σε μία μέρα
0s
Για 10 disclosures
0×
Pre-auth CVSS 9.8
0
Disclosures στο mailing list την ίδια ημέρα

Τη Δευτέρα 31 Αυγούστου 2026, 15:09–15:12 UTC, η ερευνητική ομάδα 0day Rubbish ανέβασε στο Full Disclosure mailing list 10 ανακοινώσεις ευπαθειών, σχεδόν όλες με root RCE σε enterprise/infrastructure προϊόντα που τρέχουν σε datacenters, βιομηχανίες, κάμερες και δικτυακούς κόμβους. Στις 3 Σεπτεμβρίου αρχειοθετήθηκαν στο seclists.org. Προσθέστε το Acunetix LPE (CVE-2026-6958) από δεύτερο ερευνητή την ίδια περίοδο και έχετε 11 προϊόντα. Δεν μοιάζουν με Chrome zero-days — απλώς κρατούν όρθιο τον κόσμο.

01/Το απόγευμα των 126 δευτερολέπτων

Τα timestamps των emails μιλούν από μόνα τους. Η σειρά των disclosures της 0day Rubbish στο Full Disclosure mailing list:

Δέκα disclosures σε 126 δευτερόλεπτα. Κάθε ανακοίνωση με τύπο, CVSS vector, impact statement, link σε πλήρη τεχνική ανάλυση με reproducible PoC, και την ίδια υπογραφή: «Vendor has been notified. CVE ID is pending». Στις 3 Σεπτεμβρίου αρχειοθετήθηκαν όλα στο seclists.org — όλα δημόσια, όλα προσβάσιμα σε όποιον ψάξει.

Κανένα από αυτά τα προϊόντα δεν είναι exotic. Είναι το αόρατο κοινό: η κάρτα διαχείρισης της UPS που κρατάει το rack νεκρό σε blackout, ο remote-desktop gateway που συνδέει υπαλλήλους, ο DevOps control plane που σπρώχνει configuration σε εκατοντάδες servers, η IP κάμερα στη γωνία της αποθήκης. Root RCE σε αυτά δεν είναι «ακόμα μια ευπάθεια» — είναι κλειδί στον φιλοδώρημα.

02/Η Μαύρη Λίστα — όλη η κατάσταση

#ΠροϊόνΤύπος ευπάθειαςCVSSAuthΤι εκτίθεται
1Akana API Platform 8.4.29Unauth RCE — path-normalization filter/dispatcher discrepancy (CWE-863)9.8PRE-AUTHGateway policies, credentials, proxied traffic, management plane
2Minuteman UPS NMC 1.60.3Unauth OS command injection → root (CWE-78)9.8PRE-AUTHPower telemetry, configuration, credentials, power infrastructure
3StreamSets DataCollector 6.4.1 (official Docker image)Default credentials + unsandboxed Shell Executor → root (CWE-798)9.8PRE-AUTHPipeline data, credentials, connected systems
4NoMachine Terminal Server 10.0.57Pre-auth heap corruption (OOB → double-free) + stack overflow με return-address control, nxwebrunner CGI (CWE-787)9.8 ×2PRE-AUTHRemote sessions, virtual desktops, enterprise gateway
5Lantronix EDS3000PR 3.2.0.0R22× auth command injection → root: FsUnmount (newline break-out) & SSL cert import / diagnostics (CWE-78)8.8 ×2AUTHΒιομηχανικός serial device server (CII/OT)
6DrayTek Vigor 2960 v1.5.1.6Auth command injection → root στο uploadlangs (CWE-78)8.8AUTHSMB edge gateway: VPN keys, firewall, routing, VoIP
7GeoVision GV-TBL4700 V1.06Auth command injection → root μέσω SNMPv3 user config (CWE-78)8.8AUTHIP camera / access control — foothold στο surveillance network
8Puppet Enterprise 2025.10.0Auth command injection → root — patch-bypass variant του CVE-2025-5459 (CWE-78)8.8AUTHPE master: catalogs, certificates, secrets, orchestration
9ZesleCP 3.1.21Auth arbitrary file write → root RCE μέσω cron (CWE-73)8.8AUTHHosting control panel: όλα τα hosted accounts, DBs, credentials
10Codoforum 5.4.1Auth arbitrary file upload (polyglot) → PHP RCE (CWE-434)7.2AUTHForum database, user data, host escalation
11Acunetix 25.11.xLocal Privilege Escalation via OpenSSL configuration (CVE-2026-6958)LPELOCALScanner host — πλήρης έλεγχος από local user

Τα CVSS vectors και οι περιγραφές impact είναι όπως δημοσιεύτηκαν από τους ερευνητές. Τα CVE IDs των 0day-rubbish disclosures παραμένουν pending κατά τη σύνταξη του άρθρου — μόνο το Acunetix έχει ανατεθειμένο CVE (CVE-2026-6958).

03/Τα τέσσερα pre-auth 9.8 — εκεί που δεν χρειάζεται ούτε λογαριασμός

🔌 Minuteman UPS Network Management Card — το ρεύμα ως επίθεση

CVSS 9.8CWE-78PRE-AUTHPOWER INFRA

Η κάρτα διαχείρισης δικτύου της UPS δέχεται OS command injection χωρίς αυθεντικοποίηση και εκτελεί ως root. Σκέψου τι σημαίνει αυτό: attacker με πρόσβαση στην κάρτα ελέγχει power telemetry, configuration, credentials και power-infrastructure settings. Σε datacenter, το πράσινο κουμπί «shutdown» γίνεται όπλο — και το λευκό «never turn off» γίνεται βενζίνη στη φωτιά όταν το ρεύμα πέφτει. Οι UPS cards σπάνια patch-άρονται και πιο σπάνια απομονώνονται σωστά.

🌐 Akana API Platform — όταν ο φραγμός γίνεται πόρτα

CVSS 9.8CWE-863PRE-AUTHAPI GATEWAY

Discrepancy μεταξύ path-normalization filter και dispatcher: ο φίλτρο «καθαρίζει» το path με έναν κανόνα, ο dispatcher το διαβάζει με άλλον. Αποτέλεσμα: unauthenticated code execution μέσα στο container της API platform — δηλαδή πρόσβαση σε gateway policies, credentials, proxied traffic και το management plane. Τα API gateways είναι τα σημεία που βλέπουν ΚΑΘΕ ροή — compromise εδώ είναι υποκλοπή ταυτόχρονα data και επόμενων κινήσεων.

📦 StreamSets DataCollector — το default που σε ρίχνει

CVSS 9.8CWE-798PRE-AUTHOFFICIAL DOCKER IMAGE

Το χειρότερο είδος ευπάθειας: όχι bug, αλλά κουλτούρα. Το επίσημο Docker image έρχεται με default credentials και Shell Executor χωρίς sandbox. Από εκεί: root RCE στον host, πρόσβαση σε pipeline data, credentials και συνδεδεμένα συστήματα. Κανείς δεν έπρεπε να τρέχει αυτό το image εκτεθειμένο — αλλά τα default creds είναι τα πιο διαδεδομένα «αβίαστα ρυθμίσεις» του internet.

🖥️ NoMachine Terminal Server — μήνυμα-μπούμερανγκ στο CGI

CVSS 9.8 ×2CWE-787PRE-AUTHREMOTE ACCESS

Δύο ανεξάρτητες ευπάθειες στο ίδιο RequestCollector::parsePOST του nxwebrunner CGI: (1) unbounded quote-scan loop που διαβάζει past-the-body και overflowάρει heap chunk metadata → double-free, με 9/10 deterministic crashes στις δοκιμές των ερευνητών. (2) sprintf σε 1032-byte stack buffer από attacker-controlled multipart name/value — το binary είναι non-PIE με stack canaries disabled, άρα return-address control επαληθευμένο σε core dumps. Σε remote-desktop gateway κάθε enterprise: η πόρτα εισόδου της εταιρείας σου έχει ανοιχτό parapetto.

04/Edge devices & control planes: τα 8.8 που δεν υστερούν

Τα authenticated 8.8 δεν είναι «μικρότερα» — απλώς ζητούν valid session. Εδώ ζει η πραγματική δουλειά του attacker: ένας phished admin αρκεί.

05/Το μπόνους: 31 disclosures σε μία ημέρα

Η Μαύρη Λίστα δεν τελειώνει στα 11. Την ίδια ακριβώς περίοδο (30–31 Αυγούστου), ο ερευνητής Ron E ανέβασε μια δική του σειρά disclosures στο ίδιο mailing list: 2× Eclipse Paho MQTT (arbitrary code execution μέσω library search path hijacking και untrusted library execution — με πλήρη PoC), lighttpd2 signedness bug (OOB read 4GB μέσω negative length), 2× thttpd stack overflows, WireGuard IIO userspace overflow, 2× Payara (EJB invocation, SSI #exec RCE), 7× Flextype CMS (RCE, SSRF, path traversal, auth bypass), O-CMS command injection και Next.js 16 canary DNS rebinding SSRF.

Σύνολο: 31 μηνύματα στο Full Disclosure μέσα σε μία ημέρα (3 Σεπτεμβρίου). Απλώς η καθημερινότητα μιας υποδομής που γερνάει πιο γρήγορα απ' όσο μπαλώνεται.

Puppet: patch-bypass. Δεν είναι «ακόμα μια RCE» — είναι απόδειξη ότι το μοτίβο του 2025 επέζησε του patch. Αν ομάδες κάνουν systematic re-testing παλιών CVEs με παραλλαγές, τότε το patch Management σου πρέπει να περιλαμβάνει regression testing ενάντια σε bypass variants — όχι απλώς «εγκατέστησα το hotfix».

06/Τα μοτίβα πίσω από τη λίστα

1. Command injection δεν πάει πουθενά

Από τα 13 root RCE vectors της 0day-rubbish, τα περισσότερα είναι παλιομοδίτικα CWE-78: string concatenation σε system() / /bin/sh -c χωρίς sanitization. Το 2026, με LLMs να γράφουν firmware, το «βαζω user input σε shell string» συνεχίζει να είναι το νούμερο ένα root-kill pattern.

2. Management planes εκτεθειμένα

UPS cards, API gateways, control panels, cameras: όλα αυτά δεν θα έπρεπε να είναι internet-facing ποτέ. Τα 4 pre-auth 9.8 υποθέτουν reachability — και η πραγματικότητα των Shodan scans λέει ότι η υπόθεση ισχύει παντού.

3. Defaults ως RCE

StreamSets: official image + default creds + unsandboxed executor = root. Το «secured by default» παραμένει εξαίρεση, όχι κανόνας.

4. Το CVE pipeline υστερεί της πράξης

«CVE ID is pending» σημαίνει: χωρίς CVE, χωρίς NVD entry, χωρίς scanner signature, χωρίς κίνδυνο news. Η ευπάθεια υπάρχει — η «επίσημη» ταυτότητά της όχι. Αυτό το κενό είναι το στοιχείο-κλειδί της Μαύρης Λίστας: μπορείς να χρωστάς root RCE και να μην «υπάρχεις» πουθενά επίσημα.

07/Τι κάνεις τώρα

Αν κρατήσεις μόνο ένα πράγμα: κανένα management interface δεν μιλάει με το internet. Οι 4 pre-auth 9.8 της λίστας σβήνουν όλες μαζί με αυτόν τον κανόνα.

Πηγές & Αναφορές

  1. Full Disclosure mailing list — September 2026 archive (31 messages, Sep 03) seclists.org — το πρωτότυπο αρχειοθετημένο thread
  2. 0day Rubbish Research Team — project archive (ongoing disclosure series) github.com/Exploit-Garbage/0day-Rubbish — πλήρη PoC writeups στο 0day-rubbish.com/blog
  3. Minuteman UPS NMC — Unauthenticated command injection to root RCE (PoC) 0day-rubbish.com · 31 Αυγούστου 2026
  4. NoMachine Terminal Server — Pre-auth heap corruption & stack overflow (PoC ×2) 0day-rubbish.com · 31 Αυγούστου 2026
  5. Puppet Enterprise — keytool injection root RCE (patch-bypass variant of CVE-2025-5459) 0day-rubbish.com · 31 Αυγούστου 2026

Σημειώσεις: Το όνομα «Η Μαύρη Λίστα» είναι δικό μας shorthand για το disclosure batch. Οι CVSS βαθμοί, οι τύποι CWE και τα impact statements αποδίδονται όπως δημοσιεύτηκαν από τους ερευνητές στο Full Disclosure mailing list (31/08/2026, αρχειοθέτηση 03/09/2026). Το άρθρο δεν περιέχει PoC κώδικα εκμετάλλευσης — παραπομπές μόνο στις πηγές των ερευνητών. Αν είσαι vendor στα προϊόντα της λίστας: τα disclosures δηλώνουν notified vendors με pending CVEs.