Τη Δευτέρα 31 Αυγούστου 2026, 15:09–15:12 UTC, η ερευνητική ομάδα 0day Rubbish ανέβασε στο Full Disclosure mailing list 10 ανακοινώσεις ευπαθειών, σχεδόν όλες με root RCE σε enterprise/infrastructure προϊόντα που τρέχουν σε datacenters, βιομηχανίες, κάμερες και δικτυακούς κόμβους. Στις 3 Σεπτεμβρίου αρχειοθετήθηκαν στο seclists.org. Προσθέστε το Acunetix LPE (CVE-2026-6958) από δεύτερο ερευνητή την ίδια περίοδο και έχετε 11 προϊόντα. Δεν μοιάζουν με Chrome zero-days — απλώς κρατούν όρθιο τον κόσμο.
01/Το απόγευμα των 126 δευτερολέπτων
Τα timestamps των emails μιλούν από μόνα τους. Η σειρά των disclosures της 0day Rubbish στο Full Disclosure mailing list:
15:09:53 UTC— Akana API Platform (9.8, pre-auth RCE)15:10:08 UTC— Codoforum (7.2, file upload → RCE)15:10:23 UTC— DrayTek Vigor 2960 (8.8, root RCE)15:10:36 UTC— GeoVision GV-TBL4700 (8.8, root RCE)15:10:49 UTC— Lantronix EDS3000PR (2× 8.8, root RCE σε OT)15:11:02 UTC— Minuteman UPS NMC (9.8, pre-auth root RCE)15:11:19 UTC— NoMachine Terminal Server (2× 9.8, pre-auth)15:11:32 UTC— Puppet Enterprise (8.8, patch-bypass root RCE)15:11:45 UTC— StreamSets DataCollector (9.8, root RCE)15:11:59 UTC— ZesleCP (8.8, root RCE)
Δέκα disclosures σε 126 δευτερόλεπτα. Κάθε ανακοίνωση με τύπο, CVSS vector, impact statement, link σε πλήρη τεχνική ανάλυση με reproducible PoC, και την ίδια υπογραφή: «Vendor has been notified. CVE ID is pending». Στις 3 Σεπτεμβρίου αρχειοθετήθηκαν όλα στο seclists.org — όλα δημόσια, όλα προσβάσιμα σε όποιον ψάξει.
Κανένα από αυτά τα προϊόντα δεν είναι exotic. Είναι το αόρατο κοινό: η κάρτα διαχείρισης της UPS που κρατάει το rack νεκρό σε blackout, ο remote-desktop gateway που συνδέει υπαλλήλους, ο DevOps control plane που σπρώχνει configuration σε εκατοντάδες servers, η IP κάμερα στη γωνία της αποθήκης. Root RCE σε αυτά δεν είναι «ακόμα μια ευπάθεια» — είναι κλειδί στον φιλοδώρημα.
02/Η Μαύρη Λίστα — όλη η κατάσταση
| # | Προϊόν | Τύπος ευπάθειας | CVSS | Auth | Τι εκτίθεται |
|---|---|---|---|---|---|
| 1 | Akana API Platform 8.4.29 | Unauth RCE — path-normalization filter/dispatcher discrepancy (CWE-863) | 9.8 | PRE-AUTH | Gateway policies, credentials, proxied traffic, management plane |
| 2 | Minuteman UPS NMC 1.60.3 | Unauth OS command injection → root (CWE-78) | 9.8 | PRE-AUTH | Power telemetry, configuration, credentials, power infrastructure |
| 3 | StreamSets DataCollector 6.4.1 (official Docker image) | Default credentials + unsandboxed Shell Executor → root (CWE-798) | 9.8 | PRE-AUTH | Pipeline data, credentials, connected systems |
| 4 | NoMachine Terminal Server 10.0.57 | Pre-auth heap corruption (OOB → double-free) + stack overflow με return-address control, nxwebrunner CGI (CWE-787) | 9.8 ×2 | PRE-AUTH | Remote sessions, virtual desktops, enterprise gateway |
| 5 | Lantronix EDS3000PR 3.2.0.0R2 | 2× auth command injection → root: FsUnmount (newline break-out) & SSL cert import / diagnostics (CWE-78) | 8.8 ×2 | AUTH | Βιομηχανικός serial device server (CII/OT) |
| 6 | DrayTek Vigor 2960 v1.5.1.6 | Auth command injection → root στο uploadlangs (CWE-78) | 8.8 | AUTH | SMB edge gateway: VPN keys, firewall, routing, VoIP |
| 7 | GeoVision GV-TBL4700 V1.06 | Auth command injection → root μέσω SNMPv3 user config (CWE-78) | 8.8 | AUTH | IP camera / access control — foothold στο surveillance network |
| 8 | Puppet Enterprise 2025.10.0 | Auth command injection → root — patch-bypass variant του CVE-2025-5459 (CWE-78) | 8.8 | AUTH | PE master: catalogs, certificates, secrets, orchestration |
| 9 | ZesleCP 3.1.21 | Auth arbitrary file write → root RCE μέσω cron (CWE-73) | 8.8 | AUTH | Hosting control panel: όλα τα hosted accounts, DBs, credentials |
| 10 | Codoforum 5.4.1 | Auth arbitrary file upload (polyglot) → PHP RCE (CWE-434) | 7.2 | AUTH | Forum database, user data, host escalation |
| 11 | Acunetix 25.11.x | Local Privilege Escalation via OpenSSL configuration (CVE-2026-6958) | LPE | LOCAL | Scanner host — πλήρης έλεγχος από local user |
Τα CVSS vectors και οι περιγραφές impact είναι όπως δημοσιεύτηκαν από τους ερευνητές. Τα CVE IDs των 0day-rubbish disclosures παραμένουν pending κατά τη σύνταξη του άρθρου — μόνο το Acunetix έχει ανατεθειμένο CVE (CVE-2026-6958).
03/Τα τέσσερα pre-auth 9.8 — εκεί που δεν χρειάζεται ούτε λογαριασμός
🔌 Minuteman UPS Network Management Card — το ρεύμα ως επίθεση
Η κάρτα διαχείρισης δικτύου της UPS δέχεται OS command injection χωρίς αυθεντικοποίηση και εκτελεί ως root. Σκέψου τι σημαίνει αυτό: attacker με πρόσβαση στην κάρτα ελέγχει power telemetry, configuration, credentials και power-infrastructure settings. Σε datacenter, το πράσινο κουμπί «shutdown» γίνεται όπλο — και το λευκό «never turn off» γίνεται βενζίνη στη φωτιά όταν το ρεύμα πέφτει. Οι UPS cards σπάνια patch-άρονται και πιο σπάνια απομονώνονται σωστά.
🌐 Akana API Platform — όταν ο φραγμός γίνεται πόρτα
Discrepancy μεταξύ path-normalization filter και dispatcher: ο φίλτρο «καθαρίζει» το path με έναν κανόνα, ο dispatcher το διαβάζει με άλλον. Αποτέλεσμα: unauthenticated code execution μέσα στο container της API platform — δηλαδή πρόσβαση σε gateway policies, credentials, proxied traffic και το management plane. Τα API gateways είναι τα σημεία που βλέπουν ΚΑΘΕ ροή — compromise εδώ είναι υποκλοπή ταυτόχρονα data και επόμενων κινήσεων.
📦 StreamSets DataCollector — το default που σε ρίχνει
Το χειρότερο είδος ευπάθειας: όχι bug, αλλά κουλτούρα. Το επίσημο Docker image έρχεται με default credentials και Shell Executor χωρίς sandbox. Από εκεί: root RCE στον host, πρόσβαση σε pipeline data, credentials και συνδεδεμένα συστήματα. Κανείς δεν έπρεπε να τρέχει αυτό το image εκτεθειμένο — αλλά τα default creds είναι τα πιο διαδεδομένα «αβίαστα ρυθμίσεις» του internet.
🖥️ NoMachine Terminal Server — μήνυμα-μπούμερανγκ στο CGI
Δύο ανεξάρτητες ευπάθειες στο ίδιο RequestCollector::parsePOST του nxwebrunner CGI: (1) unbounded quote-scan loop που διαβάζει past-the-body και overflowάρει heap chunk metadata → double-free, με 9/10 deterministic crashes στις δοκιμές των ερευνητών. (2) sprintf σε 1032-byte stack buffer από attacker-controlled multipart name/value — το binary είναι non-PIE με stack canaries disabled, άρα return-address control επαληθευμένο σε core dumps. Σε remote-desktop gateway κάθε enterprise: η πόρτα εισόδου της εταιρείας σου έχει ανοιχτό parapetto.
04/Edge devices & control planes: τα 8.8 που δεν υστερούν
Τα authenticated 8.8 δεν είναι «μικρότερα» — απλώς ζητούν valid session. Εδώ ζει η πραγματική δουλειά του attacker: ένας phished admin αρκεί.
- DrayTek Vigor 2960 (SMB edge gateway): command injection στο
uploadlangs→ root. VPN keys, firewall rules, routing, VoIP, proxied traffic — όλη η περίμετρος σε ένα shell. - GeoVision GV-TBL4700 (IP camera / access control): injection μέσω SNMPv3 user config → root. Πρόσβαση σε video, credentials, device state — foothold μέσα στο surveillance network, το πρώτο σκαλοπάτι πριν το lateral movement.
- Lantronix EDS3000PR (industrial serial device server — CII/OT): newline μέσα σε single-quoted command σπάει το quoting στο
/bin/sh -c→ root. Verified από τους ερευνητές σε qemu-arm chroot με το πραγματικό rootfs. Το δεύτερο vector: SSL certificate import (-passin pass:%s) και ping/traceroute diagnostics χωρίς κανέναν sanitization — 8/8 vectors επιβεβαιωμένα. - Puppet Enterprise: το πιο ανησυχητικό της λίστας. Patch-bypass variant του CVE-2025-5459 — δηλαδή το fix του 2025 δεν κάλυψε το μοτίβο. Keytool injection → root στο PE master: catalogs, certificates, secrets, orchestration της όλης managed fleet. Ένας attacker εδώ υπογράφει configuration για εκατοντάδες servers.
- ZesleCP (hosting control panel): arbitrary file write → cron → root. Όλα τα hosted accounts, databases, credentials, site files.
- Codoforum: polyglot file upload στο admin panel → PHP RCE ως www-data, με εύκολη κλιμάκωση στον host.
- Acunetix (το 11ο, άλλος ερευνητής): LPE μέσω OpenSSL configuration — CVE-2026-6958, το μόνο πιστοποιημένο της ημέρας. Το σκανάρισμα ευπαθειών που τρέχεις για να βρεις ευπάθειες, με LPE μέσα του.
05/Το μπόνους: 31 disclosures σε μία ημέρα
Η Μαύρη Λίστα δεν τελειώνει στα 11. Την ίδια ακριβώς περίοδο (30–31 Αυγούστου), ο ερευνητής Ron E ανέβασε μια δική του σειρά disclosures στο ίδιο mailing list: 2× Eclipse Paho MQTT (arbitrary code execution μέσω library search path hijacking και untrusted library execution — με πλήρη PoC), lighttpd2 signedness bug (OOB read 4GB μέσω negative length), 2× thttpd stack overflows, WireGuard IIO userspace overflow, 2× Payara (EJB invocation, SSI #exec RCE), 7× Flextype CMS (RCE, SSRF, path traversal, auth bypass), O-CMS command injection και Next.js 16 canary DNS rebinding SSRF.
Σύνολο: 31 μηνύματα στο Full Disclosure μέσα σε μία ημέρα (3 Σεπτεμβρίου). Απλώς η καθημερινότητα μιας υποδομής που γερνάει πιο γρήγορα απ' όσο μπαλώνεται.
Puppet: patch-bypass. Δεν είναι «ακόμα μια RCE» — είναι απόδειξη ότι το μοτίβο του 2025 επέζησε του patch. Αν ομάδες κάνουν systematic re-testing παλιών CVEs με παραλλαγές, τότε το patch Management σου πρέπει να περιλαμβάνει regression testing ενάντια σε bypass variants — όχι απλώς «εγκατέστησα το hotfix».
06/Τα μοτίβα πίσω από τη λίστα
1. Command injection δεν πάει πουθενά
Από τα 13 root RCE vectors της 0day-rubbish, τα περισσότερα είναι παλιομοδίτικα CWE-78: string concatenation σε system() / /bin/sh -c χωρίς sanitization. Το 2026, με LLMs να γράφουν firmware, το «βαζω user input σε shell string» συνεχίζει να είναι το νούμερο ένα root-kill pattern.
2. Management planes εκτεθειμένα
UPS cards, API gateways, control panels, cameras: όλα αυτά δεν θα έπρεπε να είναι internet-facing ποτέ. Τα 4 pre-auth 9.8 υποθέτουν reachability — και η πραγματικότητα των Shodan scans λέει ότι η υπόθεση ισχύει παντού.
3. Defaults ως RCE
StreamSets: official image + default creds + unsandboxed executor = root. Το «secured by default» παραμένει εξαίρεση, όχι κανόνας.
4. Το CVE pipeline υστερεί της πράξης
«CVE ID is pending» σημαίνει: χωρίς CVE, χωρίς NVD entry, χωρίς scanner signature, χωρίς κίνδυνο news. Η ευπάθεια υπάρχει — η «επίσημη» ταυτότητά της όχι. Αυτό το κενό είναι το στοιχείο-κλειδί της Μαύρης Λίστας: μπορείς να χρωστάς root RCE και να μην «υπάρχεις» πουθενά επίσημα.
07/Τι κάνεις τώρα
- Management planes εκτός internet — ΑΜΕΣΩΣ. UPS NMC, NoMachine, Puppet master, StreamSets, ZesleCP, camera interfaces: management VLAN + VPN-only πρόσβαση. Αν κάτι από αυτά φαίνεται στο Shodan, έχεις ήδη πρόβλημα, με ή χωρίς τη Μαύρη Λίστα.
- Ψάξε για default credentials σε Docker deployments (StreamSets pattern) και rotάρευσε ΤΑ ΠΑΝΤΑ πρώτης εγκατάστασης.
- Puppet Enterprise: αν είσαι σε 2025.10.0, θεώρησε ότι το CVE-2025-5459 patch ΔΕΝ σε καλύπτει. Περιμένε vendor advisory, αλλά μείωσε επιφάνεια: admin sessions, IP allowlisting στο PE master, audit στα keytool-related logs.
- OT/serial device servers (Lantronix τύπου): firmware updates όταν βγουν, αλλά μέχρι τότε — network isolation και auth hardening. Οι newline/quote break-outs δουλεύουν μόνο αν ο attacker φτάσει τη φόρμα.
- Παρακολούθησε τα PoC links της 0day-rubbish (0day-rubbish.com / GitHub Exploit-Garbage): όταν βγουν CVEs, τα signatures θα αργήσουν. Η disclosure η ίδια είναι το early warning.
- Subscribe στο Full Disclosure (ή έλα εδώ — θα τα μαζεύουμε εμείς για σένα). Το mailing list δημοσιεύει την ιστορία 48-72 ώρες πριν γίνει ευρύτερα γνωστή.
- Acunetix: αν τρέχεις scanner σε shared host, patch-άρεσε CVE-2026-6958 και κοίτα ποιος έχει local shell στο ίδιο box.
Αν κρατήσεις μόνο ένα πράγμα: κανένα management interface δεν μιλάει με το internet. Οι 4 pre-auth 9.8 της λίστας σβήνουν όλες μαζί με αυτόν τον κανόνα.
Πηγές & Αναφορές
- Full Disclosure mailing list — September 2026 archive (31 messages, Sep 03) seclists.org — το πρωτότυπο αρχειοθετημένο thread
- 0day Rubbish Research Team — project archive (ongoing disclosure series) github.com/Exploit-Garbage/0day-Rubbish — πλήρη PoC writeups στο 0day-rubbish.com/blog
- Minuteman UPS NMC — Unauthenticated command injection to root RCE (PoC) 0day-rubbish.com · 31 Αυγούστου 2026
- NoMachine Terminal Server — Pre-auth heap corruption & stack overflow (PoC ×2) 0day-rubbish.com · 31 Αυγούστου 2026
- Puppet Enterprise — keytool injection root RCE (patch-bypass variant of CVE-2025-5459) 0day-rubbish.com · 31 Αυγούστου 2026
Σημειώσεις: Το όνομα «Η Μαύρη Λίστα» είναι δικό μας shorthand για το disclosure batch. Οι CVSS βαθμοί, οι τύποι CWE και τα impact statements αποδίδονται όπως δημοσιεύτηκαν από τους ερευνητές στο Full Disclosure mailing list (31/08/2026, αρχειοθέτηση 03/09/2026). Το άρθρο δεν περιέχει PoC κώδικα εκμετάλλευσης — παραπομπές μόνο στις πηγές των ερευνητών. Αν είσαι vendor στα προϊόντα της λίστας: τα disclosures δηλώνουν notified vendors με pending CVEs.