Η ευπάθεια PrettyPrague, που αποδίδεται στον ερευνητή Nightmare Eclipse, βρίσκεται στο επίκεντρο νέας δημοσίευσης με κώδικα επίδειξης (proof-of-concept) για το Avast Antivirus. Παράλληλα, ο ίδιος ερευνητής έδωσε στη δημοσιότητα τα FalconFlank και GreenSection, επεκτείνοντας την έρευνα σε CrowdStrike Falcon και λογισμικό της Nvidia.

Η ευπάθεια PrettyPrague αφορά, σύμφωνα με την περιγραφή του ερευνητή, τον μηχανισμό sandbox του Avast και μπορεί να οδηγήσει σε κέλυφος με δικαιώματα SYSTEM. Η Gen Digital επιβεβαίωσε ότι ενημερώθηκε για πρόβλημα σε μέρος των προϊόντων της, δήλωσε πως ξεκίνησε άμεσα διαδικασία αντιμετώπισης και ανέφερε ότι το ζήτημα διορθώθηκε.

Δείτε επίσης: FalconFlank: Zero-day στο CrowdStrike Falcon για privilege escalation
Η ευπάθεια PrettyPrague και τα όρια των διαθέσιμων στοιχείων
Η τεχνική ανάλυση της ευπάθειας PrettyPrague δεν συνοδεύεται ακόμη από CVE ή από πλήρη ανεξάρτητη τεκμηρίωση όλων των επηρεαζόμενων εκδόσεων. Ο ερευνητής υποστηρίζει ότι ο κώδικας επίδειξης καταχράται λειτουργία του Avast Sandbox, εξάγει τη βάση SAM και δημιουργεί κέλυφος με πλήρη δικαιώματα συστήματος.
Το SecurityWeek σημειώνει ότι η Gen Digital μίλησε για ευπάθεια που μπορούσε να επιτρέψει αύξηση προνομίων και δήλωσε πως το ζήτημα έχει διορθωθεί. Η ανακοίνωση δεν επιβεβαιώνει κάθε τεχνική λεπτομέρεια του συγκεκριμένου proof-of-concept, ούτε τεκμηριώνει εκμετάλλευση σε πραγματικές επιθέσεις.
Το δεύτερο δημοσιευμένο exploit, FalconFlank, στοχεύει τη λειτουργία αφαίρεσης ύποπτων μακροεντολών του Microsoft Office μέσα στο CrowdStrike Falcon Sensor. Η αναφερόμενη αλυσίδα απαιτεί τοπική πρόσβαση και συγκεκριμένη ρύθμιση προστασίας σε Windows 11 25H2 ή Windows Server 2025, επομένως δεν αποτελεί απομακρυσμένη επίθεση χωρίς προηγούμενη πρόσβαση.

Από το PrettyPrague στο FalconFlank και το GreenSection
Η περίπτωση του FalconFlank δείχνει τον κίνδυνο που δημιουργείται όταν μια λειτουργία ασφαλείας εκτελείται με υψηλά δικαιώματα και χειρίζεται αρχεία ή διαδρομές που μπορεί να επηρεαστούν από μη προνομιούχο χρήστη. Το The Register ανέφερε ότι η CrowdStrike εξετάζει τους ισχυρισμούς και παρέπεμψε τους πελάτες σε προσωρινές οδηγίες.
Η CrowdStrike συνέστησε την απενεργοποίηση της πολιτικής Microsoft Office File Suspicious Macro Removal, διευκρινίζοντας ότι η προστασία μέσω Cloud Anti-malware for Microsoft Office Files παραμένει ενεργή. Μέχρι τα διαθέσιμα στοιχεία της δημοσίευσης, δεν είχε ανακοινωθεί διορθωμένη έκδοση αισθητήρα ούτε είχε αποδοθεί CVE στο FalconFlank.
Το GreenSection αφορά, σύμφωνα με τον ερευνητή, εγγραφή εκτός ορίων σε κοινόχρηστο τμήμα μνήμης που χρησιμοποιείται από στοιχεία οδηγών γραφικών της Nvidia στα Windows. Η Nvidia δήλωσε ότι γνωρίζει τις αναφορές και ερευνά το ζήτημα, χωρίς να επιβεβαιώνει ακόμη την αιτία, τις επηρεαζόμενες διαμορφώσεις ή επιτυχή εκμετάλλευση.
Η δημοσίευση των τριών exploits ακολουθεί προηγούμενη αποκάλυψη του ερευνητή για προϊόν endpoint security της Kaspersky, η οποία διορθώθηκε στις 31 Αυγούστου. Η τακτική της δημοσίευσης λειτουργικού κώδικα πριν από την ολοκλήρωση συντονισμένης ενημέρωσης αυξάνει την πίεση στους προμηθευτές, αλλά ταυτόχρονα δυσκολεύει τους οργανισμούς που χρειάζονται σαφή τεχνικά στοιχεία και σταθερές διορθώσεις.
Η εικόνα παραμένει διαφορετική για κάθε περίπτωση. Η Gen Digital μίλησε για διορθωμένο ζήτημα, η CrowdStrike εξετάζει ακόμη τους ισχυρισμούς και η Nvidia βρίσκεται στη φάση διερεύνησης. Δεν υπάρχει ενιαία ένδειξη ότι τα τρία exploits χρησιμοποιούνται σε πραγματικές επιθέσεις, γι’ αυτό η αξιολόγηση πρέπει να βασίζεται σε εκδόσεις λογισμικού, ρυθμίσεις και αρχεία καταγραφής κάθε οργανισμού.
Δείτε επίσης: LegacyHive: Ο Nightmare Eclipse αποκαλύπτει νέα Windows ευπάθεια

Τι πρέπει να κάνουν οι οργανισμοί
Για την ευπάθεια PrettyPrague, οι διαχειριστές πρέπει να επιβεβαιώσουν ότι το Avast και τα υπόλοιπα προϊόντα Gen Digital έχουν ενημερωθεί στην τελευταία διαθέσιμη έκδοση. Η άμεση εγκατάσταση διορθώσεων μειώνει τον κίνδυνο, χωρίς όμως να υποκαθιστά τον έλεγχο για ύποπτες διεργασίες με δικαιώματα SYSTEM ή ασυνήθιστη πρόσβαση στη βάση SAM.
Σε περιβάλλοντα CrowdStrike, η τεχνική ομάδα του SecNews προτείνει να αξιολογηθεί άμεσα η προσωρινή απενεργοποίηση της πολιτικής αφαίρεσης ύποπτων μακροεντολών, ακολουθώντας τις οδηγίες του προμηθευτή. Παράλληλα, χρειάζεται περιορισμός τοπικών λογαριασμών, έλεγχος απομακρυσμένης πρόσβασης και παρακολούθηση για μη αναμενόμενη δημιουργία διεργασιών SYSTEM.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Δείτε επίσης: StyleSmuggler: Ενεργό zero-day απειλεί Magento και Adobe Commerce
Η ευπάθεια PrettyPrague υπενθυμίζει ότι ακόμη και εργαλεία προστασίας endpoint μπορούν να μετατραπούν σε επιφάνεια επίθεσης όταν μια προνομιούχα λειτουργία χειρίζεται μη αξιόπιστα δεδομένα. Οι τρεις δημοσιεύσεις του Nightmare Eclipse χρειάζονται προσεκτική αξιολόγηση, με σαφή διάκριση ανάμεσα στους ισχυρισμούς του ερευνητή, στις επιβεβαιώσεις των προμηθευτών και στα διαθέσιμα στοιχεία για πραγματική εκμετάλλευση.
