בטופס שמיקרוסופט פרסמה ביום חמישי, בשדה ששואל אם החולשה נוצלה בשטח, כתוב Yes. בשדה שמעליו, זה ששואל אם היא פורסמה בפומבי לפני כן, כתוב No. ובסעיף ההנחיות ללקוחות כתוב שאין שום פעולה לבצע. זו CVE-2026-69836, חולשת הרצת קוד מרחוק ב-Entra ID, שירות הזהויות של מיקרוסופט בענן שנקרא פעם Azure Active Directory, בציון CVSS מלא של 10.0.

והיא לא לבד. בשבוע האחרון יצאו חמישה פרסומי אבטחה קריטיים על מוצרים שיושבים בליבה של רשתות ארגוניות: Entra ID, GitLab, Zimbra, NetScaler ומשפחת Crosswork של סיסקו. בשלושה מהם כבר יש ניצול מתועד בשטח. נעבור עליהם לפי מי שכבר מותקף ומי שעדיין לא, ובסוף נסדר את סדר העדיפויות, שמסתבר שהוא לא הסדר של הציונים.

מיקרוסופט: ציון 10.0, ובלי מילה על איך

כשתוכנה מקבלת בלוק נתונים מבחוץ ומשחזרת ממנו אובייקט חי בזיכרון בלי לבדוק מה בדיוק הגיע, התוקף יכול לתפור את הנתונים כך שהשחזור עצמו יריץ קוד. לטכניקה הזאת קוראים deserialization של נתונים לא מהימנים, ו-MITRE מסווגת אותה כ-CWE-502. זה בדיוק מה שמיקרוסופט מתארת: תוקף לא מורשה, מעל הרשת, מגיע להרצת קוד ב-Entra ID. הווקטור המלא הוא AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H, כלומר בלי הרשאות מוקדמות, בלי שמשתמש צריך ללחוץ על משהו, ועם השפעה שחורגת מגבולות הרכיב הפגוע.

מה שאין ברשומה זה כמעט כל השאר. מיקרוסופט לא אומרת מי ניצל, מתי זה התחיל, אם זה נמשך, כמה לקוחות נגעו בזה ואיך בכלל התגלה. מה שהיא כן אומרת: "החולשה כבר טופלה במלואה על ידי מיקרוסופט. אין פעולה שעל משתמשי השירות לבצע." הפרסום עצמו הוא חלק ממדיניות השקיפות שהחברה הכריזה עליה לחולשות בשירותי ענן, שבמסגרתה היא מוציאה CVE גם כשאין ללקוח מה להתקין.

(ואגב, באותה רשומה עצמה, הווקטור הזמני שמיקרוסופט פרסמה נושא את הסימון E:U, שמשמעותו "בשלות ניצול לא מוכחת", ממש לצד השדה שמסמן שהחולשה נוצלה. את הפער הזה היא לא הסבירה.)

GitLab: הוראה אחת בשאילתה, ומאגר שלם נעלם

ב-GraphQL, שפת השאילתות שדרכה לקוחות מדברים עם ה-API של GitLab, אפשר לצרף לשאילתה הוראות קטנות שמשנות את אופן העיבוד שלה. אחת מהן פתחה דלת רחבה. לפי עדכון החירום של GitLab שיצא ב-17 באוגוסט, החולשה CVE-2026-19478 בציון 9.4 אפשרה בתנאים מסוימים למשתמש לא מאומת לשנות או למחוק פרויקטים ציבוריים ונתוני משתמשים דרך אותה הוראה. טווח הגרסאות הנגועות רחב: כל גרסה מ-18.2 שאינה 18.11.11 ומעלה, וכל גרסה בסדרות 19.0, 19.1 ו-19.2 שאינה 19.0.8, 19.1.6 או 19.2.4 בהתאמה. באותו עדכון נסגרה גם CVE-2026-19650, חולשת CSRF במטפל בשאילתות המרובות של GraphQL.

הזמן שעבר עד שמישהו השתמש בזה בפועל היה קצר. חברת המחקר watchTowr מסרה ל-The Hacker News שהצליחה לשחזר את החולשה תוך דקות מרגע הפרסום, ושראתה ניצול בשטח נגד רשת ה-honeypot שלה, שרתי פיתיון שנועדו למשוך תוקפים ולתעד מה הם עושים. "זו המציאות החדשה של שחזור וניצול חולשות, שבה תוקפים נעזרי AI מכווצים את הזמן שבין הפרסום לניצול, ו'לחכות למחזור העדכונים הבא' הוא לרוב מאוחר מדי", אמר ג'ייק נוט, חוקר אבטחה ראשי בחברה.

לפי watchTowr ההשפעה רחבה יותר ממחיקה של פרויקט ציבורי: תוקף יכול למחוק מאגרים שלמים, לזייף רשומות מיזוג כך שייראה כאילו תיקון נכנס לקוד בזמן שהוא לא נכנס, ולחסום את מתחזקי הפרויקט מהפרויקט שלהם עצמם. השניים הראשונים הם בעיה של אמון בקוד, לא רק של זמינות. מי שמריץ GitLab מותקן אצלו וחשוף לאינטרנט ועדיין לא עדכן יכול לחפש בלוגים של שרת ה-web בקשות שמכילות את המחרוזת @gl_introduced, ולחסום בינתיים גישה לא מאומתת אל /api/graphql.

Zimbra: התיקון יצא ביולי, הקמפיין התחיל באוגוסט

עד כאן שתי חולשות שהתגלו והותקפו כמעט באותו שבוע. המקרה הבא הפוך, ומעניין דווקא בגלל הפער.

לפי רשומת ה-NVD, CVE-2026-73570 היא סינון לקוי של קלט לא מהימן בזמן העיבוד של התראות SNMP בשרת דואר של Zimbra, ותוקף לא מאומת יכול להגיע דרכה להרצת פקודות מערכת הפעלה בהרשאות המשתמש zimbra. לא root, אבל מספיק כדי לשבת על תיבות הדואר של הארגון. הציון הוא 8.9, והוא נשאר מתחת ל-9 בעיקר בזכות רכיב אחד בווקטור, AC:H, שאומר שמורכבות התקיפה גבוהה.

CERT Polska פרסמה ב-17 באוגוסט התראה על קמפיין פעיל שמנצל אותה. לפי ההתראה, החולשה רלוונטית להתקנות שבהן מותקן רכיב הניטור האופציונלי zimbra-snmp, שבהן הופעלה שליחת התראות SNMP מסוג trap דרך הפרמטר snmp_notify, ושבהן רץ השירות swatchdog, שדולק כברירת מחדל. התיקון קיים בגרסה 10.1.20, שיצאה ב-20 ביולי. חודש בדיוק עבר בין התיקון לבין הקמפיין.

הצוות הפולני ממליץ לחפש בקובץ /var/log/zimbra.log שורות מסוג "Service status change" עם תוכן חשוד בשם השירות, ולעבור על קבצים שנוצרו בשלושים הימים האחרונים על ידי המשתמש zimbra בשלוש תיקיות: /opt/zimbra/jetty/webapps/, /opt/zimbra/jetty_base/webapps/ ו-/tmp/. שרתי Zimbra כבר היו יעד קבוע לקבוצות ריגול, ובין השאר סיקרנו כאן ביולי קמפיין רוסי שניצל חולשה אחרת באותו מוצר.

NetScaler: קריטי, אבל רק אם ההגדרה הנכונה דלוקה

Citrix הוציאה ב-19 באוגוסט עדכון לשתי חולשות ב-NetScaler ADC וב-NetScaler Gateway. החמורה מבין השתיים, CVE-2026-19490 בציון 9.3 לפי CVSS 4.0, היא עקיפת אימות. במילים אחרות, המכשיר שכל תפקידו לעמוד בכניסה לרשת ולוודא מי נכנס, מפספס את הבדיקה. השנייה, CVE-2026-19489 בציון 8.8, היא גלישת זיכרון שעלולה להוביל להתנהגות בלתי צפויה או להשבתת השירות. הגרסאות המתוקנות הן 14.1-73.32 ו-13.1-63.21, ולפי Citrix הלקוחות של שירותי הענן המנוהלים שלה כבר מכוסים.

הנקודה כאן היא התנאים. לפי Citrix, כפי שדווח ב-The Hacker News, עקיפת האימות נוגעת רק למכשירים שמוגדרים כ-Gateway (בתצורות SSL VPN, ICA Proxy, CVPN או RDP Proxy) או כשרת AAA וירטואלי, ובחלק מהגרסאות רק כשמוגדרת בהן גם פעולת SAML. החולשה השנייה רלוונטית רק כשמופעל SIP ALG בקבוצת LSN. ההודעה של Citrix מפרטת את התנאים לפי גרסה, וזה מסמך ששווה לפתוח לפני שקובעים חלון תחזוקה, כי יש סיכוי לא רע שאתם בכלל לא ברשימה.

סיסקו: תשעה מזהי CVE, וזה לא אומר תשע חולשות

סיסקו פרסמה ב-19 באוגוסט שני עדכוני הקשחה שיצאו מתוך סקירת אבטחה פנימית מתמשכת שהחברה מריצה על המוצרים שלה. בעדכונים האלה יש פרט שכדאי להבין לפני שקוראים את המספרים: כדי לפשט את ההפצה, סיסקו קיבצה את הממצאים לפי מחלקת החולשה (CWE) והקצתה מזהה CVE אחד לכל מחלקה, כשהציון שמופיע ליד המזהה הוא הציון של הממצא החמור ביותר באותה קבוצה. כלומר תשעת המזהים מכסים יותר מתשעה ממצאים, וכמה בדיוק אי אפשר לדעת מהעדכון.

העדכון ל-Crosswork נוגע ל-Crosswork Data Gateway, ל-Crosswork Network Controller ול-Crosswork Planning, בכל תצורה שהיא. ארבעת המזהים הם CVE-2026-20030 בציון 10.0 (SQL Injection, הזרקה של פקודות מסד נתונים דרך קלט שלא סונן כראוי), CVE-2026-20357 בציון 10.0 (היעדר אימות בפונקציה קריטית), CVE-2026-20358 בציון 10.0 (שליטה חיצונית במערכת הקבצים) ו-CVE-2026-20359 בציון 9.9 (פרטי אימות שאינם מוגנים כראוי). הגרסאות המושפעות הן 7.2.1 ומטה, התיקון הוא 7.2.1-SP, ופתרון עוקף אין.

העדכון ל-Secure Workload מכסה חמישה מזהים נוספים: CVE-2026-20315 ו-CVE-2026-20317, שניהם בציון 10.0, על בקרת גישה לקויה ועל אימות לקוי בהתאמה; CVE-2026-20231 בציון 9.9 על סינון לקוי של תווים מיוחדים בפקודות; CVE-2026-20318 בציון 9.6 על בדיקת קלט לקויה, ובכלל זה Path Traversal; ו-CVE-2026-20319 בציון 7.5 על חריגות מגבולות חוצץ בזיכרון. התיקונים הם 3.10.9.1 לסדרה 3.10 ומטה ו-4.0.4.16 לסדרה 4.0. בהתקנות SaaS סיסקו כבר עדכנה את ה-Cluster בעצמה, והלקוח נדרש לעדכן את ה-Agent ואת ה-Connector.

"החולשות האלה נמצאו בבדיקות פנימיות ולא ידוע על ניצול פעיל שלהן", כתבה החברה בשני העדכונים.

אז מה קודם

סדר העדיפויות כאן לא הולך לפי הציון. Zimbra ו-GitLab בראש, כי בשניהם יש כבר קמפיין מתועד בשטח ובשניהם מדובר בשרתים שארגונים רבים מחזיקים חשופים לאינטרנט ומעדכנים לאט. אחריהם NetScaler, אבל רק אחרי בדיקה קצרה של התצורה, כי אם ההגדרות שהחולשה דורשת לא דלוקות אצלכם אין לאן למהר. סיסקו אחרונה מבין הארבעה שדורשים פעולה, למרות חמשת הציונים המלאים, פשוט כי אלה ממצאים פנימיים שאף אחד עדיין לא ראה מנוצלים. וב-Entra ID אין לכם מה לעשות, אבל שווה לרשום לפניכם שהשירות שמחזיק את הזהויות של הארגון ספג ניצול בפועל, ושמה שאנחנו יודעים על הניצול הזה מסתכם בשלוש אותיות בטופס.