חולשה במערכת העברת הקבצים FileZen מאפשרת למשתמש מחובר להריץ פקודות על השרת
כשאפשרות בדיקת האנטי וירוס ב-FileZen פעילה, בקשה בנויה במיוחד מריצה פקודות מערכת. הגרסה שסוגרת את זה היא 5.0.11, והחולשה כבר מנוצלת בפועל.
מאגר החולשות של CyberNow: הסבר בעברית פשוטה על חולשות אבטחה מוכרות — מה כל חולשה עושה, מי מושפע ממנה, האם היא מנוצלת בפועל, ומה צריך לעשות כדי להתגונן.
החולשות שקיבלו עמוד הסבר בעברית בימים האחרונים. חלקן התגלו לאחרונה וחלקן ותיקות יותר שנוספו עכשיו למאגר.
כשאפשרות בדיקת האנטי וירוס ב-FileZen פעילה, בקשה בנויה במיוחד מריצה פקודות מערכת. הגרסה שסוגרת את זה היא 5.0.11, והחולשה כבר מנוצלת בפועל.
שיבוש זיכרון ברכיב של Qualcomm מאפשר לקוד שכבר רץ על הטלפון להשיג שליטה רחבה יותר. הבדיקה המעשית היא תאריך עדכון האבטחה במכשיר, לא מספר השבב.
פרמטר בכתובת שלא נבדק מאפשר לכל בעל חשבון ב-Roundcube להריץ קוד על שרת הדואר. הגרסאות שסוגרות את זה הן 1.5.10 ו-1.6.11, והחולשה כבר מנוצלת בשטח.
אפל תיקנה חולשה שבה הדפדפן ממשיך להשתמש בשטח זיכרון שכבר החזיר. יש שתי גרסאות תיקון, 16.6 למי שעל הקו החדש ו-15.8.7 למכשירים שנעצרו קודם.
חישוב גודל שגולש למספר קטן מדי גרם למנוע שמריץ אתרים במכשירי אפל להקצות זיכרון חסר. התיקון נכנס בגרסה 15.2, והחולשה סומנה כמנוצלת בפועל במרץ 2026.
בקרי Logix מוודאים שתוכנת ההנדסה שמתחברת אליהם היא באמת שלהם, ואת הווידוא הזה אפשר לעקוף מהרשת בלי פרטי אימות. אין גרסה שמתקנת, ולכן ההגנה היא ברמת הרשת.
חולשות שגורמי תקיפה משתמשים בהן ממש עכשיו, לפי קטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA. אם אחת מהן נוגעת למוצר שאתם משתמשים בו, זה המקום להתחיל.
בדיקת האימות ב-Kestra השוותה את סוף הנתיב במקום את הנתיב כולו, וכל כתובת שנגמרת ב-configs עברה בלי הזדהות. הגרסאות המתקנות הן 1.0.45 ו-1.3.21.
חולשה בציון 10 בממשק ה-Work Place של SMA1000 מאפשרת לתוקף מהרשת, בלי חשבון, לגרום למכשיר לפנות בשמו למקומות שהוא עצמו חסום מהם. כך מתעדפים את הטיפול.
חולשה במנגנון ההתחברות המאוחדת של Quest KACE Systems Management Appliance מאפשרת לתוקף בלי פרטי אימות להתחזות למשתמש קיים ולהגיע לשליטה ניהולית מלאה. התיקונים כבר יצאו לחמישה ענפי גרסאות.
חולשת הרצת קוד מרחוק ב-Craft CMS נוגעת לשלושה ענפי גרסאות עד התיקונים 3.9.15, 4.14.15 ו-5.6.17. הציון 10 מתוך 10, והחולשה מנוצלת בפועל.
חולשה בתוסף LiteSpeed ל-cPanel שנוצלה בשטח במאי 2026 מאפשרת הסלמת הרשאות עד ל-root. יש פקודה אחת שבודקת אם השרת שלכם נפגע, וזאת הגרסה שסוגרת אותה.
חולשה שקיבלה ציון חומרה מקסימלי בתוסף JCE, אחד התוספים הנפוצים ב-Joomla, מאפשרת למי שאינו מחובר כלל להעלות קובץ PHP ולהריץ אותו על השרת. כך בודקים אם האתר שלכם חשוף ומה לעשות אחרי העדכון.
חולשה ב-Oracle HTTP Server ובתוסף ה-Proxy ל-WebLogic נכנסה לרשימת החולשות שמנוצלות בשטח. אלה הגרסאות המושפעות והעדכון שסוגר אותה.
דרך ה-endpoint של איפוס הסיסמה ב-Metabase אפשר להזריק פקודות למסד הנתונים ולקבל הרשאות מנהל בלי להזדהות. אלה הגרסאות שסוגרות את החולשה.
חולשה קריטית בציון 10 ב-Cisco ISE ו-ISE-PIC מאפשרת לתוקף מרוחק להריץ קוד בהרשאות root בלי להתחבר, והיא כבר מנוצלת בשטח. למי היא נוגעת ומה צריך לעדכן.
חולשה בציון 10 מתוך 10 בשרת הזהויות Cisco ISE מאפשרת לתוקף להריץ קוד ולהשיג הרשאות root בלי שום התחברות. כך בודקים אם הגרסה שלכם פגיעה ומה מעדכנים.
חולשה במערכת של אפל, שכבר נוצלה בהתקפה ממוקדת ומתוחכמת, מאפשרת לתוקף לפגוע במכשיר דרך קובץ תמונה זדוני. כך מעדכנים iPhone, iPad ו-Mac.
חולשה קריטית בציון 10 בגרסת ה-on-prem של VeloCloud Orchestrator מאפשרת לתוקף מרוחק להריץ קוד ולהשתלט על שרת הניהול, והיא כבר מנוצלת בפועל. מי מושפע ומה עושים עכשיו.
חולשה בתכונת ההסגר של שערי Cisco Secure Email מאפשרת לתוקף לא מזוהה להריץ פקודות בהרשאת root מרחוק. כך בודקים אם ההתקן מעודכן.
חולשה בתוסף iCagenda לניהול אירועים באתרי ג'ומלה מאפשרת לתוקף להעלות קובץ זדוני ולהריץ קוד על השרת. כך בודקים אם האתר חשוף ולאיזו גרסה לעדכן.
חולשה בתוסף Balbooa Forms לבניית טפסים באתרי ג'ומלה מאפשרת לתוקף לא מזוהה להעלות קובץ ולהריץ קוד על השרת. כך בודקים אם האתר חשוף ולאיזו גרסה לעדכן.
חולשה בתוסף בניית העמודים Page Builder CK לג'ומלה מאפשרת לתוקף לא מזוהה להעלות קובץ ולהריץ קוד על השרת. כך בודקים אם האתר חשוף ולאיזו גרסה לעדכן.
חולשה בתוסף הפופולרי SP Page Builder ל-Joomla מאפשרת לתוקף להעלות קובץ זדוני ולהריץ קוד על השרת, בלי להזדהות. היא מנוצלת בפועל וקיים עדכון.
תוקף עם גישה לרשת של נתב או שרת UniFi יכול לבצע בו שינויי מערכת בלי הרשאה, וזה כבר מנוצל בשטח. כך בודקים אם ציוד ה-UniFi שלכם מעודכן.
חולשה שכבר מנוצלת בשטח מאפשרת לתוקף ברשת של מכשיר UniFi לקרוא קבצים שאמורים להיות חסויים ולהגיע דרכם לחשבון במערכת. כך בודקים אם המכשיר שלכם מוגן.
חולשה חמורה שכבר מנוצלת בשטח מאפשרת לתוקף ברשת של מכשיר UniFi להריץ פקודות משלו על המכשיר. כך בודקים אם הציוד שלכם מוגן.
חולשה בממשק הניהול של Cisco Secure Firewall Management Center מאפשרת לתוקף לא מזוהה להריץ קוד ג'אווה בהרשאות root. היא מנוצלת בשטח.
חולשה באימות בין רכיבי Cisco Catalyst SD-WAN מאפשרת לתוקף לא מזוהה להשיג הרשאות ניהול. הציון הוא 10.0 והיא מנוצלת בשטח.
חולשה בשער Ivanti Sentry מאפשרת לתוקף לא מזוהה להריץ פקודות בהרשאות root מרחוק. הציון הוא 10.0 והיא מנוצלת בשטח.
חולשה באימות בין רכיבי SD-WAN של סיסקו מאפשרת לתוקף לא מזוהה להצטרף לרשת הניהול כאילו היה רכיב לגיטימי. הציון הוא 10.0 והיא מנוצלת בשטח.
חולשה בממשק של התקני SonicWall SMA1000 קיבלה את ציון החומרה המקסימלי ומאפשרת לתוקף לא מזוהה לגרום להתקן לפנות ליעדים פנימיים. היא מנוצלת בשטח.
חולשה שקיבלה את ציון החומרה המקסימלי בקולדפיוז'ן של אדובי כבר מנוצלת בשטח, ומאפשרת הרצת קוד על השרת בלי הזדהות. מי צריך לפעול ומה בדיוק לעשות.
חולשה בציון 10.0 ב-Spring Cloud Gateway מאפשרת הרצת קוד מרחוק כשממשק הניהול חשוף. היא מנוצלת מאז 2022 ועדיין מופיעה בתקיפות.
טכנאי בעל הרשאות מוגבלות ב-SimpleHelp יכול לייצר מפתח API רחב מדי ובאמצעותו להפוך למנהל השרת. החולשה נסגרה בגרסה 5.5.8 וכבר מנוצלת בשטח.
תוקף בלי שם משתמש הצליח להריץ פקודות על שרת Expedition בהרשאות root ולקרוא משם סיסמאות של חומות אש PAN-OS בטקסט קריא. כך בודקים אם הכלי עדיין רץ אצלכם ומה לעשות איתו.
חולשה ב-n8n אפשרה למשתמש מחובר להריץ קוד על השרת דרך ביטוי בתוך תהליך עבודה. היא כבר נוצלה בפועל, ואלה הגרסאות שסוגרות אותה.
חולשה בשרת ה-VPN של חומות האש Cisco ASA ו-FTD מאפשרת לתוקף מאומת להריץ קוד בהרשאות root ולהשתלט על המכשיר. היא מנוצלת בשטח, וכך מעדכנים.
במצלמות Hikvision עם קושחה מ-2014 עד 2016 אפשר לעקוף את בדיקת ההזדהות ולהגיע לתמונה ולהגדרות דרך הרשת. כך בודקים אם המצלמה שלכם ברשימה ומה עושים איתה.
רכיב AjaxProxy במערכת SolarWinds Web Help Desk מפענח נתונים שמגיעים מבחוץ ומאפשר לתוקף לא מזוהה להריץ פקודות על המכונה. זאת עקיפה של תיקון שכבר היה עקיפה של תיקון קודם.
בתצורת ברירת המחדל של Artifactory, תוקף עם גישה רשתית ובלי חשבון עלול להגיע להרשאות מנהל. החולשה נכנסה לקטלוג המנוצלות של CISA שישה ימים אחרי הפרסום.
חולשה בשרת ניהול ההדפסות PaperCut מאפשרת לתוקף להיכנס לממשק הניהול בלי שם משתמש וסיסמה ולהריץ קוד בהרשאות הגבוהות ביותר. אילו גרסאות חשופות ומה סוגר את זה.
חולשה בליבת Drupal, שכבר נמצאת ברשימת החולשות המנוצלות של CISA, מאפשרת לתוקף בלי חשבון לשלוח פקודות משלו למסד הנתונים של האתר. אלה גרסאות התיקון לכל ענף.
שירות מסד נתונים נלווה ב-Splunk Enterprise נחשף לרשת בלי שום בדיקת הרשאות, וכל מי שמגיע אליו יכול ליצור או לרוקן קבצים על השרת. אלה הגרסאות שסוגרות את החולשה ומה עושים עד שמעדכנים.
אורקל פרסמה התראת אבטחה ייעודית לחולשה ב-PeopleTools שמאפשרת לתוקף מהרשת להשתלט על מערכת ה-PeopleSoft בלי להזדהות כלל. אלה שתי הגרסאות המושפעות ומה עושים עכשיו.
חולשה ב-ownCloud אפשרה לתוקף לקרוא, לשנות ולמחוק קבצים של משתמש בלי הזדהות, אם ידע את שם המשתמש. התיקון הוא גרסה 10.13.1.
חולשה בבקרת הגישה של SonicOS מאפשרת לתוקף להגיע למשאבי ניהול בלי הזדהות, ובתנאים מסוימים להפיל את חומת האש. הציון הוא 9.8 מתוך 10.
חולשה ב-Apache OFBiz אפשרה לתוקף בלי חשבון להגיע לנתיבים שלא בדקו הרשאות ולהפעיל דרכם קוד. התיקון הוא גרסה 18.12.15.
בגרסאות שלפני Gitea 1.27.1 אפשר להגיע דרך ה-API להתקנת סקריפט שרץ על השרת, ומשם להריץ קוד. החולשה כבר בקטלוג המנוצלות בפועל, וזו גרסת התיקון.
באג ברכיב העלאת הקבצים של נתבי Vigor3900, Vigor2960 ו-Vigor300B מאפשר להריץ פקודות מרחוק בלי אימות. הקושחה שסוגרת אותו היא 1.5.1.
מה שמקלידים בשדה הכתובת של כלי ה-ping בנתב DIR-820L ממשיך ישר לשורת הפקודה. אין ברשומה קושחה שסוגרת את זה, וזה מה שאפשר לעשות.
תוקף מרוחק ולא מזוהה יכול לעקוף את האימות של פאנל הניהול במאזן העומסים של Ivanti. שתי הגרסאות שסוגרות את החולשה הן 22.2R1 ו-22.7R2.
שרת HugeGraph בגרסאות 1.0.0 עד 1.3.0 מאפשר לתוקף מרוחק להריץ עליו פקודות בלי הזדהות. ההמלצה הרשמית כוללת שני חלקים, לא רק שדרוג גרסה.
מוזילה תיקנה באג זיכרון ב-Firefox ובתאנדרברד שכבר נוצל בשטח כשהתיקון יצא. אלה מספרי הגרסאות שסוגרות אותו בכל אחד מהערוצים.
חבילת רשת בנויה במיוחד אפשרה לתוקף לא מזוהה להריץ קוד על FortiOS, FortiProxy, FortiPAM ו-FortiSwitchManager. אלה טווחי הגרסאות החשופים והגרסה שסוגרת כל אחד מהם.
כתבות חדשות ישירות לתיבה. בלי ספאם, הסרה בקליק אחד בכל רגע.