סוניקוול תיקנה בשנת 2021 חולשה בממשק הניהול של התקני SMA100 שלה, שמאפשרת למשתמש מרוחק ומזוהה להזריק פקודות למערכת ההפעלה של ההתקן ולהשבית אותו. הציון שלה הוא 6.5. ארבע שנים אחר כך, באפריל 2025, נכנסה החולשה לרשימת החולשות המנוצלות בפועל.

מה החולשה?

התקני SMA100 הם שערי גישה מרחוק, כלומר הקופסה שעובד מתחבר אליה מהבית כדי להיכנס לרשת הארגון. ממשק הניהול שלהם מאפשר להגדיר את ההתנהגות הזאת, ומאחורי הקלעים חלק מההגדרות מתורגמות לפקודות שרצות על מערכת ההפעלה של ההתקן עצמו.

החולשה היא ניקוי לא מספיק של תווים מיוחדים. שדה שמצפה לערך רגיל מעביר הלאה גם תווים שמשמעותם למערכת ההפעלה היא סוף פקודה ותחילת פקודה חדשה, וכך אפשר להבריח פקודה נוספת בתוך קלט שנראה תמים.

שני פרטים מרסנים כאן את הנזק, ושניהם כתובים ברשומה. הראשון: הפקודות רצות תחת המשתמש nobody, חשבון מערכת כמעט בלי הרשאות, ולא כ-root. השני: ההשפעה שנרשמה היא על הזמינות בלבד, כלומר השבתה של ההתקן, בלי גניבת מידע ובלי שינוי שלו.

וזה עדיין רציני. שער הגישה מרחוק הוא הדלת של כל מי שעובד מחוץ למשרד, והשבתה שלו משביתה איתו את כולם בבת אחת.

מי מושפע?

התקני SMA 200, 210, 400 ו-410, וכן SMA 500v, בקושחה שלפני הגרסאות המתקנות: 9.0.0.11-31sv בענף הישן, 10.2.0.8-37sv בענף 10.2.0 ו-10.2.1.1-19sv בענף 10.2.1.

הדרישה היא חשבון מזוהה על ההתקן, בהרשאות נמוכות. חשבון מנהל אינו נדרש כאן, וזה מרחיב משמעותית את מי שיכול לנסות.

האם מנוצלת בפועל?

כן, וזה החלק המעניין בסיפור. הרשומה פורסמה בספטמבר 2021, והתיקון היה זמין עוד לפני כן. רק ב-16 באפריל 2025 הכניסה סוכנות הסייבר האמריקאית CISA את החולשה לקטלוג ה-KEV שלה, הרשימה שמרכזת חולשות שידוע שתוקפים מנצלים בשטח, עם מועד תיקון לגופים הפדרליים ב-7 במאי 2025.

כמעט ארבע שנים חלפו בין התיקון לבין הרישום. זה לא אומר שהחולשה השתנתה. זה אומר שנמצאו התקנים שעדיין רצים על הקושחה הישנה, ושמישהו מצא שכדאי לתקוף אותם. ציוד רשת הוא בדיוק הסוג של נכס שמותקן פעם אחת, עובד, ונשכח.

מה עושים?

עדכנו את הקושחה לפי הודעת האבטחה של סוניקוול. אם ההתקן שלכם יושב על אחד הענפים הישנים שמופיעים למעלה, זאת המשימה הראשונה.

בדקו מי מחזיק חשבונות על ההתקן. החולשה דורשת התחברות, ולכן חשבונות ישנים של עובדים שעזבו או של ספקים חיצוניים הם בדיוק החומר שממנו היא ניזונה. סגירה של חשבון שאינו בשימוש מצמצמת אותה גם לפני שהספקתם לעדכן.

ויש כאן שאלה רחבה יותר. אם יש אצלכם התקן שעדיין רץ על קושחה מ-2021, סביר שחסר לו לא רק התיקון הזה. שווה למפות את כל ציוד הקצה ולרשום מתי כל אחד מהם עודכן לאחרונה.