בקונסולת הניהול של VMware Workspace ONE UEM קיימת חולשה שקיבלה 7.5 מתוך 10. לפי VMware, מי שיש לו גישה ברשת אל הקונסולה יכול לשלוח אליה בקשות בלי להזדהות ולהגיע דרכן למידע רגיש. הרשומה פורסמה בדצמבר 2021, אבל לקטלוג החולשות המנוצלות היא נכנסה רק ב-9 במרץ 2026.
מה החולשה?
Workspace ONE UEM היא מערכת לניהול מכשירי קצה בארגון, והקונסולה היא ממשק הניהול שלה.
החולשה עצמה שייכת למשפחה שבה השרת הופך לשליח. במקום שהתוקף יפנה בעצמו ליעד שהוא לא יכול להגיע אליו, הוא משכנע את השרת לפנות אליו במקומו ולהחזיר לו את התשובה. השרת עושה את זה מרצון, כי מבחינתו זאת בקשה תקינה. השם המקצועי הוא SSRF, זיוף בקשות מצד השרת.
מה שהופך את הצירוף הזה למסוכן הוא איפה הקונסולה יושבת. היא נמצאת בתוך הרשת הארגונית ויש לה גישה למשאבים פנימיים, וכשהיא פונה ליעד היא פונה אליו מהעמדה הזאת. שירות פנימי שהגנתו היחידה היא ההנחה שרק מי שכבר בפנים מדבר איתו מקבל פתאום פנייה מבפנים.
התיאור של VMware מדגיש שתי נקודות. הראשונה, הבקשות נשלחות בלי הזדהות. השנייה, התוצאה מנוסחת כגישה למידע רגיש, ולא כהשתלטות.
הווקטור תואם: הפגיעה בסודיות מסומנת כגבוהה, ואילו הפגיעה בשלמות ובזמינות מסומנת כאפס. זאת חולשת דליפה, לא חולשת שליטה, וההבדל חשוב כשמחליטים מה לבדוק אחר כך.
מי מושפע?
לפי הודעת VMware, ארבעה ענפים של הקונסולה, ולכל אחד גרסה מתוקנת:
ענף 20.0.8 עד 20.0.8.37. ענף 20.11.0 עד 20.11.0.40. ענף 21.2.0 עד 21.2.0.27. וענף 21.5.0 עד 21.5.0.37.
מכיוון שמדובר בגרסאות מ-2020 ומ-2021, השאלה המעשית בישראל אינה מי מריץ אותן במודע אלא מי שכח שהוא מריץ אותן. מערכת ניהול מכשירים היא בדיוק סוג התשתית שמותקנת פעם אחת ונשארת.
האם מנוצלת בפועל?
כן, אבל שימו לב לפער. הרשומה פורסמה ב-17 בדצמבר 2021, ורק ב-9 במרץ 2026 היא נכנסה לקטלוג ה-KEV, הרשימה של CISA האמריקאית לחולשות שיש עליהן ראיה לניצול. המועד לסגירה בגופים הפדרליים נקבע ל-23 במרץ 2026.
יותר מארבע שנים בין הפרסום לבין הכניסה לקטלוג. חולשה ישנה שנכנסת לקטלוג פתאום אומרת בדרך כלל דבר אחד: מישהו חזר אליה עכשיו, מפני שהוא מצא שיש עדיין שרתים שלא עודכנו.
מה עושים?
בדקו את מספר הגרסה של הקונסולה, מצאו לאיזה מארבעת הענפים הוא שייך, ועדכנו לגרסה המתוקנת של אותו ענף לפי הרשימה למעלה. הפרטים נמצאים בהודעת האבטחה של VMware.
הגרסאות האלה ישנות מאוד, ולכן במקרים רבים המסקנה המעשית אינה עדכון נקודתי אלא שדרוג של המערכת כולה או החלפתה. אם זה המצב אצלכם, זאת החלטה שכדאי לקבל עכשיו ולא בעוד רבעון.
עד שזה קורה, הגבילו מי יכול להגיע לקונסולה ברמת הרשת. החולשה מנוצלת בלי הזדהות, ולכן כל צמצום של קהל הפונים הוא צמצום ישיר של החשיפה.
ומכיוון שהתוצאה היא דליפת מידע ולא שינוי, הבדיקה שמתאימה כאן היא בדיקת יומנים. חפשו בקשות יוצאות שהקונסולה ביצעה ליעדים פנימיים שאין להן הסבר, ובקשות נכנסות שמכילות כתובות של שירותים פנימיים.