AjaxPro, שנקראת גם Ajax.NET Professional, היא ספרייה ותיקה שמחברת בין קוד שרץ בדפדפן לבין פונקציות שרצות על שרת האינטרנט. בגרסאות שלפני 21.10.30.1 היא מרכיבה מחדש אובייקטים מנתונים שהגיעו מהדפדפן בלי להגביל את סוגם, ותוקף שמנצל את זה יכול להריץ קוד על השרת. הציון 8.1, וב-26 באוגוסט 2026 נוספה החולשה לרשימת החולשות שתוקפים מנצלים בפועל.
מה החולשה?
כשתוכנית שולחת אובייקט דרך הרשת היא צריכה לשטח אותו לרצף בייטים, ובצד השני להרכיב אותו בחזרה. הפעולה השנייה, ההרכבה מחדש, היא הבעיה. כדי לבנות אובייקט צריך ליצור אותו, ויצירה של אובייקט מפעילה קוד בדרך: בנאים, פונקציות אתחול, ולעתים לוגיקה נוספת שרצה כחלק מהתהליך. לסוג הכשל הזה קוראים דה-סריאליזציה של נתונים לא מהימנים.
כאן הספרייה אינה מגבילה אילו מחלקות מותר להרכיב מהנתונים שהגיעו, ולפי הרשומה אפשר להגיע דרכה למחלקות שרירותיות בסביבת הריצה של השרת. תוקף שמנסח בקשה שמצביעה על מחלקה שנוחה לו גורם לשרת לבנות אובייקט שאיש לא התכוון אליו, ובדרך להריץ את הקוד שנקשר לבנייה. הקלט מגיע מהדפדפן, כלומר מהצד שהתוקף שולט בו לגמרי.
נקודה אחת מרככת את התמונה, ורק אחת. הציון מסמן מורכבות תקיפה גבוהה, כלומר הניצול תלוי בתנאים שאינם מתקיימים תמיד מאליהם. הוא אינו בלתי אפשרי, הוא דורש עבודה.
מי מושפע?
יישומי אינטרנט שכוללים את AjaxPro בגרסה שלפני 21.10.30.1. הרשומה מציינת שכל הגרסאות של החבילה שקדמו לתיקון כלולות, כלומר אין כאן טווח צר שקל לפסול בהצצה.
הספרייה הזאת אינה חדשה, ורוב היישומים שמשתמשים בה נכתבו לפני שנים. זה בדיוק מה שהופך את החולשה לרלוונטית: מערכת פנימית שנכתבה פעם, עובדת יפה, ואיש כבר לא בודק אילו רכיבים היא גוררת איתה. אם אתם משתמשי קצה אין כאן פעולה בשבילכם, השאלה נוגעת למי שמתחזק יישומי אינטרנט ותיקים.
האם מנוצלת בפועל?
כן. ב-26 באוגוסט 2026 הוסיפה CISA את החולשה לקטלוג ה-KEV, רשימת החולשות שסוכנות הסייבר האמריקאית מאשרת כי תוקפים משתמשים בהן, והמועד שנקבע לגופים הפדרליים לתקן הוא 9 בספטמבר 2026.
הרשומה עצמה פורסמה ב-3 בדצמבר 2021, וההוספה לקטלוג הגיעה כמעט חמש שנים אחריה. בין המקורות שברשומה מופיעים דיווח מחקרי של Talos ולצדו פרסום טכני שמתאר הרצת קוד דרך אותה דה-סריאליזציה. חולשה בספרייה שהוטמעה פעם ביישום אינה נעלמת מעצמה, היא ממתינה עד שמישהו יסרוק וימצא אותה.
מה עושים?
עדכנו את AjaxPro לגרסה 21.10.30.1 או חדשה יותר. זו הגרסה הראשונה שמחוץ לטווח, והשינוי שסוגר את החולשה זמין בקוד המקור של הפרויקט.
לפני העדכון צריך לדעת איפה הספרייה בכלל נמצאת. חפשו במצאי החבילות של כל יישום שאתם מתחזקים את ajaxpro, וחפשו קובצי DLL בשם הזה בתיקיות הפריסה. יישום שהועתק משרת לשרת לאורך השנים גורר איתו רכיבים שאינם מופיעים בשום קובץ הגדרות מסודר.
ואם היישום חשוף לאינטרנט ואין מי שיעדכן אותו, שאלו את השאלה השנייה: האם הוא צריך להיות חשוף בכלל. הגבלת הגישה אליו לרשת הפנימית אינה מתקנת את החולשה, אבל היא מוציאה אותו מטווח הסריקות האוטומטיות עד שיהיה תיקון.