סוכנות הסייבר האמריקאית הוסיפה את החולשה הזאת לרשימת החולשות המנוצלות בפועל ב-27 באוגוסט 2026, כמעט שלוש שנים אחרי שפורסמה. היא נמצאת ב-ownCloud, מערכת אחסון קבצים שארגונים מקימים אצלם כתחליף לשירותי ענן מסחריים, והיא מאפשרת להגיע לקבצים של משתמש בלי סיסמה. הציון הוא 9.8 מתוך 10.
מה החולשה?
יש מקרים שבהם מערכת צריכה לתת גישה לקובץ בלי שהמבקש יתחבר, למשל קישור שיתוף שנשלח למישהו. הפתרון המקובל הוא כתובת חתומה: המערכת מייצרת כתובת ומצרפת אליה חתימה שנוצרה עם מפתח סודי שלה, וכשהכתובת חוזרת היא מוודאת שהחתימה תואמת. בלי המפתח אי אפשר לזייף כתובת כזאת.
הכשל כאן הוא במקרה הקצה. אם למשתמש שהקבצים שייכים לו לא הוגדר מפתח חתימה כלל, המערכת בכל זאת קיבלה כתובות חתומות עבורו במקום לדחות אותן. במקום שהיעדר מפתח יסגור את הדרך, הוא פתח אותה.
מה שנשאר לתוקף לדעת הוא שם המשתמש, ושם משתמש אינו סוד. לפי הרשומה, מי שיודע אותו יכול לגשת לקבצים, לשנות אותם ולמחוק אותם, בלי שום הזדהות.
מי מושפע?
ownCloud Server בגרסאות מ-10.6.0 ועד לגרסה שלפני 10.13.1.
מדובר בשרת שארגון מקים ומתחזק בעצמו. בישראל זה רלוונטי לגופים שבחרו להחזיק את הקבצים שלהם אצלם ולא בשירותי הענן המסחריים, ובהם ארגונים קטנים, מוסדות חינוך וצוותים טכניים שהקימו שרת פנימי. שרת כזה נוטה להיות מותקן פעם אחת ואז להישכח, וזה מה שהופך חולשה בת שלוש שנים לרלוונטית היום.
האם מנוצלת בפועל?
כן, ולאחרונה מאוד. ב-27 באוגוסט 2026 נכנסה החולשה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, רשימת החולשות שידוע שתוקפים מנצלים בהן בשטח, ומועד היעד לגופים הפדרליים נקבע ל-30 באוגוסט 2026.
שלושה ימים בלבד ניתנו לסגירה, בעוד הרשומה הפומבית עצמה נפתחה כבר בנובמבר 2023. חולשה שממתינה שלוש שנים ואז מקבלת חלון של שלושה ימים היא חולשה שמשהו בשטח השתנה לגביה.
מה עושים?
עדכנו את ownCloud לגרסה 10.13.1 או חדשה ממנה. הפרטים נמצאים בהודעת האבטחה של ownCloud, ורשימת ההודעות המלאה נמצאת בעמוד האבטחה של הפרויקט.
אם אינכם בטוחים איזו גרסה רצה אצלכם, זה הסימן לבדוק עכשיו ולא בשבוע הבא. שרת קבצים שהוקם ונשכח הוא בדיוק הפרופיל שהחולשה הזאת מוצאת.
ואחרי העדכון, הסתכלו על הקבצים עצמם. החולשה מאפשרת גם שינוי ומחיקה ולא רק קריאה, ולכן אם השרת היה חשוף, שווה לוודא מול הגיבויים שהתוכן שלם.