בקשה אחת ברשת, בלי שם משתמש ובלי סיסמה, מספיקה כדי לגרום ל-Ivanti Endpoint Manager למסור קובץ מתוך השרת. זהו השרת שמחלקת ה-IT מנהלת דרכו את תחנות העבודה של הארגון, והחולשה דורגה 9.8 מתוך 10. מאז מרץ 2025 היא רשומה בקטלוג החולשות שידוע כי תוקפים מנצלים אותן בשטח.

מה החולשה?

תארו לעצמכם פקיד בארכיון שמביא כל תיק שנוקבים בשמו, בלי לשאול מי המבקש ובלי לבדוק אם התיק בכלל שייך לארכיון שהוא אחראי עליו. זה בערך מה שקורה כאן. השרת מקבל בבקשה נתיב לקובץ, ניגש אליו ומחזיר את תוכנו, בלי לוודא שהנתיב נשאר בתוך התיקייה שממנה הוא אמור להגיש קבצים. לסוג הזה של באג קוראים מעבר נתיב, וכאן מדובר בגרסה שבה התוקף נוקב ישירות בנתיב המלא במקום לטפס במעלה עץ התיקיות.

הווקטור מספר את שאר הסיפור. התקיפה נעשית מהרשת, בלי הרשאות מוקדמות ובלי שמשתמש כלשהו צריך ללחוץ על משהו. אין שרשרת של תנאים שצריכים להתקיים, אין קובץ שמישהו צריך לפתוח בטעות. יש בקשה. זה מה שמייצר ציון 9.8.

התיאור הרשמי מדבר על דליפת מידע רגיש, וכדאי לתרגם את זה למה שהשרת הזה מחזיק בפועל. Endpoint Manager שומר את מה שנדרש כדי להגיע לכל מחשב בארגון ולהתקין עליו תוכנה. קובץ אחד יכול להיות רק קובץ. בשרת הזה הוא יכול להיות המפתח לרשת.

מי מושפע?

החולשה נוגעת ל-Ivanti Endpoint Manager בשני הענפים הנתמכים, 2024 ו-2022, בכל התקנה שלא קיבלה את עדכון האבטחה של ינואר 2025, וכן בהתקנות ישנות יותר מ-2022.

הענף הישן הוא הבעיה האמיתית כאן. התקנה שנשארה מאחורי 2022 אינה מקבלת את העדכון הזה כלל, ולכן היא לא במצב של להתקין תיקון אלא במצב של לשדרג ענף שלם. זה הבדל של שעה עבודה מול פרויקט.

זו תוכנה של מחלקות IT, לא משהו שמשתמש פרטי מתקין אצלו. בארץ היא יושבת אצל גופים שמנהלים כמות גדולה של ציוד, וארגון קטן בלי מחלקת IT כנראה אינו מריץ אותה בכלל. מבחינת עובד בארגון כזה ההשפעה עקיפה ואמיתית: השרת הזה מדבר עם המחשב שעל השולחן שלו.

האם מנוצלת בפועל?

כן. ב-10 במרץ 2025 נוספה החולשה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, רשימת החולשות שידוע כי תוקפים משתמשים בהן בשטח, וגופים פדרליים חויבו לסגור אותה עד 31 באותו חודש. שלושה שבועות, לא רבעון.

כשחולשה נכנסת לרשימה הזאת השאלה שהארגון שואל את עצמו משתנה. היא כבר לא האם מישהו ינסה, אלא האם מישהו כבר ניסה כאן. ההבדל בין שתי השאלות הוא מה שקובע מה עושים אחרי שמתקינים את העדכון.

מה עושים?

התקינו את עדכון האבטחה של ינואר 2025. בענף 2024 מדובר ב-January-2025 Security Update, ובענף 2022 ב-SU6 January-2025 Security Update. שני העדכונים ואופן ההתקנה מפורטים בהודעת האבטחה של Ivanti.

אם ההתקנה שלכם ישנה מ-2022, אין לכם מה להתקין. תכננו מעבר לענף נתמך, ועד שהוא קורה התייחסו לשרת כאל מערכת שאין לה תיקון.

צמצמו מי יכול להגיע לשרת ברשת. הבקשה שמנצלת את החולשה אינה דורשת הזדהות, ולכן כל הקטנה של מספר הגורמים שיכולים בכלל לשלוח אליו בקשה היא הקטנה ישירה של החשיפה. שרת שמנהל תחנות עבודה אינו צריך לענות לאינטרנט.

ואם השרת היה נגיש והעדכון הותקן רק עכשיו, אל תניחו שהוא סוגר את הסיפור. מה שדלף לפני העדכון נשאר אצל מי שלקח אותו. החליפו את פרטי האימות שהשרת מחזיק, ועברו לאחור על יומני הגישה שלו.