ConnectWise ScreenConnect, הכלי שדרכו צוותי תמיכה מתחברים למחשבים של אחרים, נושא חולשה בכל הגרסאות עד 23.9.7 ועד בכלל. היא מאפשרת לתוקף להגיע לקבצים מחוץ למקום שהוא אמור לגעת בו, ומשם להריץ קוד או לפגוע ישירות במידע ובמערכות. הציון שלה הוא 8.4 מתוך 10, וב-28 באפריל 2026 היא נוספה לקטלוג החולשות המנוצלות של רשות הסייבר האמריקאית.

מה החולשה?

שרת שמקבל מהצד השני שם של קובץ צריך להחליט היכן להניח אותו. הוא מצרף את השם לתיקייה שייעד מראש, וכותב. הבעיה מתחילה כשהשם עצמו מכיל הוראת ניווט למעלה בעץ התיקיות, אותן שתי נקודות ולוכסן שמשמעותן "התיקייה שמעליי". מספיק לחזור עליהן כמה פעמים כדי שהנתיב המחושב יצא מהתיקייה המיועדת ויצביע על מקום אחר לגמרי בדיסק. לתבנית הזאת קוראים path traversal.

מה שהופך את זה מטרדה לבעיה חמורה הוא לאן הקובץ נוחת. קובץ שנכתב לתוך אזור שהשרת עצמו קורא ממנו ומריץ יופעל בהזדמנות הבאה, וזו הסיבה שהרשומה מתארת את התוצאה כהרצת קוד ולא רק ככתיבה במקום הלא נכון.

הווקטור מוסיף שני סייגים שכדאי לקרוא לפני שנבהלים. הראשון: התוקף צריך הרשאות גבוהות מלכתחילה, כלומר זו אינה חולשה שמישהו אקראי מהאינטרנט מפעיל על שרת סגור. השני: נדרשת גם פעולה כלשהי של משתמש. מה שמאזן את שניהם הוא שהווקטור מסמן גם שינוי scope, כלומר הנזק אינו נעצר ברכיב שנשבר אלא חורג ממנו למה שמסביב.

מי מושפע?

כל התקנה של ScreenConnect בגרסה 23.9.7 או ישנה יותר. הגרסה שסוגרת היא 23.9.8.

הגולש הפרטי בישראל אינו מתקין את זה, ובכל זאת הוא עלול להרגיש את התוצאה. כלי גישה מרחוק יושבים אצל ספקי IT מנוהל ואצל מוקדי תמיכה, ומשם הם מחוברים אל כל הלקוחות שאותו ספק משרת. אם אתם עסק שקנה תמיכה מבחוץ, השאלה הרלוונטית אינה רק אם יש לכם ScreenConnect, אלא באיזו גרסה מחזיק מי שמתחבר אליכם.

האם מנוצלת בפועל?

כן. ב-28 באפריל 2026 נכנסה החולשה לקטלוג ה-KEV של CISA, סוכנות הסייבר האמריקאית, הרשימה שמרכזת חולשות שידוע כי תוקפים משתמשים בהן בשטח ולא רק במעבדה. המועד שנקבע לגופים הפדרליים לסגור אותה היה 12 במאי 2026.

מה שהקטלוג אינו מפרט הוא מי מנצל ובאיזה הקשר, ולכן אין טעם להשלים את החסר בניחוש. שווה לשים לב לפער בזמנים: הרשומה תועדה ב-NVD כבר בפברואר 2024. חברת Huntress פרסמה ניתוח משלה, ו-Microsoft פרסמה סקירה נוספת.

מה עושים?

1. בררו איזו גרסה רצה אצלכם. אם היא 23.9.7 או נמוכה יותר, אתם בטווח.
2. עדכנו ל-23.9.8 או לגרסה חדשה יותר. הודעת האבטחה של ConnectWise מפרטת את העדכון.
3. אם השרת נגיש מהאינטרנט, אל תסתפקו בעדכון. עברו על יומני הגישה ועל רשימת החשבונות וחפשו חשבונות שלא אתם יצרתם. חולשה שנמצאת בקטלוג ה-KEV היא חולשה שייתכן שכבר השתמשו בה אצלכם, והעדכון סוגר את הדלת בלי לבדוק מי כבר בפנים.
4. אם התמיכה שלכם היא חיצונית, שאלו את הספק ישירות באיזו גרסה הוא מחזיק ומתי עדכן. זו שאלה לגיטימית והתשובה לוקחת לו דקה.