רוב החולשות בחומות אש מעניינות בגלל השתלטות. זאת עושה משהו אחר: היא מפילה את המכשיר. חבילה זדונית שעוברת בתעבורה שחומת האש בודקת גורמת לה לאתחל, וניסיונות חוזרים מכניסים אותה למצב תחזוקה. הציון הוא 8.7 מתוך 10, והחולשה מנוצלת בפועל מאז דצמבר 2024.

מה החולשה?

לחומת אש יש שני חלקים שקל לבלבל ביניהם. מישור הניהול הוא מה שהמנהל מתחבר אליו כדי להגדיר חוקים. מישור הנתונים הוא החלק שמעביר ובודק את התעבורה עצמה, זה שכל חבילה ברשת פוגשת.

ההפרדה הזאת היא כל הסיפור כאן. החולשה יושבת ברכיב DNS Security, שבודק תעבורת DNS שעוברת בחומת האש, ולכן החבילה שמפעילה אותה אינה צריכה להגיע לשום ממשק ניהול. היא נוסעת במסלול שחומת האש קיימת כדי לבדוק. אין כאן שם משתמש לנחש ואין ממשק להגביל, יש תעבורה.

הבאג עצמו הוא מצב שהקוד לא ציפה לו ולא בדק מראש. במקום לדחות קלט שאינו מתאים למה שהוא יודע לטפל בו, הרכיב נופל ומפיל איתו את המכשיר כולו. לסוג הזה קוראים בדיקה חסרה של מצב חריג.

והנה החלק שמפריד בין תקלה להשבתה. אתחול בודד הוא כמה דקות של נפילה. אבל התיאור הרשמי מציין שניסיונות חוזרים להפעיל את המצב הזה מכניסים את חומת האש למצב תחזוקה, וממצב תחזוקה מכשיר אינו חוזר לעצמו. הוא מחכה שמישהו יגיע אליו.

חומת אש שנפלה לוקחת איתה את כל מה שעובר דרכה.

מי מושפע?

ברשומה מופיעים שני ענפים בטווח: PAN-OS 11.1 בגרסאות 11.1.0 עד 11.1.1, ו-11.2 בכל הגרסאות שלפני 11.2.3. לצידם מופיעות גרסאות ספציפיות מענפים אחרים: 10.1.14, 10.2.8 עד 10.2.13, וגם 11.1.2.

לצד PAN-OS עצמה, רשימת המוצרים המושפעים כוללת גם את Prisma Access.

זה עניין של מי שמפעיל חומות אש של Palo Alto, ובישראל אלה בעיקר ארגונים בינוניים וגדולים וגופים ציבוריים. ההשלכה כאן שונה מהרגיל: לא דליפת מידע אלא זמינות, כלומר הרשת שמפסיקה לעבוד.

האם מנוצלת בפועל?

כן. ב-30 בדצמבר 2024 נכנסה החולשה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, רשימת החולשות שידוע שתוקפים משתמשים בהן בפועל, עם מועד יעד לגופים הפדרליים ב-20 בינואר 2025.

הפער בין הפרסום לכניסה לרשימה היה קצר במיוחד. הרשומה נפתחה ב-27 בדצמבר 2024, שלושה ימים בלבד קודם.

מה עושים?

עדכנו את PAN-OS. בענף 11.2 החולשה נסגרת בגרסה 11.2.3, ולשאר הענפים והבניות הספציפיות שברשימה השוו את הגרסה שרצה אצלכם מול הודעת האבטחה של Palo Alto. כאן ההצלבה חשובה במיוחד, כי חלק מהגרסאות המושפעות הן דווקא גרסאות תיקון מענפים ותיקים.

בדקו את היסטוריית האתחולים של המכשיר. ניצול של החולשה הזאת נראה בדיוק כמו אתחול בלי סיבה ברורה, ולכן חומת אש שנפלה לאחרונה ואיש לא ידע להסביר למה היא סימן שכדאי לבדוק את הגרסה מיד.

ואם מכשיר אצלכם נכנס בעבר למצב תחזוקה ללא הסבר, אל תתייחסו לזה כתקלת חומרה חד פעמית לפני שווידאתם שהוא אינו רץ בגרסה שברשימה.