קובץ ZIP אינו רק אוסף קבצים, הוא גם רשימה של שמות. בשרת SimpleHelp בגרסאות 5.5.7 ומטה השמות האלה לא נבדקו כראוי לפני הפריסה, וארכיון שנבנה במיוחד מפזר את תוכנו אל מחוץ לתיקייה שאליה הוא היה אמור להיפרס. הציון הוא 7.2 מתוך 10, וב-24 באפריל 2026 החולשה נוספה לקטלוג החולשות המנוצלות של CISA.
מה החולשה?
כשתוכנה פורסת ארכיון, היא עוברת על הרשימה הפנימית שלו ויוצרת כל קובץ לפי השם הרשום שם. השם יכול להכיל גם נתיב, וזה תקין לגמרי: כך ארכיון שומר על מבנה תיקיות. מה שאמור לקרות הוא שהתוכנה תוודא שכל נתיב כזה נשאר בגבולות תיקיית היעד.
האימות הזה חסר. קובץ שהנתיב שלו בתוך הארכיון מטפס למעלה בעץ התיקיות ייווצר במקום שהתוקף בחר ולא במקום שהשרת ייעד. לתבנית הזאת יש שם מקובל, zip slip, והרשומה מציינת אותה בשמה.
ומה עושים עם כתיבת קובץ שרירותית? כותבים למקום שממנו השרת קורא. הרשומה מתארת את התוצאה במפורש: הרצת קוד על המארח, בהרשאות המשתמש שתחתיו רץ שרת SimpleHelp. אלה אינן הרשאות המערכת המלאות, וזה בהחלט מספיק כדי לשלוט בשרת התמיכה.
נתון אחד מאזן את התמונה, והוא גם מסביר למה הציון כאן נמוך יחסית: כדי לנצל את החולשה צריך כבר להיות משתמש בהרשאות מנהל בשרת.
מי מושפע?
SimpleHelp בכל גרסה עד 5.5.7 ועד בכלל. התיקון נמצא ב-5.5.8.
בפועל מדובר בספקי שירותי מחשוב, במוקדי תמיכה ובמחלקות פנימיות שמפעילות שרת כזה. אם אינכם מריצים שרת SimpleHelp, החולשה אינה נוגעת לכם ישירות. אם ספק חיצוני מתחבר אליכם דרך כלי כזה, השאלה ששווה להפנות אליו היא באיזו גרסה הוא מחזיק.
דרישת ההרשאות משנה את אופי הסיכון יותר משהיא מקטינה אותו. חולשה שדורשת חשבון מנהל אינה הצעד הראשון בפריצה, היא הצעד השני: מה שתוקף עושה אחרי שהשיג חשבון כזה, כדי להפוך שליטה בממשק לשליטה במכונה.
האם מנוצלת בפועל?
כן. ב-24 באפריל 2026 נוספה החולשה לקטלוג ה-KEV של CISA, סוכנות הסייבר האמריקאית, שמרכז חולשות שידוע כי תוקפים מפעילים אותן בשטח. התאריך שנקבע לגופים הפדרליים היה 8 במאי 2026.
הרשומה פורסמה ב-NVD בינואר 2025, והיצרן מתעד את החולשה יחד עם שאר הליקויים שתוקנו באותה גרסה בעמוד האבטחה שלו. הרקע המחקרי מופיע אצל Horizon3.
מה עושים?
1. עדכנו את השרת ל-5.5.8 או לגרסה חדשה יותר. זו הפעולה היחידה שסוגרת את החולשה, ואין לה מעקף שהיצרן מתעד.
2. צמצמו את רשימת מנהלי השרת. הניצול דורש חשבון מנהל, ולכן כל חשבון מנהל שאינו הכרחי הוא נתיב פתוח. הורידו לטכנאים את ההרשאה כשהיא אינה דרושה להם ביום יום.
3. בדקו את מערכת הקבצים סביב תיקיות ההעלאה של השרת. קבצים שהופיעו מחוץ לתיקיית התכנים, בתאריכים שאינכם מזהים, הם בדיוק מה שניצול כזה משאיר אחריו.
4. אל תדחו את העדכון בגלל שהציון נמוך יחסית. באותה גרסה תוקנו גם ליקויים נוספים שהיצרן מתעד באותו עמוד, ודחייה של העדכון משאירה את כולם פתוחים ביחד.