מסכי המידע והפרסום שתלויים בקניונים, בלובי של בנייני משרדים ובחדרי המתנה מנוהלים משרת. אצל סמסונג השרת הזה נקרא MagicINFO, ובגרסה 9 שלו, בכל הגרסאות שלפני 21.1050, אפשר לכתוב דרכו קובץ לכל מקום במערכת הקבצים, בהרשאות המערכת עצמה. הציון הוא 8.8 מתוך 10, וב-24 באפריל 2026 החולשה נוספה לקטלוג החולשות המנוצלות של CISA.

מה החולשה?

שתי עובדות ברשומה מצטרפות לבעיה אחת. הראשונה היא שהשרת אינו מגביל כראוי את הנתיב שאליו נכתב קובץ שהועלה אליו, כך שאפשר להוציא את הכתיבה אל מחוץ לתיקייה המיועדת. השנייה, וזו שמעלה את הציון, היא שהכתיבה מתבצעת בהרשאות המערכת ולא בהרשאות המשתמש שהעלה.

המשמעות המעשית פשוטה: מי שיכול להעלות קובץ יכול גם להחליף קובץ. לא רק להוסיף פריט לתיקיית התכנים, אלא לדרוס רכיב שהשרת מריץ או להניח קובץ במקום שממנו מריצים דברים אוטומטית. משם הדרך להשתלטות על השרת קצרה מאוד.

הווקטור מוסיף פרט שקובע כמה זה מעשי: נדרשות הרשאות נמוכות, לא גבוהות. כלומר לא מדובר במי שכבר מנהל את המערכת, אלא במשתמש רגיל בתוכה, מהסוג שקיים בכל התקנה ומהסוג שאף אחד לא סופר.

מי מושפע?

MagicINFO 9 Server בכל גרסה שלפני 21.1050.

בישראל שרתי MagicINFO יושבים בעיקר במקומות שאיש אינו חושב עליהם כעל מערכות מחשוב: רשתות קמעונאות שמנהלות תפריטים ומבצעים על מסכים בסניפים, לובי של בנייני משרדים, בתי חולים, מתחמי תחבורה. הצוות שמתחזק את המסכים הוא לרוב לא צוות המחשוב, והשרת עצמו לא תמיד מופיע ברשימת הנכסים של הארגון.

זו גם הסיבה שהחולשה מסוכנת יותר משהיא נשמעת. שרת שמצייר מסכים אינו נשמע כמו יעד מעניין, אבל הוא שרת לכל דבר, הוא יושב ברשת הארגונית, ולא פעם הוא נפתח לאינטרנט כדי שספק חיצוני יוכל לנהל אותו מרחוק.

האם מנוצלת בפועל?

כן. ב-24 באפריל 2026 הכניסה CISA, סוכנות הסייבר האמריקאית, את החולשה לקטלוג ה-KEV, הקטלוג שמרכז חולשות שידוע כי נעשה בהן שימוש מצד תוקפים. המועד שנקבע לגופים הפדרליים לטפל בה היה 8 במאי 2026.

כדאי לשים לב לפער: הרשומה פורסמה ב-NVD באוגוסט 2024, והכניסה לקטלוג היא מאפריל 2026. ניתוח של חברת Arctic Wolf מרחיב על החולשה עצמה.

מה עושים?

1. בררו את הגרסה. בממשק הניהול של MagicINFO מספר הגרסה מופיע במסך המידע על המערכת. כל דבר מתחת ל-21.1050 חשוף.
2. עדכנו. סמסונג מרכזת את עדכוני האבטחה שלה בעמוד העדכונים.
3. גם אחרי העדכון, הורידו את השרת מהאינטרנט הפתוח. שרת שמנהל מסכים אינו צריך להיות נגיש מכל כתובת בעולם. אם ספק חיצוני זקוק לגישה, תנו לו אותה דרך VPN ולא דרך פתיחת פורט.
4. עברו על החשבונות בשרת. החולשה דורשת הרשאות נמוכות, ולכן חשבון ישן של טכנאי שכבר לא עובד אצלכם מספיק כדי לנצל אותה. מחקו את מה שאינו בשימוש והחליפו סיסמאות ברירת מחדל.