חולשה במערכת SNMP של ציוד רשת מבית Cisco, במערכות ההפעלה IOS ו-IOS XE, מאפשרת לתוקף מאומת להפיל את המכשיר, ובמקרים מסוימים אף להריץ עליו קוד בהרשאות root. הציון שלה 7.7, והיא מנוצלת בשטח.
מה החולשה?
SNMP הוא פרוטוקול לניהול ולניטור של ציוד רשת, וכמעט כל נתב או מתג של Cisco מפעיל אותו. החולשה היא גלישת חוצץ במחסנית, מצב שבו חבילת נתונים גדולה מדי דוחפת מידע אל מעבר לשטח שהוקצה לו בזיכרון. תוקף ששולח חבילת SNMP בנויה במיוחד אל המכשיר יכול לנצל זאת.
התוצאה תלויה בהרשאות שיש לתוקף. עם הרשאות נמוכות, שמספיקות כדי לקרוא נתונים דרך SNMP, הוא יכול לגרום למכשיר להיטען מחדש ולצאת מכלל פעולה, כלומר להשבית אותו. עם הרשאות ניהול גבוהות, הוא יכול להריץ קוד בהרשאות root ולהשתלט על המכשיר כולו.
מי מושפע?
מושפעים מכשירים שמריצים Cisco IOS ו-IOS XE, מערכות ההפעלה של חלק גדול מנתבי ומתגי Cisco. ציוד כזה נמצא בליבת הרשת של ארגונים רבים בישראל. לפי Cisco החולשה נוגעת לכל גרסאות SNMP, והעובדה שהפרוטוקול פעיל כברירת מחדל בהרבה מכשירים מרחיבה את מעגל החשופים.
האם מנוצלת בפועל?
כן. ב-29 בספטמבר 2025 צירפה סוכנות הסייבר האמריקאית CISA את החולשה לקטלוג ה-KEV שלה, רשימת החולשות שידוע כי תוקפים משתמשים בהן. ציוד רשת מרכזי הוא יעד רב-ערך, משום ששליטה בו מאפשרת לתוקף לראות ולהטות את התעבורה שעוברת דרכו.
מה עושים?
עדכנו את מערכת ההפעלה של המכשיר לגרסה שכוללת את התיקון, לפי הפירוט בהודעת היצרן.
עד שתספיקו לעדכן, צמצמו מי יכול לגשת ל-SNMP: הגבילו את הכתובות שמורשות לתשאל את המכשיר, והחליפו מחרוזות community של ברירת מחדל או חלשות. אלה מקטינים את הסיכוי שתוקף יגיע בכלל למצב שבו הוא יכול לשלוח את החבילה הזדונית.