SolarWinds תיקנה במערכת Web Help Desk חולשה שקיבלה 9.8 מתוך 10. תוקף מהרשת, בלי שם משתמש ובלי סיסמה, יכול להריץ פקודות על המכונה שמריצה את המערכת. הפרט שהופך את הרשומה הזאת ללמידה בפני עצמה הוא שזאת עקיפה של התיקון לחולשה קודמת, שהיה בעצמו עקיפה של תיקון לחולשה שלפניה.
מה החולשה?
כשתוכנה מקבלת נתונים מבחוץ, לפעמים היא לא מסתפקת בקריאה שלהם אלא בונה מהם מחדש אובייקט שלם בזיכרון, על כל השדות והפעולות שנלוות אליו. התהליך הזה נקרא deserialization. הבעיה היא שאם הנתונים מגיעים ממישהו שלא סומכים עליו, הוא בעצם מכתיב אילו אובייקטים ייבנו, ובשרשרת הנכונה זה מסתיים בהרצת קוד.
זה מה שקורה כאן. הרשומה מציינת שהכשל יושב ברכיב בשם AjaxProxy, שהוא אינו דורש הזדהות, ושהתוצאה היא הרצת פקודות על מכונת המארח. הסיווג הוא פענוח אובייקטים ממקור לא מהימן.
וכעת החלק שמעניין מעבר לחולשה הבודדת. הרשומה אומרת במפורש שזאת עקיפה של התיקון ל-CVE-2024-28988, ושאותה חולשה הייתה בעצמה עקיפה של התיקון ל-CVE-2024-28986. כלומר אותו אזור בקוד תוקן, נעקף, תוקן שוב, ונעקף שוב.
זה הדפוס המוכר של תיקון שסוגר מסלול ולא סוגר יכולת. כל עוד הרכיב ממשיך לפענח נתונים חיצוניים, סגירת דרך אחת מותירה את השאלה איפה הדרך הבאה.
הווקטור אינו מסייג דבר: דרך הרשת, מורכבות נמוכה, בלי הרשאות, בלי מעורבות משתמש, ופגיעה גבוהה בסודיות, בשלמות ובזמינות.
מי מושפע?
לפי רשימת הגרסאות ברשומה, Web Help Desk בגרסה 12.8.6 ומטה, וכן גרסה 12.8.7 עצמה. התיקון שאליו מפנה SolarWinds הוא Hotfix 1 עבור 12.8.7, ולכן מספר הגרסה לבדו אינו מספיק כאן: צריך לוודא שההוטפיקס הותקן.
Web Help Desk היא מערכת קריאות שירות, כלומר מערכת שיושבת בדיוק בנקודה שבה עובדים מדווחים תקלות. בישראל מדובר בארגונים בינוניים וגדולים עם מחלקת IT מסודרת. מערכת כזאת נגישה לרוב לכל העובדים, ולעיתים גם מבחוץ.
האם מנוצלת בפועל?
כן. ב-9 במרץ 2026 הכניסה CISA האמריקאית את החולשה לקטלוג שהיא מנהלת לחולשות עם ראיה לניצול, המוכר בשם KEV. תאריך היעד לגופים הפדרליים נקבע ל-12 במרץ 2026.
שלושה ימים. זה החלון שהקטלוג נותן כשהוא מעריך שהניצול פעיל ורחב, והוא קצר בהרבה מהשבועיים המקובלים.
מה עושים?
התקינו את Hotfix 1 לגרסה 12.8.7. שימו לב שגרסה 12.8.7 בלי ההוטפיקס מופיעה ברשימת המושפעים, ולכן שדרוג לגרסה הזאת בלבד אינו סוגר את החולשה. ההוראות נמצאות בהודעת האבטחה של SolarWinds.
בדקו אם המערכת נגישה מחוץ לרשת הארגונית. הניצול אינו דורש הזדהות, ולכן שרת קריאות שירות שפתוח לאינטרנט הוא המקרה החמור, וגם המקרה הנפוץ, כי מערכות כאלה נפתחות כדי שעובדים יוכלו לדווח מהבית.
ומכיוון שזאת החולשה השלישית ברצף באותו אזור, אל תתייחסו לעדכון כאל סוף הטיפול. שרת שהיה חשוף ולא עודכן צריך להיבדק: עברו על משתמשי המערכת, על קבצים שנוספו בתיקיות של האפליקציה ועל תהליכים שהמכונה מריצה בלי הסבר.