מערכות ניהול תוכן גדולות רצות בכמה עותקים: אחד לעריכה, אחד לתצוגה. Kentico Xperience מעבירה תוכן בין העותקים האלה דרך רכיב בשם Staging Sync Server, ובגרסאות עד 13.0.178 ועד בכלל אפשר להשתמש בו כדי להניח קובץ במקום שלא נועד לו ולהריץ קוד על השרת. הציון הוא 7.2 מתוך 10, וב-20 באפריל 2026 החולשה נוספה לקטלוג החולשות המנוצלות של CISA.

מה החולשה?

רכיב הסנכרון עושה בדיוק את מה ששמו אומר. הוא מקבל מהצד השני תיאור של תוכן שהשתנה, כולל היכן הוא אמור לשבת, ומניח אותו במקום. הוא נבנה מתוך הנחה שהצד השני הוא סביבה אחרת של אותו אתר, ולכן הוא מתייחס למה שמגיע ממנו כאל מידע שאפשר לסמוך עליו.

זו ההנחה שנשברת. הנתיבים שהרכיב מקבל הם יחסיים למקום כלשהו, והוא אינו מוודא לאן הם מוליכים בסופו של דבר. אפשר להעלות דרכו קובץ אל מחוץ לאזור התוכן, וכשהקובץ שנוחת הוא כזה שהשרת יודע להריץ, המערכת תריץ אותו בפעם הבאה שמישהו יפנה אליו. הרשומה מתארת את השרשרת הזאת בפירוש: יציאה מהנתיב, העלאת קובץ שרירותי, ומשם הרצת קוד.

מה שמגביל את התמונה הוא דרישת ההרשאות. הווקטור מציין הרשאות גבוהות, כלומר התוקף חייב להיות מזוהה במערכת עם חשבון חזק. זו אינה חולשה שמפעילים מהרחוב על אתר סגור.

מי מושפע?

Kentico Xperience בכל גרסה עד 13.0.178 ועד בכלל.

Kentico היא מערכת ניהול תוכן ארגונית, לא פלטפורמת בלוגים. בישראל היא יושבת בעיקר מתחת לאתרים של חברות בינוניות וגדולות ושל גופים ציבוריים, כאלה שנבנו בידי בית תוכנה ומתוחזקים בחוזה שנתי. הגולש הפרטי אינו מתקין אותה ואין לו מה לבדוק אצלו.

אם אתם בעלים של אתר כזה, שימו לב איפה בדיוק יושבת החולשה. היא ברכיב שקיים כדי לחבר בין סביבות, ולכן גם אם אתר התצוגה שלכם מוגן היטב, הרכיב עשוי להיות פתוח דווקא בסביבת העריכה. זו לרוב הסביבה שפחות מסתכלים עליה.

האם מנוצלת בפועל?

כן. ב-20 באפריל 2026 נכנסה החולשה לקטלוג ה-KEV של CISA, סוכנות הסייבר האמריקאית, המרכז חולשות שידוע כי תוקפים מנצלים אותן בשטח. המועד שנקבע לגופים הפדרליים לטפל בה היה 4 במאי 2026.

הרשומה פורסמה ב-NVD במרץ 2025. המחקר שמאחוריה מפורט בפרסום של watchTowr Labs, ו-VulnCheck מתעדת אותה בייעוץ נפרד.

מה עושים?

1. בררו את מספר הגרסה המדויק שרץ אצלכם, כולל מספר ה-hotfix. הספרה שאחרי 13.0 היא הקובעת: כל דבר עד 178 ועד בכלל חשוף.
2. התקינו את ה-hotfix העדכני. Kentico מפרסמת אותם בעמוד ההורדות שלה. אם האתר מתוחזק בידי ספק חיצוני, זו בקשה ישירה אליו ולא פרויקט.
3. עד שזה קורה, הגבילו את הגישה אל רכיב הסנכרון. הוא צריך לדבר רק עם הסביבה השנייה שלכם ואינו צריך להיות נגיש מהאינטרנט הפתוח. הגבלה ברמת הרשת או ברמת שרת האינטרנט סוגרת את רוב הסיכון עוד לפני העדכון.
4. עברו על חשבונות המנהלים במערכת. הניצול דורש חשבון בהרשאות גבוהות, ולכן חשבון ישן של מפתח או של סוכנות שכבר אינה עובדת אתכם הוא מה שהופך את החולשה מתיאורטית למעשית.