Quest KACE Systems Management Appliance היא מערכת לניהול מרכזי של המחשבים בארגון. בגרסאות המושפעות יש בה חולשה במנגנון שמטפל בהתחברות המאוחדת, והיא מאפשרת לתוקף להתחזות למשתמשים לגיטימיים בלי להחזיק פרטי אימות תקפים. הרשומה מסכמת את התוצאה במילים מפורשות: השתלטות ניהולית מלאה. הציון שקיבלה הוא 10 מתוך 10, הגבוה ביותר האפשרי.

מה החולשה?

התחברות מאוחדת, SSO בלועזית, היא הסידור שבו המשתמש מתחבר פעם אחת מול גורם מזהה מרכזי, וכל שאר המערכות בארגון מקבלות ממנו אישור שהוא אכן מי שהוא טוען. הנוחות ברורה, והמחיר הוא שכל מערכת שנשענת על הסידור הזה חייבת לבדוק היטב את האישור שהגיע אליה. היא נותנת אמון בפתק, ולכן הפתק צריך להיות קשה לזיוף.

בגרסאות המושפעות של KACE הבדיקה הזאת פגומה. הרשומה ממקמת את הבאג במנגנון שמטפל באימות ה-SSO, ואומרת שהוא מאפשר התחזות למשתמשים לגיטימיים בלי פרטי אימות. במילים אחרות, המערכת מקבלת את הטענה בלי לאמת אותה כראוי.

מה שמושך את הציון עד 10 הוא צירוף התנאים, ולא עוצמת הבאג לבדה. הניצול אפשרי דרך הרשת, אינו דורש שום הרשאה מוקדמת, אינו דורש שמישהו ילחץ על משהו, וההשפעה חורגת מגבולות המערכת שבה הבאג יושב. אין כאן שום מדרגה שהתוקף צריך לטפס עליה קודם.

מי מושפע?

חמישה ענפי גרסאות של KACE SMA: 13.0 שלפני 13.0.385, 13.1 שלפני 13.1.81, 13.2 שלפני 13.2.183, 14.0 שלפני 14.0.341, ו-14.1 שלפני 14.1.101. הרשומה מציינת ששתי האחרונות מגיעות כ-Patch 5 וכ-Patch 4 בהתאמה.

זה ציוד ארגוני, ומשתמש פרטי אינו נתקל בו. מי שכן מחזיק אותו צריך לזכור מה הוא: מערכת שתפקידה לנהל את שאר המחשבים, ולכן יש לה גישה אליהם. השתלטות עליה אינה נעצרת בה, וזו הסיבה שמערכות ניהול נכסים הן יעד מועדף.

האם מנוצלת בפועל?

כן. ב-20 באפריל 2026 הכניסה סוכנות הסייבר האמריקאית CISA את החולשה לקטלוג ה-KEV שלה, רשימת החולשות שידוע שתוקפים מנצלים אותן בשטח. לגופים הפדרליים בארצות הברית נקבע מועד תיקון עד 4 במאי 2026.

הרשומה עצמה פורסמה ביוני 2025. הפער בין הפרסום לכניסה לרשימה מתעד מתי הניצול נצפה, לא מתי החולשה נולדה.

מה עושים?

עדכנו לגרסה המתקנת בענף שלכם: 13.0.385, 13.1.81, 13.2.183, 14.0.341 בגלגול Patch 5, או 14.1.101 בגלגול Patch 4. כל גרסה חדשה יותר מתאימה גם היא.

בדקו אם ממשק הניהול נגיש מהאינטרנט. חולשה שאינה דורשת פרטי אימות והתוצאה שלה היא השתלטות מלאה הופכת כל חשיפה חיצונית לסיכון מיידי, ומערכת לניהול מחשבים פנים ארגוניים אינה צריכה להיות פתוחה לעולם.

ומכיוון שהניצול מייצר התחזות למשתמשים קיימים ולא יצירת חשבון חדש, עברו על יומני הכניסה למערכת וחפשו התחברויות שאינן תואמות את מי שאמור היה להתחבר. כניסה ניהולית בשעה שבה אותו אדם לא עבד היא בדיוק סוג הסימן שנשאר מהחולשה הזאת.