ב-Wing FTP Server בגרסאות שקדמו ל-7.4.4 קיימת חולשה קטנה בהיקפה ומעניינת בהקשר שלה. שליחת ערך ארוך בעוגיית UID אל הדף loginok.html גורמת לשרת לחשוף בתגובה את נתיב ההתקנה המלא שלו. הציון הוא 4.3 מתוך 10, ולמרות זאת החולשה נמצאת מאז 16 במרץ 2026 בקטלוג החולשות המנוצלות.
מה החולשה?
כשתוכנה נתקלת במשהו שהיא לא ציפתה לו, היא צריכה להחליט כמה לספר על כך. תגובה מפורטת עוזרת למי שמפתח אותה ומזיקה כשהיא מגיעה לזר, מפני שהיא מספרת לו איך המערכת בנויה מבפנים. הסיווג הזה נקרא חשיפת מידע דרך הודעת שגיאה.
כאן הטריגר פשוט במיוחד: ערך ארוך בעוגייה בשם UID, שנשלח אל הדף loginok.html. השרת אינו מתמודד איתו כראוי, והתגובה שהוא מחזיר מכילה את הנתיב המקומי המלא שבו הוא מותקן.
מה שווה נתיב התקנה לתוקף? הוא אינו מעניק שום גישה בפני עצמו. מה שהוא כן עושה הוא לחסוך ניחושים. חלק ניכר מהתקיפות שכותבות קבצים או קוראות אותם דורשות לדעת איפה בדיוק המערכת יושבת על הדיסק, ובלי המידע הזה התוקף מנסה נתיבים מקובלים אחד אחרי השני ומשאיר עקבות בדרך.
הווקטור מדייק את הגבולות. הפגיעה בסודיות מסומנת כנמוכה, ואילו שלמות וזמינות מסומנות כאפס. נדרשות הרשאות נמוכות. אין כאן הרצת קוד ואין השתלטות.
זאת חולשה שערכה הוא במה שהיא מאפשרת בשלב הבא, לא בעצמה.
מי מושפע?
Wing FTP Server בכל גרסה שקדמה ל-7.4.4. התיקון נכנס בגרסה הזאת.
Wing FTP הוא שרת העברת קבצים, ובישראל תמצאו אותו בעיקר אצל עסקים וספקי שירות שצריכים לקבל ולשלוח קבצים מול לקוחות. הוא לא מוצר צרכני, וכמו רוב שרתי הקבצים הוא מותקן פעם אחת, פתוח לאינטרנט מעצם ההגדרה, ולא זוכה לתשומת לב אחר כך.
האם מנוצלת בפועל?
כן. CISA האמריקאית הכניסה את החולשה ב-16 במרץ 2026 לקטלוג ה-KEV שלה, הרשימה שנשמרת לחולשות עם ראיה לשימוש בשטח, וקבעה לגופים הפדרליים מועד סגירה ב-30 במרץ 2026.
חולשת חשיפת מידע בציון 4.3 שנכנסת לקטלוג הזה היא בדיוק המקרה שממחיש למה ציון חומרה אינו סדר עדיפויות. הציון מתאר את הנזק הישיר, שכאן הוא באמת קטן. הקטלוג מתאר מציאות, וזאת מציאות שבה מישהו טורח לשלוח את הבקשה הזאת.
מה עושים?
עדכנו את Wing FTP Server לגרסה 7.4.4 או חדשה יותר. זאת פעולה קטנה, והיא הפעולה היחידה שסוגרת את החולשה.
אחרי העדכון, בדקו מי בכלל צריך להגיע לממשק האינטרנט של השרת. שרת קבצים חייב להיות נגיש ללקוחות שמעלים ומורידים, אבל ממשק הניהול שלו אינו חייב להיות נגיש לאותו קהל, ולעיתים קרובות הוא נגיש רק מפני שאיש לא הפריד ביניהם.
ומכיוון שהחולשה מנוצלת ומה שהיא מספקת הוא מודיעין לקראת השלב הבא, כדאי להסתכל אחורה ולא רק קדימה. עברו על יומני הגישה וחפשו בקשות אל loginok.html עם עוגיית UID ארוכה או חריגה. בקשה כזאת ביומן אומרת שמישהו כבר אסף עליכם את המידע הזה, וזאת סיבה לבדוק גם מה נעשה אחריה.