התקני סדרת EDS של חברת Lantronix הם רכיבי רשת שמשמשים בסביבות תעשייתיות, עם ממשק ניהול מבוסס דפדפן. בקושחה 2.1.0.0R3 יש בהם חולשה שמאפשרת לתוקף מרוחק להריץ פקודות מערכת על ההתקן בהרשאות root, בלי להחזיק בסיסמה תקינה. החולשה מנוצלת בפועל.
מה החולשה?
כשמישהו נכשל בהתחברות לממשק הניהול, התוכנה מריצה פקודת מערכת פנימית כדי לרשום את הכישלון ביומן. את שם המשתמש שהוקלד היא משרשרת ישירות לתוך הפקודה הזאת בלי לנקות אותו.
כאן נכנסת הזרקת פקודות, מצב שבו קלט של המשתמש נכנס לתוך פקודה שהמערכת מריצה, כך שהתוקף כותב בעצמו חלק מהפקודה. במקום שם משתמש אמיתי, התוקף מקליד טקסט שהוא למעשה פקודה, וההתקן מריץ אותה בהרשאות root.
מכיוון שכל זה קורה דווקא כשההתחברות נכשלת, התוקף אינו צריך שם משתמש או סיסמה תקינים כדי להפעיל את החולשה.
מי מושפע?
התקני EDS5032, EDS5016 ו-EDS5008 שמריצים את קושחה 2.1.0.0R3.
אלה אינם מוצרים ביתיים או משרדיים אלא ציוד רשת תעשייתי, ולכן הקהל שנוגע לחולשה הזאת הוא ארגונים ומפעלים שמשתמשים בהתקני Lantronix, במיוחד כאלה שממשק הניהול שלהם נגיש דרך הרשת. לגולש הפרטי הרגיל אין קשר לחולשה הזאת.
האם מנוצלת בפועל?
ב-23 ביוני 2026 החולשה נוספה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, הרשימה שמרכזת חולשות שידוע על ניצול שלהן בפועל. ההסתמכות על הרצת קוד בהרשאות root ובלי צורך בהזדהות הופכת אותה למטרה נוחה לסריקה אוטומטית.
המועד שהקציבה CISA לרשויות הפדרליות בארצות הברית לתקן היה 26 ביוני 2026, שלושה ימים בלבד מרגע הרישום.
מה עושים?
בדקו את גרסת הקושחה של ההתקן. אם היא 2.1.0.0R3, החילו את עדכון הקושחה של Lantronix לפי ההנחיה של CISA.
עד להתקנת העדכון, הסירו את החשיפה של ממשק הניהול לאינטרנט וודאו שהוא נגיש רק מרשת פנימית מוגנת. התקן תעשייתי עם ממשק ניהול פתוח כלפי חוץ הוא מה שמאפשר לחולשה הזאת להיות מנוצלת מרחוק מלכתחילה.