סיסקו תיקנה חולשה בתוכנת Catalyst SD-WAN שמאפשרת לקרוא קבצים רגישים ממערכת ההפעלה שמתחת לממשק הניהול. הציון שלה הוא 6.5, והיא נמצאת ברשימת החולשות המנוצלות בפועל.

מה החולשה?

מכשירי רשת מנוהלים דרך ממשק ייעודי, אבל מתחתיו רצה מערכת הפעלה רגילה. ההפרדה בין השניים היא במכוון: מנהל הרשת אמור להגדיר את המכשיר דרך הממשק, ולא לשוטט בקבצים של המערכת שמתחת.

החולשה כאן היא בהגבלות שאמורות לשמור על ההפרדה הזאת. לפי סיסקו, הן אינן מספיקות, ולכן משתמש עם הרשאות ניהול שמגיע למעטפת הפנימית של המערכת יכול לקרוא קבצים שלא נועדו לו.

חשוב לדייק: מדובר בקריאה, לא בכתיבה. התוקף אינו משנה את המערכת ואינו מריץ עליה קוד. מה שהוא מקבל זה מידע.

והמידע הזה הוא בדיוק העניין. קבצי מערכת מכילים לא פעם פרטי גישה, מפתחות והגדרות פנימיות, וחולשות שנראות צנועות בפני עצמן הן לעתים קרובות השלב שמספק לתוקף את מה שהוא צריך לשלב הבא.

מי מושפע?

ארגונים שמפעילים Catalyst SD-WAN Manager בגרסאות שקדמו ל-20.9.8.2, ל-20.12.5.3 ול-20.15.4.2.

הניצול דורש הרשאות ניהול קיימות, ולכן התרחיש המרכזי אינו תוקף חיצוני אקראי אלא מי שכבר השיג חשבון ניהול, למשל דרך סיסמה שנגנבה או חשבון של ספק שנשאר פעיל.

האם מנוצלת בפועל?

כן. ב-20 באפריל 2026 נכנסה החולשה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, הרשימה שמרכזת חולשות שידוע שתוקפים משתמשים בהן בשטח.

שלוש חולשות באותה מערכת נכנסו לרשימה באותו יום, וזה עצמו מידע: המערכת הזאת נמצאת תחת תשומת לב פעילה, ותוקפים משרשרים בין החולשות במקום לבחור אחת.

מה עושים?

עדכנו לפי הודעת האבטחה של סיסקו. אותו מחזור עדכונים סוגר גם את החולשות הנוספות שהתגלו במערכת באותה תקופה, כך שעדיף לטפל בכולן יחד.

מכיוון שהחולשה דורשת הרשאות ניהול, עברו על רשימת מנהלי המערכת. חשבונות של עובדים שעזבו ושל ספקים חיצוניים הם הכניסה הנפוצה ביותר לחולשות מהסוג הזה.

אם המערכת הייתה חשופה לאורך זמן, החליפו פרטי גישה שמאוחסנים עליה. מידע שנקרא אינו חוזר להיות סודי אחרי העדכון.