FileZen היא מערכת שארגונים מתקינים כדי להעביר קבצים גדולים פנימה והחוצה במקום לשלוח אותם במייל. בגרסאות שבין 4.2.1 ל-5.0.11 יש בה חולשה שקיבלה 8.7 מתוך 10: משתמש מחובר יכול לשלוח בקשה בנויה במיוחד ולגרום למערכת להריץ פקודה של מערכת ההפעלה. מאז 24 בפברואר 2026 היא מסומנת כמנוצלת בפועל.
מה החולשה?
הרבה מערכות צריכות להפעיל כלים חיצוניים כדי לעשות את העבודה שלהן. הדרך הנפוצה היא להרכיב שורת פקודה כמחרוזת טקסט, לשתול בתוכה את הנתונים הרלוונטיים, ולמסור את המחרוזת למערכת ההפעלה שתריץ אותה.
וכאן נכנס הפרט שקובע הכול. למערכת ההפעלה יש תווים מיוחדים שמשמעותם סוף פקודה ותחילת פקודה חדשה. אם הנתונים שנשתלו במחרוזת מגיעים מהמשתמש ואיש לא ניקה מהם את התווים האלה, המשתמש יכול לסגור את הפקודה שהמתכנת התכוון אליה ולהוסיף אחריה פקודה משלו. מערכת ההפעלה תריץ את שתיהן, כי מבחינתה זאת שורה אחת תקינה. השם המקצועי הוא OS command injection, הזרקת פקודות מערכת הפעלה.
ב-FileZen יש לזה תנאי מקדים מפורש, וזה הפרט המעשי ביותר בכל הרשומה: החולשה רלוונטית כשאפשרות בדיקת האנטי וירוס במערכת מופעלת. זאת אפשרות שנדלקת בהגדרות, ולכן זאת גם שאלה שאפשר לענות עליה מיד.
התוקף כן צריך להיות מחובר, אבל לא צריך להיות מנהל. שלושת סוגי הנזק למערכת עצמה מסומנים כגבוהים, ואילו ההשפעה על מערכות אחרות מעבר לה מסומנת כאפס. במילים אחרות, מה שעומד על הפרק הוא השרת הזה והקבצים שעוברים דרכו.
מי מושפע?
כל התקנה של FileZen מגרסה 4.2.1 ועד לגרסה שקדמה ל-5.0.11.
ועכשיו החלק ההוגן: זאת מערכת של יצרן יפני, Soliton, והיא נפוצה בעיקר ביפן. בישראל היא נדירה. אם השם הזה לא אומר לכם דבר, סביר מאוד שאין לכם אותה, ואפשר להפסיק לקרוא כאן.
מי שכן צריך לבדוק הם ארגונים שהמערכות שלהם הוגדרו על ידי חברת אם או שותפה עסקית ביפן, או שקנו בעבר פתרון העברת קבצים בלי לבחור אותו בעצמם. במקרים כאלה שם המוצר לא תמיד מוכר למי שמשתמש בו בפועל, והבדיקה היא של מי שמנהל את השרתים ולא של המשתמשים.
האם מנוצלת בפועל?
כן. ב-24 בפברואר 2026 נכנסה החולשה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, רשימת החולשות שיש עליהן ראיה לניצול בשטח ולא רק ציון חומרה. המועד לסגירה בגופים הפדרליים נקבע ל-17 במרץ 2026, והרשומה פורסמה 11 יום קודם לכן, ב-13 בפברואר 2026.
אחת עשרה יום בין הפרסום לכניסה לקטלוג הוא פרק זמן קצר מאוד. מערכות להעברת קבצים הן יעד מבוקש מסיבה פשוטה: הן יושבות בקצה הרשת כדי שאפשר יהיה להגיע אליהן מבחוץ, ובו בזמן עוברים דרכן בדיוק הקבצים שהארגון החליט שהם חשובים מכדי לשלוח במייל.
מה עושים?
עדכנו ל-FileZen 5.0.11 או לגרסה מאוחרת יותר. זאת הגרסה שסוגרת את החולשה, וכל מה שמתחתיה ומעל 4.2.1 נמצא בטווח. ההנחיות של היצרן נמצאות בהודעת האבטחה של Soliton, ותיאור נוסף מופיע ברשומה של JVN.
עד שהעדכון מתבצע, בדקו אם אפשרות בדיקת האנטי וירוס מופעלת אצלכם. זה התנאי שהחולשה תלויה בו, ולכן כיבוי שלו מצמצם את החשיפה באופן ישיר. שקלו את זה מול מה שאתם מוותרים עליו: סריקת קבצים נכנסים היא הגנה בפני עצמה, וזאת החלטה שצריך לקבל בעיניים פקוחות ולזמן קצר, לא כפתרון קבע.
בנוסף, עברו על רשימת המשתמשים במערכת. החולשה דורשת חשבון מחובר, ולכן כל חשבון ישן שנשאר פתוח למי שכבר לא עובד אצלכם הוא נקודת כניסה מיותרת.
ולבסוף, אם השרת נגיש מהאינטרנט, בדקו ביומנים בקשות חריגות לממשק הניהול בשבועות האחרונים. חולשה שנכנסה לקטלוג ימים ספורים אחרי הפרסום היא כזאת שכבר חיפשו אותה.