ב-Serv-U, שרת העברת הקבצים של סולארווינדס, נמצאה חולשה שמאפשרת לתוקף שאינו מזוהה כלל להפיל את השירות בבקשה בודדת. אין כאן גניבת מידע ואין השתלטות, רק הפסקת שירות, אבל היא זמינה לכל מי שמגיע אל השרת ברשת. הציון הוא 7.5 מתוך 10, ומאז 5 ביוני 2026 החולשה נמצאת בקטלוג החולשות שמנוצלות בפועל.

מה החולשה?

Serv-U הוא שרת שארגונים מעמידים כדי להעביר קבצים פנימה והחוצה, לא פעם מול ספקים ולקוחות. בגלל התפקיד הזה הוא בדרך כלל פונה אל האינטרנט, וזה ההקשר שהופך את החולשה למעשית.

הדחיסה היא לב העניין. כששולחים בקשה לשרת אפשר לדחוס את גוף הבקשה, ולציין את שיטת הדחיסה בכותרת Content-Encoding. השרת רואה את הכותרת, מפרסר את הגוף הדחוס ופורק אותו כדי לקרוא את התוכן. לפי הרשומה, בקשת POST שבנויה במיוחד ומגיעה עם Content-Encoding מסוג deflate מביאה את השירות לקריסה, בלי שנדרשה הזדהות כלשהי.

הכשל מסווג כצריכת משאבים בלתי מבוקרת: השרת מקצה לעיבוד יותר ממה שהוא יכול לעמוד בו, ובמקום לדחות את הבקשה הוא נופל. הווקטור מדויק בעניין הזה ושווה לקרוא אותו. הוא מסמן פגיעה גבוהה בזמינות בלבד, בלי שום פגיעה בסודיות או בשלמות. המידע שעל השרת אינו נחשף ואינו משתנה, פשוט אי אפשר להגיע אליו.

מי מושפע?

כל גרסאות Serv-U שקודמות ל-15.5.4, ולצדן גם 15.5.4 עצמה. זו הנקודה החשובה כאן: הגרסה שנראית כמו הגרסה החדשה עדיין מופיעה ברשימה, והתיקון מגיע ב-hotfix שיצא אחריה.

בישראל Serv-U מופיע בארגונים שמעבירים קבצים מול גורמים חיצוניים באופן קבוע. משתמש פרטי אינו מריץ אותו. השאלה המעשית שמנהל שרת כזה צריך לשאול את עצמו היא כמה זמן הארגון מסוגל לתפקד בלי מעבר הקבצים הזה, כי בדיוק את זה החולשה לוקחת ממנו.

האם מנוצלת בפועל?

כן. ב-5 ביוני 2026, יום אחד אחרי שהרשומה פורסמה ב-NVD, הוסיפה CISA את החולשה לקטלוג ה-KEV, רשימת החולשות שסוכנות הסייבר האמריקאית מאשרת כי תוקפים מנצלים אותן בשטח. המועד שנקבע לגופים הפדרליים היה 19 ביוני 2026, שבועיים אחרי ההוספה.

יום אחד בין פרסום הרשומה לכניסה לקטלוג הוא פער קצר במיוחד. הוא אומר שהניצול כבר היה בשטח כשהחולשה פורסמה, ולא התחיל אחריה.

מה עושים?

עדכנו ל-Serv-U 15.5.4 עם ה-hotfix. שימו לב שגרסה 15.5.4 לבדה עדיין מופיעה ברשימת הגרסאות המושפעות, ולכן עדכון אליה בלבד אינו סוגר את החולשה. הגרסה שכן סוגרת אותה מתוארת בהערות הגרסה של Serv-U 15.5.4 Hotfix 1.

אם אינכם יכולים לעדכן מיד, סולארווינדס מפרסמת צעדי הקלה במרכז האמון שלה. זה המקום שממנו לוקחים אותם.

במקביל, בדקו מי יכול בכלל להגיע אל השרת. אם Serv-U שלכם פונה אל האינטרנט הפתוח, שקלו להגביל את הגישה לרשימת כתובות מוכרת או להעמיד אותו מאחורי VPN. חולשה שכל שנדרש לה הוא לשלוח בקשה נעצרת ברגע שהתוקף אינו יכול לשלוח אותה.

ואם השירות אצלכם קרס בשבועות האחרונים בלי הסבר, אל תניחו שמדובר בתקלה. קריסה חוזרת של Serv-U היא בדיוק מה שהחולשה הזאת נראית כמוה מבחוץ.