Trend Micro תיקנה חולשה בשרת הניהול של Apex One בגרסת ההתקנה המקומית, שמאפשרת למי שכבר הגיע לשרת עם הרשאות ניהול לשתול קוד זדוני ולשלוח אותו משם לעמדות הקצה שהשרת מנהל. הציון שלה הוא 6.7 מתוך 10, והמספר הזה נמוך כי התוקף צריך להתחיל מעמדת פתיחה גבוהה, לא כי הנזק מוגבל. מאז 21 במאי 2026 היא רשומה אצל רשות הסייבר האמריקאית כחולשה שמנוצלת בפועל.
מה החולשה?
Apex One היא מערכת הגנת קצה: שרת מרכזי בארגון, וסוכן קטן שרץ על כל מחשב ומקבל מהשרת הוראות, עדכונים וחתימות. הרעיון הוא ריכוז, וזה בדיוק מה שהופך את השרת ליעד.
הכשל עצמו יושב בטיפול בנתיבי קבצים. אפשר להזין לשרת נתיב שמטפס כלפי מעלה בעץ התיקיות במקום להישאר בתיקייה שהוקצתה לו, וכך להגיע לקובץ שלא נועד להיכתב מבחוץ. לסוג הכשל הזה קוראים directory traversal. בפועל התוקף משנה בעזרתו טבלה על השרת, ודרכה מחדיר את הקוד.
מה שקורה אחר כך הוא העיקר. הקוד לא נשאר על השרת אלא מגיע לסוכנים, כלומר לעמדות עצמן, דרך ערוץ ההפצה הרגיל שהארגון סומך עליו. הווקטור מסמן שינוי scope, מצב שבו הפגיעה חוצה את גבול הרכיב שבו החולשה יושבת, וזה בדיוק מה שמתרחש כאן. מערכת ההגנה הופכת לצינור ההפצה.
לפי הודעת היצרן, כדי להגיע לשלב הזה התוקף חייב כבר להיות על השרת ולהחזיק בפרטי אימות של מנהל שהשיג בדרך אחרת. החולשה אינה נקודת הכניסה לארגון, היא מה שקורה אחריה.
מי מושפע?
רק התקנות on-premise, כלומר כאלה שהארגון מריץ על התשתית של עצמו. הגרסאות שסוגרות את החולשה הן 14.0.0.17079 ו-14.0.20731, וכל מה שקדם להן מושפע.
זה מוצר ארגוני ולא משהו שרץ על מחשב ביתי. משתמשים פרטיים אינם נוגעים לעניין. לעומת זאת, לצוותי IT ואבטחה בארגון שמריץ Apex One על שרת משלו זה נוגע מאוד, כי היעד כאן הוא בדיוק הכלי שאמור להגן על השאר.
האם מנוצלת בפועל?
כן. ב-21 במאי 2026 הוסיפה CISA, סוכנות הסייבר האמריקאית, את החולשה לקטלוג ה-KEV שלה, הרשימה שמרכזת חולשות שידוע כי תוקפים משתמשים בהן בשטח ולא רק בתיאוריה. התאריך שנקבע לגופים הפדרליים לסגור אותה היה 4 ביוני 2026.
הרשומה ב-NVD פורסמה באותו יום שבו החולשה נכנסה לקטלוג.
מה עושים?
עדכנו את שרת Apex One לגרסה 14.0.0.17079 או 14.0.20731, לפי הענף שאתם רצים עליו. פרטי העדכון נמצאים בהודעת התמיכה של Trend Micro.
במקביל, צמצמו את רשימת מי שיכול להתחבר לשרת עם הרשאות ניהול. הניצול מחייב פרטי אימות של מנהל שהושגו בדרך אחרת, ולכן כל חשבון ניהול מיותר על השרת הזה הוא שלב אחד שהתוקף לא יצטרך לעבור.
ומכיוון שהחולשה מנוצלת בשטח, אל תעצרו בעדכון. עברו על יומני השרת ובדקו אילו חבילות ועדכונים הופצו לסוכנים בחודשים האחרונים, ותנו עדיפות למה שיצא בתאריכים שאינכם יכולים להסביר.