ציון 10 מתוך 10 הוא הציון הגבוה ביותר שאפשר לתת לחולשה, וזה הציון שקיבלה החולשה הזאת בשער הגישה מרחוק SMA1000 של SonicWall. תוקף מהרשת, בלי שם משתמש ובלי סיסמה, מצליח לגרום למכשיר לפנות בשמו אל מקומות שהוא עצמו אינו מורשה להגיע אליהם. CISA הוסיפה אותה לקטלוג החולשות המנוצלות ב-2 בספטמבר 2026 וקבעה לגופים הפדרליים מועד תיקון ב-5 בספטמבר, שלושה ימים אחר כך.
מה החולשה?
ממשק ה-Work Place הוא החלק של המכשיר שהמשתמשים רואים, הדף שדרכו עובד מתחבר אל הרשת הארגונית כשהוא לא במשרד. הרשומה מתארת שקיים אליו נתיב גישה חלופי שלא נועד להיות שם, ודרכו אפשר להגיע אל פונקציות שהממשק אמור לחשוף רק אחרי הזדהות.
מה שקורה משם הוא זה: במקום שהתוקף יפנה בעצמו אל היעד שמעניין אותו, הוא מבקש מהמכשיר לפנות אליו. המכשיר עושה את זה, כי מבחינתו זו בקשה פנימית לגיטימית, והוא יושב במקום שהתוקף אינו יכול להגיע אליו לבד. לטכניקה הזאת קוראים SSRF, והסיווג הרשמי של החולשה מתאר בדיוק את זה, רכיב שהופך למתווך ומבצע פעולות בשם מי שביקש בלי לבדוק אם היה מורשה לבקש.
הדירוג מסביר למה הציון כל כך גבוה. הגישה היא מהרשת, המורכבות נמוכה, לא נדרשות הרשאות ולא נדרשת שום פעולה מצד משתמש. שלושת סוגי הנזק, סודיות שלמות וזמינות, מסומנים כגבוהים, והחולשה מסומנת כחוצה את גבול הרכיב שבו היא יושבת. כלומר ההשפעה שלה אינה נעצרת בממשק עצמו.
מי מושפע?
הרשומה מציינת את מכשיר ה-SMA1000 ואת ממשק ה-Work Place שלו. טווח גרסאות מדויק אינו מופיע ב-NVD, והמקום היחיד שבו הוא כן מופיע הוא ההודעה של SonicWall.
זה ציוד ארגוני, לא מוצר שמישהו מתקין בבית. בארץ הוא יושב בארגונים בינוניים וגדולים שנתנו לעובדים גישה מרחוק אל הרשת הפנימית, וזה בדיוק מה שהופך אותו למטרה. מכשיר כזה חייב להיות פתוח לאינטרנט כדי לעשות את עבודתו, ולכן הוא נמצא ברשימה של כל מי שסורק כתובות ומחפש שערים.
אם אתם לא יודעים אם יש לכם אחד כזה, כנראה שאין. מנהלי הרשת שלכם יודעים.
האם מנוצלת בפועל?
כן. ב-2 בספטמבר 2026 החולשה נכנסה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, הרשימה שמרכזת חולשות שידוע כי תוקפים משתמשים בהן בשטח ולא רק בתיאוריה.
הרשומה עצמה פורסמה ב-NVD יום לפני כן. חולשה שנכנסת לקטלוג כמעט במקביל לפרסום שלה אומרת שהניצול לא חיכה לפרסום, ומועד התיקון של שלושה ימים שנקבע לגופים הפדרליים הוא חלון קצר במיוחד.
מה עושים?
הגרסה המתקנת מפורסמת בהודעת האבטחה של SonicWall, והיא המקור שממנו לוקחים את המספר. רשומת NVD אינה נוקבת בגרסה, אז אל תסתמכו עליה בנקודה הזאת.
עד שהעדכון מותקן, צמצמו מי בכלל יכול להגיע אל ממשק ה-Work Place. אם אפשר להגביל את הגישה לטווחי כתובות מוכרים, זה מוריד בבת אחת את מספר האנשים בעולם שיכולים לנסות.
אחרי העדכון, עברו על יומני המכשיר אחורה. חולשה שכבר מנוצלת בשטח פירושה שהעדכון עוצר את הניסיון הבא ולא מבטל את מה שאולי כבר קרה. חפשו בקשות אל נתיבים שאתם לא מזהים, ובעיקר פניות שיצאו מהמכשיר עצמו אל יעדים שאין לו שום סיבה לפנות אליהם. זה הסימן שמתאים לאופי החולשה.