בקשה בלי הזדהות מריצה פקודות על שרת הניהול FortiManager של Fortinet
פעולה קריטית ב-FortiManager לא דרשה אימות, ותוקף מרוחק יכול היה להריץ דרכה קוד בעזרת בקשות בנויות במיוחד. החולשה מנוצלת מאוקטובר 2024, ואלה הגרסאות שסוגרות אותה בכל ענף.
מאגר החולשות של CyberNow: הסבר בעברית פשוטה על חולשות אבטחה מוכרות — מה כל חולשה עושה, מי מושפע ממנה, האם היא מנוצלת בפועל, ומה צריך לעשות כדי להתגונן.
חולשות שגורמי תקיפה משתמשים בהן ממש עכשיו, לפי קטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA. אם אחת מהן נוגעת למוצר שאתם משתמשים בו, זה המקום להתחיל.
פעולה קריטית ב-FortiManager לא דרשה אימות, ותוקף מרוחק יכול היה להריץ דרכה קוד בעזרת בקשות בנויות במיוחד. החולשה מנוצלת מאוקטובר 2024, ואלה הגרסאות שסוגרות אותה בכל ענף.
חולשה ב-Ivanti Endpoint Manager שנמצאת בניצול פעיל מאפשרת לשלוף קבצים מהשרת בלי שם משתמש וסיסמה. אלה שני העדכונים שסוגרים אותה, ומה לבדוק אם השרת היה חשוף.
חולשה במימוש DCERPC של vCenter Server מאפשרת לתוקף עם גישת רשת להריץ קוד על שרת הניהול של סביבת הווירטואליזציה. אלה הגרסאות המושפעות ומה לבדוק אחרי העדכון.
חולשה בקונסולות הניהול של התקני SonicWall SMA1000 מאפשרת לתוקף מרוחק ולא מזוהה להריץ פקודות על מערכת ההפעלה של ההתקן. היא מנוצלת בשטח, והתיקון הוא עדכון קושחה.
חולשה ברכיב ה-websocket של FortiOS ושל FortiProxy מאפשרת לתוקף בלי חשבון להגיע להרשאות super-admin על המכשיר. CISA נתנה שבוע אחד לתקן אותה.
חולשה בשער ה-SSLVPN של חומות האש SonicWall מאפשרת לתוקף בלי פרטי אימות לעבור את מסך ההתחברות. הציון שלה 9.8, היא מנוצלת בשטח, ואלה הבניות שצריך לעדכן.
חולשת גלישת חוצץ בפורטל המשתמש של Sophos XG Firewall בגרסאות 17 מאפשרת הרצת קוד מרחוק. כמעט חמש שנים אחרי הפרסום היא נכנסה לרשימת המנוצלות, וקיים hotfix.
חולשה בממשק WebAdmin של Cyberoam OS מאפשרת לתוקף בלי הזדהות להריץ פקודות מסד נתונים על ההתקן. הציון 9.8, והיא בקטלוג החולשות המנוצלות בפועל.
חולשה ב-Outlook עם ציון 9.8 מאפשרת הרצת קוד מרחוק, והיא ברשימת החולשות שמנוצלות בפועל. כך בודקים אם התקנת האופיס שלכם מעודכנת.
חולשה ב-Ivanti Endpoint Manager שמנוצלת בשטח מאפשרת לתוקף בלי חשבון לקרוא קבצים מהשרת שמנהל את כל מחשבי הארגון. אלה העדכונים שסוגרים אותה.
תוקף שהכניס פקודת SQL לכותרת Host של בקשת HTTP הגיע למסד הנתונים של Accellion FTA בלי הזדהות. הגרסה שסוגרת היא FTA_9_12_380, וזה מה שעושים עם שרת ישן.
חולשה בממשק הרשת של MOVEit Transfer מאפשרת לתוקף בלי חשבון להגיע למסד הנתונים של שרת העברת הקבצים. היא נוצלה בשטח כבר במאי 2023, ואלה הגרסאות המתקנות.
חולשת מעבר נתיבים ב-Ivanti Endpoint Manager מאפשרת לתוקף מרחוק, בלי שם משתמש וסיסמה, לשלוף מידע רגיש מהשרת. כך בודקים אם התקנתם את העדכון שסוגר אותה.
חולשת מעבר נתיבים ברכיב ה-Syslog של VMware vCenter מאפשרת לתוקף עם גישת רשת להריץ קוד על שרת הניהול בלי הזדהות. כבר מנוצלת בפועל, וכך מגנים על הסביבה.
תוקף שנמצא ברשת יכול להתחבר לשיתוף המסך של מחשב Mac בלי פרטי אימות תקפים, והחולשה כבר בניצול פעיל. אלה גרסאות macOS שסוגרות אותה, וכך מכבים את השירות בינתיים.
כתובת אחת ב-Langflow מנפיקה כרטיס כניסה בדרגת משתמש על לכל פונה, וכתובת שנייה מריצה קוד. הצירוף נותן שליטה בשרת. גרסה 1.10.1 סוגרת את זה.
חולשה ב-Apache Tomcat עם ציון 9.8 מאפשרת הרצת קוד או חשיפת קבצים, אבל רק בהגדרות מסוימות. כך בודקים אם השרת שלכם באמת חשוף, ולאילו גרסאות לעדכן.
כלי הרישוי CSLU של Cisco נשלח עם חשבון מנהל שלא תועד וסיסמתו זהה בכל התקנה. מי שמכיר אותה מקבל שליטה מלאה על ה-API. הגרסה המתקנת היא 2.3.0.
הערוץ שבו סוכני הבנייה של TeamCity מדברים עם השרת קיבל נתונים מכל גורם שהגיע אליו, ומשם היה אפשר להריץ קוד על השרת. אלה הגרסאות שסוגרות.
חולשה בנתב GT-AC2900 ובמערכת Lyra Mini של ASUS אפשרה לתוקף מהרשת להגיע לממשק הניהול בלי אימות, והיא מנוצלת בפועל. כך מעדכנים ומגבילים גישה מרחוק.
חולשה קריטית ב-FortiVoice, FortiMail, FortiNDR ומכשירי Fortinet נוספים אפשרה לתוקף לא מזוהה להריץ קוד מרחוק, והיא מנוצלת בשטח. כך מזהים אם אתם חשופים ומעדכנים.
חולשה ב-FortiWeb, חומת האש ליישומי אינטרנט של Fortinet, מאפשרת לתוקף לא מזוהה להריץ פקודות מול מסד הנתונים דרך בקשת רשת. היא כבר מנוצלת, וזה מה שצריך לעדכן.
חולשה בכלי Multi-Router Looking Glass, שמשמש מפעילי רשתות להרצת בדיקות אבחון, מאפשרת לתוקף לא מזוהה לשבש את הזיכרון ולהשתלט מרחוק. היא כבר מנוצלת.
חולשת שחרור כפול ברכיב IKE של Windows מאפשרת לתוקף להריץ קוד על המחשב דרך הרשת, בלי הזדהות, והיא כבר מנוצלת בשטח. כך מוודאים שהעדכון מותקן.
חולשה בציון 9.8 בשרתי SharePoint מקומיים מאפשרת לתוקף להריץ קוד על השרת בלי להזדהות, והיא כבר מנוצלת בהיקף עולמי. כך בודקים אם אתם חשופים ומה מעדכנים מיד.
חולשה נוספת ב-SSL-VPN של FortiOS, מסוג כתיבה מחוץ לתחום, שנוצלה בשטח ומאפשרת הרצת קוד מרחוק. אלה גרסאות התיקון לכל ענף נתמך.
חולשה ב-FortiOS מסוג heap overflow שנוצלה בשטח מאפשרת לתוקף לא מזוהה להריץ קוד על חומת האש דרך רכיב ה-SSL-VPN. אלה הגרסאות שסוגרות אותה.
חולשה חמורה במנוע V8 של Chrome מאפשרת לתוקף להשחית את זיכרון הדפדפן מעצם פתיחת עמוד נגוע, בלי פעולה נוספת. היא מנוצלת בשטח, וכך מוודאים שאתם מעודכנים.
חולשת הרצת קוד קריטית בציון 9.8 ב-WSUS, שירות הפצת העדכונים של Windows Server, שמנוצלת בפועל ומאפשרת לתוקף לא מאומת להשתלט על השרת מרחוק. כך מתקנים מיד.
חולשה בנתב הביתי D-Link Go-RT-AC750 מאפשרת לתוקף מהאינטרנט להריץ קוד על המכשיר בלי להזדהות. היא כבר מנוצלת בשטח, וכך בודקים מה עושים.
חולשה ב-FortiWeb מאפשרת לתוקף לא מזוהה להריץ פקודות ניהול על ההתקן דרך בקשת רשת בנויה. היא מנוצלת נרחבות, וכך מתקנים אותה.
חולשה ב-FortiOS ובמוצרי Fortinet נוספים מאפשרת לתוקף לעקוף את הזדהות ה-SSO ולהתחבר בלי סיסמה. כבר נצפו התחברויות זדוניות, וכך בודקים אם ההתקן מעודכן.
חולשה בנתב הביתי Tenda AC11 שכבר מנוצלת בפועל מאפשרת לתוקף להריץ קוד ולהשתלט על הנתב מרחוק. כך בודקים אם הנתב שלכם חשוף ומה עושים.
חולשה חמורה בשרתי SharePoint שארגונים מריצים אצלם מאפשרת לתוקף להריץ קוד מרחוק בלי להזדהות. כך יודעים אם אתם מושפעים ומה צריך לעדכן.
חולשה בכלי Langflow לבניית יישומי בינה מלאכותית מאפשרת לתוקף להריץ קוד על השרת בהרשאות root, בלי להזדהות כלל. היא כבר מנוצלת בשטח.
חולשה בהתקני Lantronix EDS מאפשרת לתוקף להריץ פקודות מערכת בהרשאות root דרך שדה שם המשתמש בדף ההתחברות, בלי סיסמה תקינה. היא מנוצלת בפועל.
חולשת הזרקת SQL במערכת FortiClientEMS של פורטינט מאפשרת לתוקף לא מזוהה להריץ קוד דרך בקשות HTTP. היא מנוצלת בשטח.
חולשת הזרקת קוד נוספת ב-Ivanti EPMM מאפשרת הרצת קוד בלי הזדהות, והפעם היא נוגעת גם לגרסאות מאוחרות יותר. היא מנוצלת בשטח.
חולשת בקרת גישה ב-FortiClientEMS מאפשרת לתוקף לא מזוהה להריץ פקודות. היא נוגעת לגרסאות שאחרי אלה של חולשה קודמת באותו מוצר.
חולשה בשרתי SharePoint 2016 מאפשרת לתוקף לא מזוהה להריץ קוד על השרת. היא מנוצלת בשטח, והתיקון קיים.
חולשה במערכת Ivanti EPMM מאפשרת לתוקף לא מזוהה להריץ קוד על השרת שמנהל את מכשירי הארגון. היא מנוצלת בשטח.
חולשה ב-FortiAnalyzer, ב-FortiManager וב-FortiProxy מאפשרת לעקוף את האימות דרך מסלול גישה חלופי. היא מנוצלת בשטח.
חולשה ב-vCenter Server מאפשרת לתוקף עם גישה רשתית להריץ קוד על השרת שמנהל את כל סביבת הווירטואליזציה. היא מנוצלת בשטח.
חולשה ב-FortiSandbox של פורטינט מאפשרת לתוקף לא מזוהה להריץ פקודות דרך בקשות HTTP. היא נכנסה לרשימת החולשות המנוצלות ביולי 2026.
חולשה בת יותר מעשור בשירות הרשת של ווינדוס, זו שהפעילה את תולעת קונפיקר, חזרה לקטלוג החולשות המנוצלות בפועל. מה זה אומר על מערכות ישנות.
חולשה קריטית בממשק ה-REST של וורדפרס מאפשרת לעקוף הגבלות, ובשילוב עם חולשת SQL נוספת להגיע להרצת קוד על האתר. העדכון סוגר את שתיהן.
חולשה ב-FortiSandbox של פורטינט מאפשרת לתוקף להריץ פקודות על המכשיר שתפקידו לתפוס תוכנות זדוניות. היא מנוצלת בשטח, ויש עדכון.
חולשה קריטית בשרתי SharePoint שמותקנים בארגון מאפשרת לתוקף להריץ קוד על השרת בלי להזדהות כלל. היא כבר מנוצלת בשטח, והתיקון קיים.
חולשה קריטית ברכיב התשלומים של Oracle E-Business Suite מאפשרת לתוקף לא מזוהה להשתלט על המערכת דרך הרשת. היא מנוצלת בשטח.
חולשה בפלטפורמת בניית סוכני ה-AI Langflow מאפשרת לתוקף לא מזוהה להריץ קוד על השרת. היא מנוצלת בשטח, והתיקון קיים מגרסה 1.3.0.
כתבות חדשות ישירות לתיבה. בלי ספאם, הסרה בקליק אחד בכל רגע.