84 גרסאות נגועות של חבילות TanStack פורסמו ל-npm דרך מנגנון הפרסום האוטומטי
תוקף פרסם 84 גרסאות נגועות ב-42 חבילות TanStack ב-npm, תחת זהות הפרסום הלגיטימית של הפרויקט. כך בודקים אם משכתם אחת מהן ומה עושים אם כן.
מאגר החולשות של CyberNow: הסבר בעברית פשוטה על חולשות אבטחה מוכרות — מה כל חולשה עושה, מי מושפע ממנה, האם היא מנוצלת בפועל, ומה צריך לעשות כדי להתגונן.
חולשות שגורמי תקיפה משתמשים בהן ממש עכשיו, לפי קטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA. אם אחת מהן נוגעת למוצר שאתם משתמשים בו, זה המקום להתחיל.
תוקף פרסם 84 גרסאות נגועות ב-42 חבילות TanStack ב-npm, תחת זהות הפרסום הלגיטימית של הפרויקט. כך בודקים אם משכתם אחת מהן ומה עושים אם כן.
ממשק ה-API של מאזן העומסים LoadMaster מעביר קלט לא מסונן אל שורת הפקודה של המכשיר, כך שתוקף ברשת יכול להריץ עליו פקודות. אלה הגרסאות המתקנות.
תוקף עם גישה ליציאה 4307 בשרת TrueConf יכול לצאת מהסביבה המבודדת ולהריץ קוד על השרת. החולשה מנוצלת בשטח, ואלה הבניות שמתקנות אותה.
חולשה קריטית בתוכנת התמיכה מרחוק SimpleHelp מאפשרת לתוקף מרוחק, ללא סיסמה, לקבל הרשאות טכנאי מלאות במערכת. כך בודקים אם ההתקנה שלכם מוגנת.
תוקף פרסם גרסה נגועה של Trivy ודרס את תגיות הגרסה של ה-Actions שלו בגיטהאב בקוד שגונב פרטי אימות. מי שהריץ אותן צריך להחליף כל סוד שהצינור נגע בו. כך בודקים.
שרת PaperCut טוען קוד לפי שם שכתוב בהגדרות, בלי לבדוק אותו מול רשימה מאושרת. החולשה כבר ברשימת המנוצלות של CISA. אלה גרסאות התיקון לכל ענף.
חולשה ב-Langflow עד גרסה 1.6.9 מאפשרת לדף אינטרנט זדוני לשלוף את פרטי ההתחברות של מי שמבקר בו ולהריץ דרכם קוד על השרת. כך בודקים אם המופע שלכם חשוף.
חולשה במכשיר Cloud Services Appliance של Ivanti מאפשרת למי שלא הזדהה להגיע לאזורים שאמורים להיות סגורים בפניו. התיקון הוא 4.6 Patch 519.
מפתח שמריץ את Ray על המחשב שלו וגולש במקביל לאתר נגוע עלול לגלות שקוד של תוקף רץ אצלו. התיקון נמצא בגרסה 2.52.0, והחולשה כבר נוצלה בשטח.
ב-Switchvox SMB Edition 8.3, בקשת XML אחת אל endpoint אחד מספיקה כדי להריץ פקודות על מסד הנתונים ומשם קוד על המערכת, בלי שום הזדהות. אלה הגרסאות והצעדים.
כשמוגדרת מדיניות גישה של BIG-IP APM על שרת וירטואלי, תעבורה זדונית מסוימת מובילה להרצת קוד מרחוק. הציון 9.3, והתיקונים קיימים בארבעה ענפי גרסאות.
בדיקת מפתח הגישה של LiteLLM שילבה את הערך ששלח הפונה ישירות בתוך שאילתת מסד הנתונים, וכל אחד יכול לנצל זאת כדי לקרוא ממנו. הגרסה שסוגרת את החולשה היא 1.83.7.
במשך 18 דקות בחנות של Visual Studio, ו-36 דקות ב-OpenVSX, הופצה גרסה 18.95.0 של Nx Console ובתוכה קוד זדוני. כך בודקים אם הספקתם להתקין אותה ומה עושים אם כן.
במשך כמעט חודש הפיץ האתר הרשמי של DAEMON Tools Lite קובצי התקנה שבתוכם שלושה רכיבים נגועים, חתומים בתעודה האמיתית של היצרן. כך בודקים אם הורדתם אחד מהם.
התוסף Mirasvit Full Page Cache Warmer לחנויות Magento 2 משחזר אובייקט PHP מתוך תוכן של עוגייה, וזה מספיק לתוקף לא מזוהה כדי להריץ קוד על שרת החנות. הגרסה שסוגרת היא 1.11.12.
חולשה ב-WPS Office לחלונות אפשרה לקובץ גיליון בנוי במיוחד לטעון קוד זר בלחיצה אחת. הגרסה שסוגרת אותה היא 12.2.0.16412.
ב-Expedition של Palo Alto הייתה פעולה רגישה שלא ביקשה הזדהות כלל, ומי שהגיע אל השרת ברשת יכול היה להשתלט על חשבון המנהל. הגרסה שסוגרת את החולשה היא 1.2.92.
תוקף בלי חשבון שהגיע לממשק הניהול של PAN-OS יכול היה לקבל הרשאות מנהל מלאות, ומשם להמשיך לחולשה שנייה שמעניקה root. אלה הענפים המושפעים והצעדים לסגירה.
פונקציה נסתרת בשרת TrueConf נענית לכל מי שמגיע ליציאה 4307, בלי שם משתמש וסיסמה, ומריצה סקריפט. מחקר של Securelist מייחס את הניצול לקבוצת Head Mare, ואלה הבניות המתוקנות.
תוקף עם הרשאות מנהל בתוך מכונה וירטואלית מנצל חולשת תזמון ב-ESXi כדי להריץ קוד בתהליך שמריץ אותה על המארח. החולשה מנוצלת בשטח מאז מרץ 2025.
חולשה בשרת MLflow מאפשרת לתוקף בלי פרטי אימות לגרום לשרת לפנות לכתובות פנימיות ולהחזיר לו את התוכן. היא כבר מנוצלת בשטח, והגרסה שסוגרת אותה היא 3.15.0.
חולשה ב-NetScaler של Citrix, המכונה CitrixBleed 2, מאפשרת לתוקף לא מזוהה לקרוא נתחי זיכרון מהמכשיר ולחלץ מהם מידע רגיש. היא כבר מנוצלת. כך מעדכנים.
חולשה ב-Langflow אפשרה לתוקף ללא חשבון להריץ קוד פייתון על השרת דרך ממשק לבניית תהליכים ציבוריים. היא כבר נוצלה בפועל, וכך סוגרים אותה.
גרסה ישנה של תוכנת Live Update של ASUS הופצה לאחר שתוקפים החדירו אליה קוד זדוני. התוכנה אינה נתמכת מ-2021, וכך בודקים אם המחשב חשוף.
חולשה בתהליך ההתחברות ל-SmartConsole של צ'ק פוינט מאפשרת לתוקף מרוחק לעקוף את ההזדהות ולקבל שליטה מלאה על שרת הניהול. החולשה כבר מנוצלת, וכך בודקים ומה עושים.
חולשה במערכות ניהול המוצר Windchill ו-FlexPLM של PTC מאפשרת לתוקף להריץ קוד על השרת דרך עיבוד נתונים לא מהימנים. היא מנוצלת בפועל וקיים עדכון.
חולשה ב-NetScaler ADC ו-Gateway מאפשרת קריאת זיכרון מעבר לגבול כשההתקן מוגדר כספק זהויות SAML. היא מנוצלת בשטח.
חולשה בבדיקת התעודות בפרוטוקול IKEv1 המיושן של צ'ק פוינט מאפשרת לתוקף להקים חיבור VPN בלי סיסמת משתמש. היא מנוצלת בשטח.
חולשה בפורטל האימות של PAN-OS מאפשרת לתוקף לא מזוהה להריץ קוד בהרשאות root על חומת האש. היא מנוצלת בשטח, ויש דרך לצמצם את החשיפה.
חולשה בתהליך ההתחברות של cPanel ו-WHM מאפשרת לתוקף לא מזוהה להיכנס ללוח הבקרה של האתר. היא מנוצלת בשטח, והתיקון קיים.
חולשה במחברת הפייתון marimo משאירה נקודת קצה של מסוף פתוחה בלי אימות, ומאפשרת לתוקף לא מזוהה להריץ פקודות. היא מנוצלת בשטח.
אופן העדכון של מאפייני רכיב ב-Livewire v3 אפשר לתוקף לא מזוהה להריץ פקודות על השרת בתצורות מסוימות. הגרסה שסוגרת את זה היא 3.6.4, ואין דרך עקיפה זמינה.
חולשה ב-Expedition אפשרה לתוקף בלי חשבון לשלוף ממסד הנתונים שמות משתמש, תמציות סיסמאות, הגדרות מכשירים ומפתחות API. הגרסה שסוגרת אותה היא 1.2.96.
חולשה נפרדת ב-NetScaler של Citrix מאפשרת לתוקף לגרום לגלישת זיכרון שמפילה את המכשיר ומשבשת את פעולתו. היא כבר מנוצלת, וזה העדכון שסוגר אותה.
חולשה ב-Citrix NetScaler שכבר מנוצלת בשטח מאפשרת לתוקף לא מזוהה להריץ קוד או להפיל את השרת מרחוק. אלה גרסאות התיקון ומה צריך לבדוק מיד.
חולשה ב-mod_rewrite של Apache עד גרסה 2.4.59 מאפשרת לכתובת בנויה במיוחד להגיע לקבצים שלא נועדו להיות פומביים. כך בודקים אם השרת שלכם חשוף ומה מתקנים.
חולשה בשרתי SharePoint מאפשרת לתוקף לעקוף מנגנון אימות ולהגיע לתוכן שאמור להיות חסום, בלי להזדהות. היא כבר מנוצלת בפועל, והתיקון זמין.
חולשה בשערי Ivanti Connect Secure, Policy Secure ו-Neurons for ZTA מאפשרת הרצת קוד מרחוק בלי חשבון. היא נכנסה לרשימת המנוצלות ביום פרסומה, וניתוח מפורט שלה זמין בפומבי.
חולשה ב-Ivanti Connect Secure ובמוצרים נוספים של איוונטי מאפשרת לתוקף לא מזוהה להריץ קוד על שער ה-VPN. CISA נתנה לגופים הפדרליים שבוע אחד לתקן.
תוקף בלי שם משתמש וסיסמה יכול להריץ פקודות מערכת על שרת Zimbra שמותקן עליו רכיב ה-SNMP האופציונלי. CISA קבעה מועד תיקון ב-24 באוגוסט, וזו הגרסה שסוגרת את החולשה.
אפל תיקנה חולשה שבה הדפדפן ממשיך להשתמש בשטח זיכרון שכבר החזיר. יש שתי גרסאות תיקון, 16.6 למי שעל הקו החדש ו-15.8.7 למכשירים שנעצרו קודם.
החולשה במנוע V8 של כרום נכנסה לרשימת החולשות המנוצלות של CISA. הקוד של התוקף רץ בתוך ארגז החול של הדפדפן, והתיקון נמצא בגרסה 152.0.7977.82.
עמוד בנוי במיוחד מספיק כדי לגרום לשיבוש זיכרון במנוע שמריץ אתרים בספארי ובכל דפדפן באייפון. אלה גרסאות התיקון, כולל ספארי 18.6.
באג ברכיב שמצייר את תוכן הדף ב-Chrome מאפשר לעמוד HTML בנוי במיוחד לכתוב מחוץ לשטח הזיכרון שהוקצה לו. גוגל שחררה תיקון, והחולשה מסומנת כמנוצלת בפועל.
עד גרסה 1.84.0, כותרת הרשאה מזויפת הספיקה כדי לעבור את בדיקת המפתח של LiteLLM ולהגיע אל כלי ה-MCP שמאחוריו. כך בודקים איזו גרסה רצה אצלכם ומה לעדכן.
חולשת use after free ברכיב Dawn של כרום מאפשרת הרצת קוד לתוקף שכבר השתלט על התהליך שמעבד את העמוד. גוגל תיקנה בגרסה 146.0.7680.178, והחולשה מנוצלת בפועל.
בתנאים מסוימים שרת PaperCut מתחיל לבצע פעולות ניהול לפני שסיים לבדוק מי שלח את הבקשה, וכך אפשר לשנות הגדרות בלי שם משתמש. כך מתקנים ומה לבדוק ביומנים.
חולשה בשרת MagicINFO 9 של סמסונג, זה שמנהל את מסכי הפרסום והמידע, מאפשרת לתוקף לכתוב קובץ לכל מקום על השרת ובהרשאות הגבוהות ביותר. הגרסה שסוגרת היא 21.1050.
חולשה בקובץ iepeers.dll של Internet Explorer נוצלה בשטח במרץ 2010 ומאפשרת הרצת קוד דרך דף שהתוקף בנה. למה היא חזרה לכותרות ב-2026 ומה זה אומר היום.
חולשה ברכיב שמפרסר קובצי QuickTime בתוך DirectX מאפשרת הרצת קוד ברגע שנפתח קובץ מדיה מזויף. היא נוגעת לגרסאות ווינדוס ישנות, וב-2026 היא נוספה לקטלוג החולשות המנוצלות של CISA.
כתבות חדשות ישירות לתיבה. בלי ספאם, הסרה בקליק אחד בכל רגע.