החולשה באינטרנט אקספלורר ששימשה במבצע אורורה מאפשרת הרצת קוד דרך דף אינטרנט
החולשה שדרכה נפרצו גוגל וחברות טכנולוגיה נוספות בסוף 2009 מאפשרת לתוקף להריץ קוד על המחשב של מי שגלש לדף שהוא שולט בו. אלה הגרסאות המושפעות ומה המשמעות שלה היום.
מאגר החולשות של CyberNow: הסבר בעברית פשוטה על חולשות אבטחה מוכרות — מה כל חולשה עושה, מי מושפע ממנה, האם היא מנוצלת בפועל, ומה צריך לעשות כדי להתגונן.
חולשות שגורמי תקיפה משתמשים בהן ממש עכשיו, לפי קטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA. אם אחת מהן נוגעת למוצר שאתם משתמשים בו, זה המקום להתחיל.
החולשה שדרכה נפרצו גוגל וחברות טכנולוגיה נוספות בסוף 2009 מאפשרת לתוקף להריץ קוד על המחשב של מי שגלש לדף שהוא שולט בו. אלה הגרסאות המושפעות ומה המשמעות שלה היום.
חולשה בשרתי SQL Server 2014, 2016 ו-2017 מאפשרת למשתמש עם חשבון גישה להריץ קוד על השרת, ומאוגוסט 2026 היא מסומנת כמנוצלת בפועל. אלה מספרי הבנייה שסוגרים אותה.
חולשה במנוע V8 שמריץ קוד של אתרים מאפשרת השחתת זיכרון דרך עמוד בנוי במיוחד. הגרסאות שסוגרות אותה הן Chrome 128.0.6613.84 ו-Edge 128.0.2739.42.
תוקף שכבר נמצא באותה רשת יכול להריץ קוד על שרת Ivanti EPM בלי שם משתמש וסיסמה. התיקון יצא במאי 2024, וזה מה שצריך לבדוק בשרת שלכם.
רכיב התצוגה הישן של ווינדוס מציג מידע שאינו נכון בדיוק ברגע שבו המשתמש מחליט אם לפתוח משהו. הציון הוא 8.8, ואלה הבניות של ספטמבר 2024.
CISA הכניסה את החולשה הזאת ב-NetScaler לרשימת הניצול הפעיל ב-26 באוגוסט 2026 והקציבה שלושה ימים לתיקון. אלה הגרסאות שסוגרות אותה ומי צריך לבדוק.
תוקף שכבר הצליח להריץ קוד במחשב חלונות בהרשאות מוגבלות יכול היה לצאת מהן דרך מתזמן המשימות. החולשה נוצלה בפועל, ואלה מספרי הגרסה שסוגרים אותה בתחנות ובשרתים.
הדרייבר dbutil_2_3.sys של Dell מקבל בקשות מכל משתמש מקומי ומאפשר לו להסלים להרשאות מלאות. החולשה מנוצלת בפועל, וכך בודקים אם הקובץ עדיין על המחשב שלכם.
חולשה בממשק הניהול של PAN-OS, שמנוצלת בשטח, מאפשרת לתוקף בלי שם משתמש להפעיל חלק מהסקריפטים שמאחורי מסך ההזדהות. אלה גרסאות התיקון וההגבלה שסוגרת את הדלת.
חולשה באופן שבו Windows מטפל בקובצי קיצור אינטרנט אפשרה לתוקף להריץ קוד על המחשב כשהמשתמש פותח קובץ נגוע, והיא כבר מנוצלת בשטח. כך מתגוננים.
חולשה במנוע V8 המשותף לכרום ולאדג' אפשרה לתוקף לקרוא ולשנות את זיכרון הדפדפן רק מכניסה לאתר נגוע, ותוקנה בעדכון חירום. כך מוודאים שאתם מעודכנים.
חולשה בנתב RT-AX55 של ASUS אפשרה לתוקף עם גישה לממשק הניהול להריץ פקודות על המכשיר דרך הגדרות איכות השירות, והיא מנוצלת בשטח. כך מעדכנים ומאבטחים.
חולשה בכמה דגמי נתב ביתי ותיקים של TP-Link מאפשרת לתוקף להריץ פקודות על הנתב עצמו, ודרכו על כל הרשת. היא כבר מנוצלת, וזה מה שכדאי לבדוק.
חולשה בגרסאות Office 2000 עד 2003 מאפשרת לתוקף להריץ קוד על המחשב ברגע שפותחים קובץ אקסל בנוי במיוחד. כך בודקים אם הגרסה שלכם עדיין רלוונטית ומה עושים.
חולשה בכמה דגמי מצלמות רשת של D-Link מאפשרת למי שכבר מחובר להריץ פקודות מערכת על המצלמה ולהשתלט עליה. כך היא משתלבת עם חולשת חשיפת הסיסמה ומה מעדכנים.
חולשה במקליט הווידאו הרשתי DNR-322L של D-Link מאפשרת למשתמש מחובר להריץ פקודות מערכת ולהשתלט על המכשיר. המוצר כבר אינו נתמך, וזה מה שאפשר לעשות.
חולשה בכרום, בספארי ובמכשירי אפל מאפשרת לאתר בנוי במיוחד לפרוץ את מנגנון הבידוד של הדפדפן. כבר מנוצלת בפועל, וכך בודקים שאתם מעודכנים.
חולשה במרחיב הטווח TL-WA855RE של TP-Link מאפשרת לכל מי שמחובר לאותה רשת לאפס את המכשיר ולקבוע לו סיסמת ניהול חדשה. כך בודקים גרסה ומעדכנים.
חולשה ברכיב win32k.sys של ווינדוס מאפשרת הרצת קוד דרך גופן TrueType שהוטמע במסמך Word או בעמוד אינטרנט. היא נוצלה בשטח על ידי Duqu, וכך בודקים אם אתם חשופים.
חולשה ברכיב ActiveX של ווינדוס מאפשרת לתוקף להריץ קוד דרך עמוד שנפתח ב-Internet Explorer. היא נוצלה בהתקפות מכוונות, וכך בודקים אם המערכת שלכם חשופה.
חולשה ב-Android מאפשרת לקוד שכבר רץ במכשיר לפרוץ את בידוד הדפדפן ולהסלים הרשאות עד רכיב מערכת מרכזי. היא מנוצלת בשטח, וכך מתקינים את התיקון.
חולשת בקרת גישה בפרוטוקול SMB של Windows, שמנוצלת בפועל, מאפשרת לתוקף מאומת ברשת המקומית להסלים להרשאות גבוהות. כך בודקים שהעדכון של יוני 2025 מותקן.
חולשה במנוע V8 של Chrome מאפשרת לתוקף לפגוע בזיכרון הדפדפן דרך עמוד אינטרנט בנוי במיוחד. היא מנוצלת בשטח, וכך בודקים אם אתם מעודכנים.
חולשה ב-PowerPoint 2000 עד 2003 מאפשרת הרצת קוד דרך פתיחת קובץ מצגת נגוע. גרסאות Office מודרניות אינן מושפעות, וכך בודקים אם אתם חשופים.
חולשה ברכיב ANGLE של Chrome, Safari ו-Edge מאפשרת לתוקף לפגוע בזיכרון הדפדפן דרך עמוד אתר נגוע. כך בודקים אם הדפדפן מעודכן.
חולשה במנוע V8 של כרום, מסוג שונה מבאג זיכרון רגיל, מאפשרת הרצת קוד דרך עמוד בנוי במיוחד. היא מנוצלת בשטח.
חולשה ותיקה ברכיב ActiveX של ווינדוס מאפשרת הרצת קוד דרך עמוד אינטרנט. היא חזרה לרשימת החולשות המנוצלות ב-2026.
חולשה ברכיב שמעבד את עיצוב העמודים בכרום מאפשרת הרצת קוד בתוך הדפדפן. היא מנוצלת בשטח, והעדכון לוקח פחות מדקה.
חולשה במעטפת ווינדוס מאפשרת לעקוף את מנגנון האזהרה על קבצים שהורדו מהאינטרנט. היא מנוצלת בשטח, והתיקון מגיע בעדכון ווינדוס.
חולשה במנוע הדפדפן הישן MSHTML, שעדיין משמש רכיבים בווינדוס, מאפשרת לעקוף הגנה. היא מנוצלת בשטח והתיקון בעדכון ווינדוס.
חולשה משנת 2009 באדובי ריידר ואקרובט מאפשרת הרצת קוד דרך מסמך PDF בנוי במיוחד. היא חזרה לרשימת החולשות המנוצלות בפועל.
חולשה ב-Apache ActiveMQ מאפשרת למשתמש מזוהה לנצל את ממשק הניהול Jolokia כדי לטעון קוד מרחוק ולהריץ אותו. היא מנוצלת בשטח.
חולשה משנת 2009 באקסל של מיקרוסופט חזרה לרשימת החולשות המנוצלות בפועל. היא מופעלת בפתיחת קובץ, ורלוונטית למי שמריץ גרסאות אופיס ישנות.
חולשה בשרתי Microsoft Exchange המותקנים בארגון מאפשרת למי שיש לו חשבון להריץ קוד על שרת הדואר. היא נמצאת ברשימת החולשות המנוצלות.
חולשה בשרתי SharePoint מאפשרת למי שכבר יש לו חשבון בארגון להריץ קוד על השרת ולהרחיב את ההרשאות שלו. היא מנוצלת בשטח, ויש תיקון.
גוגל תיקנה חולשה בכרום שכבר מנוצלת בשטח, ומאפשרת לעמוד אינטרנט בנוי במיוחד להריץ קוד בתוך הדפדפן. כך בודקים איזו גרסה מותקנת אצלכם ומעדכנים.
חולשה בשרתי SharePoint מאפשרת למי שיש לו הרשאה במערכת להזריק קוד ולהריץ אותו על השרת. היא מנוצלת בשטח מאז 2025, והתיקון קיים.
כשאפשרות בדיקת האנטי וירוס ב-FileZen פעילה, בקשה בנויה במיוחד מריצה פקודות מערכת. הגרסה שסוגרת את זה היא 5.0.11, והחולשה כבר מנוצלת בפועל.
שתי בקשות ב-LiteLLM שנועדו רק לבדוק חיבור לשרת MCP הריצו בפועל כל פקודה שנשלחה אליהן, ומפתח API בסיסי הספיק. הגרסה שסוגרת היא 1.83.7, וגם OpenShift AI נמצא ברשימה.
חולשה ברכיב DNS Security של PAN-OS מאפשרת לתוקף בלי חשבון לאתחל את חומת האש בשליחת חבילה בתעבורה הרגילה, ובחזרות להשבית אותה. אלה הגרסאות שסוגרות אותה.
חולשה בשירות ה-Remote Access SSL VPN של Cisco ASA ו-FTD מאפשרת לתוקף לא מזוהה להפעיל מחדש את חומת האש מרחוק. היא מנוצלת בשטח, וכך בודקים אם אתם חשופים.
חולשה בנתבי Archer C7 ו-TL-WR841N של TP-Link מאפשרת למי שיש לו גישת ניהול להריץ פקודות על הנתב דרך עמוד הבקרה להורים. הדגמים בסוף חיים, וזה מה שעושים.
חולשה באדובי אקרובט וריידר מאפשרת הרצת קוד כשנפתח מסמך PDF בנוי במיוחד. היא מנוצלת בשטח, והתיקון כבר זמין.
חולשה ב-Ivanti Endpoint Manager מאפשרת לתוקף לא מזוהה לדלות פרטי גישה שמאוחסנים במערכת. היא מנוצלת בשטח.
חולשה במרכזיות Cisco Unified Communications Manager מאפשרת לתוקף לא מזוהה לכתוב קבצים על השרת ולהרחיב הרשאות. הניצול דורש שירות שאינו פעיל כברירת מחדל.
חולשת קישורים סימבוליים בתוסף LiteSpeed ל-cPanel, שלפי הרשומה נוצלה בשטח כבר במאי 2026, מאפשרת למי שיש לו חשבון אחסון אחד לחרוג ממנו אל חשבונות אחרים על אותו שרת. אלה הגרסאות המתוקנות.
חולשת path traversal בכלי הגישה מרחוק ScreenConnect, בכל הגרסאות עד 23.9.7, מאפשרת לתוקף להגיע לקבצים מחוץ לתיקייה שהוקצתה לו ומשם להריץ קוד. הגרסה שסוגרת אותה היא 23.9.8.
חולשה ב-WinRAR שכבר נוצלה בשטח מאפשרת לתוקף להריץ קוד על המחשב ברגע שפותחים קובץ ארכיון שנשלח אליכם. כך בודקים גרסה ומעדכנים ל-7.13.
חולשה במערכת אנדרואיד מאפשרת לקוד שרץ על המכשיר להרחיב הרשאות בלי פעולה של המשתמש. היא מנוצלת בשטח, והעדכון כבר יצא.
חולשה בפלטפורמת Langflow מאפשרת למשתמש מזוהה להפעיל זרימות עבודה ששייכות למשתמשים אחרים. היא נמצאת ברשימת החולשות המנוצלות בפועל.
כתבות חדשות ישירות לתיבה. בלי ספאם, הסרה בקליק אחד בכל רגע.