חולשה בכרום בווינדוס אפשרה לקובץ נגוע לפרוץ מארגז החול של הדפדפן
חולשה בכרום במחשבי ווינדוס אפשרה לתוקף לצאת מהבידוד של הדפדפן דרך קובץ זדוני. הגרסה שסוגרת אותה היא 134.0.6998.177, וכך בודקים מה רץ אצלכם.
מאגר החולשות של CyberNow: הסבר בעברית פשוטה על חולשות אבטחה מוכרות — מה כל חולשה עושה, מי מושפע ממנה, האם היא מנוצלת בפועל, ומה צריך לעשות כדי להתגונן.
חולשות שגורמי תקיפה משתמשים בהן ממש עכשיו, לפי קטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA. אם אחת מהן נוגעת למוצר שאתם משתמשים בו, זה המקום להתחיל.
חולשה בכרום במחשבי ווינדוס אפשרה לתוקף לצאת מהבידוד של הדפדפן דרך קובץ זדוני. הגרסה שסוגרת אותה היא 134.0.6998.177, וכך בודקים מה רץ אצלכם.
חולשה ב-VMware ESXi מאפשרת למי שכבר השיג הרשאות בתוך תהליך ה-VMX לכתוב לליבת המארח ולשבור את הבידוד. היא מנוצלת בשטח, וזה מה שמעדכנים.
חולשה ב-N-central מאפשרת להגיע למידע במערכת דרך מסלול שעוקף את מסך ההתחברות. זהו הכלי שדרכו ספקי IT מנהלים מחשבים של לקוחות, וזה מה שמייקר אותה.
העדכון הראשון של N-central לא סגר את עקיפת ההזדהות עד הסוף. מה שנשאר פתוח מוביל להשתלטות על חשבונות, וגרסאות עד 2026.3.1 עדיין חשופות.
תוקף לא מזוהה יכול לשלוח בקשות רשת למערכות Unified Communications Manager ו-Unity Connection של סיסקו ולהריץ פקודות בהרשאת root. כך בודקים אם המערכת מעודכנת.
AjaxPro בגרסאות שלפני 21.10.30.1 מרכיבה אובייקטים מנתונים שהגיעו מהדפדפן בלי להגביל אותם, ומאפשרת הרצת קוד על השרת. כמעט חמש שנים אחרי הפרסום CISA סימנה אותה כמנוצלת.
תוקף שמכיר את המספרים הסידוריים של מכשירי Fortinet בארגון יכול לעקוף את ההתחברות ולקבל הרשאות super-admin, אם ה-Security Fabric מופעל. כך בודקים אם אתם חשופים.
חולשה במנוע JavaScript של כרום אפשרה לתוקף לקרוא ולכתוב בזיכרון הדפדפן רק מכניסה לאתר נגוע, וגוגל תיקנה אותה בעדכון חירום. כך בודקים שאתם מעודכנים.
חולשה בשרתי Microsoft Exchange מאפשרת לתוקף להריץ קוד בדפדפן של הקורבן דרך תוכן זדוני בממשק הדואר. מנוצלת בפועל, וכך בודקים אם השרת שלכם מעודכן.
חולשה בקושחת DD-WRT לראוטרים מאפשרת לתוקף מרוחק להשתלט על הראוטר דרך שירות UPnP, ורשת בוטים כבר מנצלת אותה. כך בודקים אם אתם חשופים ומה עושים.
חולשת הזרקת פקודות ב-VMware Aria Operations ניתנת לניצול בלי הזדהות בזמן שמתבצע הליך הגירה נתמך. היא מנוצלת בשטח.
חישוב גודל שגולש למספר קטן מדי גרם למנוע שמריץ אתרים במכשירי אפל להקצות זיכרון חסר. התיקון נכנס בגרסה 15.2, והחולשה סומנה כמנוצלת בפועל במרץ 2026.
שיבוש זיכרון ברכיב של Qualcomm מאפשר לקוד שכבר רץ על הטלפון להשיג שליטה רחבה יותר. הבדיקה המעשית היא תאריך עדכון האבטחה במכשיר, לא מספר השבב.
בדיקת מצב הנעילה במכשירי אפל הייתה חסרה, ואפליקציה זדונית יכלה לשנות זיכרון שתהליכים אחרים משתמשים בו. אלה גרסאות התיקון לאייפון, לאייפד ולמק.
חולשת הזרקת פקודות ב-Appliance Management Console של SMA1000 מאפשרת למי שכבר מחובר כמנהל להריץ קוד על המכשיר עצמו. למה זה נחשב בכל זאת לחולשה חמורה, ומה המועד שקבעה CISA.
חולשה מ-2012 ב-Office ובמנוע ה-VBA גורמת לתוכנה לטעון קובץ DLL שהתוקף השאיר בתיקייה שממנה נפתח המסמך. היא חזרה ב-2026 לרשימת החולשות המנוצלות, והתיקון הוא עדכון MS12-046.
לקוח TrueConf מוריד קוד עדכון ומחיל אותו בלי לבדוק שהוא אכן של היצרן. תוקף שיושב על נתיב העדכון יכול להחליף את התוכן ולהריץ קוד. התיקון הוא גרסה 8.5.3.884.
חולשה ברכיב האנטי נוזקה של Microsoft Defender מאפשרת למי שכבר נמצא על המחשב להשיג הרשאות מלאות. התיקון מגיע בגרסת פלטפורמה 4.18.26030.3011, וכך בודקים אם המחשב שלכם קיבל אותו.
משתמש מקומי עם חשבון רגיל יכול לנצל את הרשאות המערכת של Defender כדי להשיג שליטה מלאה על המחשב. זו גרסת המנוע המתוקנת וכך בודקים איזו מותקנת אצלכם.
באג ברכיב algif_aead של קרנל לינוקס מאפשר למשתמש מקומי בעל חשבון רגיל להגיע לשליטה מלאה על המכונה, והוא כבר מסומן כמנוצל בפועל. אלה גרסאות הקרנל המתוקנות בכל ענף.
חולשה בליבת לינוקס שנכנסה לרשימת החולשות המנוצלות של CISA מאפשרת לתהליך עם הרשאות מוגבלות לעקוף את ההפרדה בין קונטיינר למארח ולהגיע ל-root. אלה גרסאות הליבה שסוגרות אותה.
חולשה בליבת לינוקס, שמסומנת מאז 27 באוגוסט 2026 כמנוצלת בפועל, מאפשרת למשתמש רגיל על המכונה לדרוס זיכרון של הליבה דרך שקע UDP מעל IPv6. אלה גרסאות הליבה שסוגרות אותה.
חולשה ב-ABRT, הכלי שאוסף קובצי קריסה בהפצות לינוקס, מאפשרת למשתמש מקומי להסלים הרשאות באמצעות קישור סימבולי. מאוגוסט 2026 היא מסומנת כמנוצלת בפועל, ואלה הגרסאות שסוגרות אותה.
חולשה ב-Windows Installer אפשרה למי שכבר רץ על המחשב בהרשאות נמוכות לעלות להרשאות מערכת. התיקון נמצא בעדכון ספטמבר 2024.
חולשה ב-Microsoft Management Console אפשרה להריץ קוד על מחשב שפתח קובץ קונסולה שהוכן על ידי תוקף. החולשה נוצלה בשטח, וכך מוודאים שהמחשב מעודכן.
באג במנגנון watch_queue של ליבת לינוקס מאפשר למשתמש מקומי לדרוס זיכרון של הליבה ולהסלים להרשאות root, ומאוגוסט 2026 הוא מסומן כמנוצל בפועל. אלה גרסאות הליבה שסוגרות אותו.
חולשה בדרייבר שרץ בליבת ווינדוס מעלה תוקף מקומי להרשאות מלאות. הרשומה נפתחה ביוני 2024 והחולשה נוספה לרשימת הניצול בדצמבר. אלה מספרי הבנייה שסוגרים אותה.
חולשה בדרייבר CLFS של ווינדוס מעלה תוקף מקומי להרשאות ליבה, קוד ניצול שלה פורסם בשני מקומות פומביים, והיא נכנסה לרשימת הניצול של CISA לפני שהרשומה נפתחה. אלה מספרי הבנייה שסוגרים אותה.
באג בפרוטוקול RDS של ליבת לינוקס אפשר למשתמש מקומי להסלים להרשאות root. הוא תוקן בגרסה 2.6.36, אבל קוד הניצול פומבי והחולשה עדיין ברשימת המנוצלות בפועל.
חולשה ברכיב הווירטואליזציה של ווינדוס מאפשרת למי שכבר מריץ קוד על המחשב לעלות להרשאות מלאות. היא מנוצלת בשטח, וקוד ניצול עבורה פורסם בפומבי.
חולשת זיכרון ברכיב Hyper-V של ווינדוס מאפשרת לקוד שכבר רץ במחשב בהרשאות רגילות לקבל את הרשאות המערכת. היא מנוצלת בשטח, ואת התיקון מביא עדכון ווינדוס.
חולשה ברכיב Hyper-V של ווינדוס נותנת לקוד שכבר רץ במחשב את הרשאות המערכת המלאות. כך בודקים אם הבנייה שמותקנת אצלכם כבר מכילה את התיקון.
שדה דגלים שלא אותחל בליבת לינוקס אפשר למשתמש בלי הרשאות לשנות קבצים לקריאה בלבד ולהגיע ל-root. אלה גרסאות הליבה שסוגרות את החולשה, וכך בודקים מה מותקן אצלכם.
טעות של תו אחד בפירסור שורת הפקודה של sudo אפשרה למשתמש מקומי להגיע להרשאות root. התיקון נמצא בגרסה 1.9.5p2, וכך בודקים איזו גרסה מותקנת אצלכם.
חולשה בדרייבר שמטפל בחיבורי הרשת של ווינדוס מאפשרת למי שכבר מריץ קוד על המחשב להגיע להרשאות מלאות. היא נכנסה לרשימת המנוצלות בפברואר 2025, ואלה בניות התיקון.
באג בן שבע שנים ברכיב הגרפי של Windows נוסף במרץ 2025 לקטלוג החולשות המנוצלות בשטח. הוא מאפשר הסלמת הרשאות מקומית, וזה מה שבודקים.
באג בדרייבר Fast FAT של ווינדוס מאפשר הרצת קוד על המחשב אחרי שהמשתמש פותח אמצעי אחסון שתוקף הכין. החולשה מנוצלת בשטח, וזה מספר הבנייה שסוגר אותה.
חולשה במערכת הקבצים NTFS של Windows מאפשרת הרצת קוד על המחשב אחרי שהמשתמש פותח קובץ דיסק וירטואלי שהוכן לכך. כבר מנוצלת בפועל, וכך מתגוננים.
חולשת שימוש בזיכרון משוחרר ב-CLFS של ווינדוס נרשמה כמנוצלת ביום שהתיקון פורסם. הציון 7.8 נשמע בינוני, וזה בדיוק המקום שבו קל לטעות בסדר העדיפויות.
חולשת שימוש בזיכרון משוחרר ברכיב Desktop Window Manager של ווינדוס מאפשרת לקוד שכבר רץ במחשב לעלות להרשאות מלאות. היא מנוצלת בשטח, וכך סוגרים אותה.
חולשה ב-Common Log File System של ווינדוס מאפשרת לתהליך רגיל להגיע להרשאות ליבה. היא נכנסה לרשימת החולשות המנוצלות ביום פרסום התיקון.
הדרייבר CLFS של ווינדוס מקבל נתונים מתוכנה רגילה ואינו מוודא אותם כראוי, וכך תהליך בלי הרשאות מגיע לרמת הליבה. תוקנה במאי 2025 ומנוצלת בשטח.
הדרייבר שמטפל בכל חיבור רשת בווינדוס מכיל חולשה שמאפשרת לתוקף שכבר על המחשב להסלים להרשאות מלאות. תוקנה במאי 2025 ומנוצלת בשטח.
חולשת הסלמת הרשאות ב-VMware, שמנוצלת בפועל, מאפשרת למשתמש מקומי לא מנהלן במכונה וירטואלית להסלים להרשאות root. רלוונטית לארגונים שמריצים VMware.
מיקרוסופט לא תיקנה חולשה בדרייבר מודם הפקס של Agere שהגיע מובנה ב-Windows, אלא הסירה את הדרייבר בעדכון אוקטובר 2025. כך מתקינים את העדכון ומה זה משנה.
חולשת בקרת גישה ב-RasMan, השירות שמנהל חיבורי VPN וחיוג ב-Windows, שמנוצלת בפועל, מאפשרת הסלמת הרשאות מקומית. כך בודקים שעדכון אוקטובר 2025 מותקן.
חולשה בדרייבר CLFS של Windows, שכבר מנוצלת בפועל, מאפשרת לתוקף שכבר על המחשב להסלים להרשאות SYSTEM. כך בודקים אם העדכון מותקן ומה עושים.
חולשה בתוכנת הכיווץ WinRAR מאפשרת לקובץ ארכיון בנוי לשתול קובץ מחוץ ליעד ולהריץ קוד על המחשב. היא מנוצלת בשטח, וכך מעדכנים.
חולשה ברכיב סנכרון הקבצים בענן של ווינדוס מאפשרת לתוקף מקומי להרחיב הרשאות עד שליטה מלאה. היא מנוצלת בשטח, וכך מתקנים.
חולשה באנדרואיד מאפשרת לאפליקציה לעקוף הגבלות ולהריץ מסכים מהרקע, ומשם להרחיב את הרשאותיה בלי פעולה של המשתמש. היא מנוצלת בשטח.
כתבות חדשות ישירות לתיבה. בלי ספאם, הסרה בקליק אחד בכל רגע.