חולשות

כל הכתבות של CyberNow בנושא חולשות — 53 כתבות. ניתוחים טכניים, עדכוני אבטחה והתראות בעברית.

6 בספטמבר 2026

המשתמש שהוסיף חשבון חדש לנתב נקרא "-2": שש חולשות ב-RouterOS, ושתיים מהן כבר מנוצלות לשליטה מלאה

CERT Polska דיווח על שש חולשות במערכת ההפעלה של נתבי MikroTik, ומאשר ששתיים מהן כבר מחוברות בשטח לשרשרת שנותנת שליטה מלאה במכשיר בלי סיסמה, אם ה-SSH שלו נגיש מהאינטרנט. התקיפות הראשונות תועדו ב-2 בספטמבר, יום לפני שהעדכון של MikroTik בכלל יצא.

6 בספטמבר 2026

החנות כתבה במו ידיה את הקובץ שפרץ אותה: חולשה במערכת Magento מנוצלת בלי שיש לה תיקון

חוקרי Sansec מצאו שתוקפים מריצים קוד על שרתים של חנויות אונליין דרך בקשת מידע שנראית תמימה, ומשאירים שם דלת אחורית. כל הגרסאות שבשימוש חשופות, גם המעודכנות, ואדובי עוד לא הוציאה תיקון.

4 בספטמבר 2026

גוגל תיקנה את Chrome אחרי שהתקיפות כבר התחילו: חולשת יום-אפס במנוע שמריץ את קוד האתרים

החולשה יושבת ב-V8, הרכיב שמריץ את ה-JavaScript של כל אתר שאתם פותחים, ומספיק לה דף אינטרנט אחד בלי הורדה ובלי קובץ מצורף. גוגל אישרה שקיים ניצול בשטח, ולא אמרה מי תוקף ואת מי.

4 בספטמבר 2026

התיקון יצא ב-19 באוגוסט, והתקיפות התחילו באותו יום: כמעט 200 אלף ניסיונות ניצול נגד אתרי Elementor Pro

לפני שבועיים דיווחנו כאן שהחולשה בתוסף של אלמנטור תוקנה ושניסיונות ניצול בשטח לא נצפו. חברת האבטחה Wordfence מדווחת עכשיו שהיא חסמה קרוב ל-200 אלף ניסיונות כאלה אצל לקוחותיה, והראשונים שבהם היו ביום שבו יצא התיקון.

3 בספטמבר 2026

Plex שלחה מייל אישי לבעלי השרתים הביתיים: עדכנו עכשיו, מה תוקן נספר אחר כך

שרת המדיה של Plex קיבל באוגוסט גרסה שמתקנת כמה חולשות, ובתחילת ספטמבר החברה התחילה לרדוף במייל אחרי מי שעוד לא עדכן. מה בדיוק תוקן היא לא מוכנה לפרסם עדיין, ומספרי CVE טרם הונפקו.

3 בספטמבר 2026

פרויקט הגיע בקובץ zip, והקוד רץ לפני שהקלדתם מילה: שמונה חולשות בשבעה סוכני קוד של AI

חוקרי Manifold Security מצאו שסוכני קוד כמו Claude Code, Codex ו-Grok Build מריצים פקודת git באתחול בלי לנקות את הגדרות המאגר, ומאגר עוין יכול להגדיר שם פקודה משלו. ארבעה מהממצאים עדיין לא תוקנו.

3 בספטמבר 2026

מה שנשתל בתגובה חיכה עד שמנהל האתר ישחזר גיבוי: 3.25 מיליון אתרי וורדפרס עדיין מריצים גרסה חשופה

חולשה בתוסף הגיבוי הנפוץ All-in-One WP Migration and Backup מאפשרת לתוקף לשתול טקסט באתר דרך מנגנון ציבורי לגמרי, ולחכות. ברגע שמנהל האתר משחזר גיבוי, הטקסט הזה מתחיל להתנהג כפקודה למסד הנתונים ומדליף את המפתח שמאפשר להעלות קוד.

3 בספטמבר 2026

אותו ממשק, אותו ציון 10: SonicWall מזהירה משתי חולשות יום-אפס שכבר מנוצלות בשערי ה-VPN שלה

תוקף מהאינטרנט, בלי שם משתמש ובלי סיסמה, מגיע לפונקציות פנימיות במכשיר SMA1000 ומשם מריץ עליו פקודות. SonicWall מאשרת ניצול פעיל, CISA נתנה לגופים הפדרליים עד 5 בספטמבר לתקן, ו-Shadowserver סופר יותר מ-400 מכשירים כאלה גלויים ברשת.