ניהול פגיעויות

כל הכתבות של CyberNow בנושא ניהול פגיעויות — 21 כתבות. ניתוחים טכניים, עדכוני אבטחה והתראות בעברית.

6 בספטמבר 2026

שנתיים אחרי התיקון, אותו מפתח נכנס מהצד: החולשה בציון 9.1 ב-python-jose שעדיין אין לה גרסה מתוקנת

CVE-2026-85394 מאפשרת למי שמכיר את המפתח הציבורי של השירות לזייף token של JWT ולהתחזות לכל משתמש. בדיוק את זה תיקון קודם היה אמור לחסום, ושלושה חודשים אחרי הדיווח עוד אין גרסה שסוגרת את הפרצה.

3 בספטמבר 2026

הציון 6.5 לא מספר את הסיפור: החולשה ב-Starlette שמורידה את דרישת האימות מחולשה בציון 8.8 ב-LiteLLM

חוקרי Wiz שהריצו מלכודת דבש על תשתיות AI מדווחים שתוקפים משרשרים שתי חולשות: אחת ב-Starlette שמבלבלת את בדיקת ההרשאות, ואחת ב-LiteLLM שמריצה פקודות. כל אחת לבדה נראית בינונית. ביחד הן הרצת קוד בלי שום פרטי אימות.

2 בספטמבר 2026

מלכודת הדבש נדלקה שישה שבועות אחרי התיקון: החולשה בציון 9.3 שהופכת SQL Injection בשרתי Switchvox להרצת קוד

מלכודות דבש שהוצבו במאי קלטו ב-30 באוגוסט ניסיון ניצול תקף נגד Switchvox של Sangoma, שישה שבועות אחרי שהטלאי כבר היה זמין. החולשה בציון 9.3 היא SQL Injection ללא אימות, אבל השאילתה רצה בהרשאות superuser של PostgreSQL, וזה מה שהופך אותה להרצת קוד על השרת.

1 בספטמבר 2026

הקושחה מביאה איתה את המפתח שאמור לבדוק אותה: חולשה בציון 9.3 בבקר ה-SSD הנפוץ של Phison

בקר Phison S11, מהנפוצים בכונני SSD בחיבור SATA, מאמת את חתימת הקושחה מול מפתח ציבורי שיושב בתוך קובץ הקושחה עצמו. CVE-2026-82876 בציון 9.3 מראה מה קורה כשעוגן האמון נמצא במקום שהתוקף יכול לכתוב אליו.

30 באוגוסט 2026

אותה טעות בארבעה כלים תוך יומיים: הממשק מאזין לכל הרשת, והאימות כבוי כברירת מחדל

בין 28 ל-29 באוגוסט פרסמה NVD ארבע חולשות בציונים 9.8 עד 10, כולן עם אותו שורש: ממשק ניהול שפתוח לכל הרשת ולא מבקש הזדהות. הדיווח הראשון נשלח במאי, ורוב היצרנים עוד לא הוציאו תיקון.

29 באוגוסט 2026

Citrix כתבה "השבתת שירות", המחקר מצא הרצת קוד: החולשה ב-NetScaler שנוצלה באותו יום שפורסמה

התיקון ל-CVE-2026-8452 יצא ב-30 ביוני, ורוב הארגונים תזמנו אותו לחלון התחזוקה הבא כי ההודעה של Citrix דיברה על קריסה. ב-14 באוגוסט פרסמה watchTowr ניתוח שהראה הרצת קוד מרחוק ללא אימות, ובאותו יום התחילו ניסיונות הניצול.

27 באוגוסט 2026

תו אחרי תו, מהסוף להתחלה: איך חולשה בציון 5.1 מ-2015 עדיין מספקת root לתוקפים ב-2026

CISA הכניסה ב-26 באוגוסט שש חולשות לרשימת הניצול הפעיל, וארבע מהן מופיעות באותו דוח של Cisco Talos משבוע קודם. הוותיקה שבהן, באג בספריית ניהול המשתמשים של Red Hat, מדגימה למה ציון בינוני לא מעיד על סיכון בינוני.

25 באוגוסט 2026

התוקפים הגיעו תוך יומיים, CISA אחרי שבעה חודשים: החולשה בציון 10 בתוסף ה-Proxy של אורקל

אורקל שחררה את התיקון ל-CVE-2026-21962 ב-20 בינואר 2026. יומיים אחר כך כבר תועד ניסיון הניצול הראשון, ורק ב-24 באוגוסט נכנסה החולשה לרשימת ה-KEV של CISA. מה התווית הזאת אומרת, ומה היא לא.

21 באוגוסט 2026

שתי חולשות, מתקפה אחת: איך Head Mare יצאה מארגז החול של TrueConf והחליפה את קובץ ההתקנה

קבוצת Head Mare שרשרה שתי חולשות בשרת הווידאו TrueConf כדי להגיע להרשאות SYSTEM, ואז החליפה את קובץ ההתקנה של תוכנת הלקוח בגרסה עם דלת אחורית. שתיהן נכנסו לרשימת ה-KEV של CISA, והציונים שהן קיבלו מדגימים למה ציון גבוה יותר לא בהכרח מסמן חולשה מסוכנת יותר.

18 באוגוסט 2026

כרטיס הביקור ששבר את הניצול: הבוטנט תקף את חולשת Ray יומיים לפני שה-CVE פורסם

בוטנט בשם RondoDox אימץ את החולשה ב-Ray לפני שהיא בכלל קיבלה מספר CVE, וחתם כל בקשת ניצול בכרטיס ביקור שמפעיל בדיוק את ההגנה שהוא ניסה לעקוף. CISA הוסיפה את CVE-2025-62593 לרשימת ה-KEV ב-17 באוגוסט.