עדכוני אבטחה

כל הכתבות של CyberNow בנושא עדכוני אבטחה — 38 כתבות. ניתוחים טכניים, עדכוני אבטחה והתראות בעברית.

6 בספטמבר 2026

המשתמש שהוסיף חשבון חדש לנתב נקרא "-2": שש חולשות ב-RouterOS, ושתיים מהן כבר מנוצלות לשליטה מלאה

CERT Polska דיווח על שש חולשות במערכת ההפעלה של נתבי MikroTik, ומאשר ששתיים מהן כבר מחוברות בשטח לשרשרת שנותנת שליטה מלאה במכשיר בלי סיסמה, אם ה-SSH שלו נגיש מהאינטרנט. התקיפות הראשונות תועדו ב-2 בספטמבר, יום לפני שהעדכון של MikroTik בכלל יצא.

4 בספטמבר 2026

גוגל תיקנה את Chrome אחרי שהתקיפות כבר התחילו: חולשת יום-אפס במנוע שמריץ את קוד האתרים

החולשה יושבת ב-V8, הרכיב שמריץ את ה-JavaScript של כל אתר שאתם פותחים, ומספיק לה דף אינטרנט אחד בלי הורדה ובלי קובץ מצורף. גוגל אישרה שקיים ניצול בשטח, ולא אמרה מי תוקף ואת מי.

3 בספטמבר 2026

Plex שלחה מייל אישי לבעלי השרתים הביתיים: עדכנו עכשיו, מה תוקן נספר אחר כך

שרת המדיה של Plex קיבל באוגוסט גרסה שמתקנת כמה חולשות, ובתחילת ספטמבר החברה התחילה לרדוף במייל אחרי מי שעוד לא עדכן. מה בדיוק תוקן היא לא מוכנה לפרסם עדיין, ומספרי CVE טרם הונפקו.

3 בספטמבר 2026

פרויקט הגיע בקובץ zip, והקוד רץ לפני שהקלדתם מילה: שמונה חולשות בשבעה סוכני קוד של AI

חוקרי Manifold Security מצאו שסוכני קוד כמו Claude Code, Codex ו-Grok Build מריצים פקודת git באתחול בלי לנקות את הגדרות המאגר, ומאגר עוין יכול להגדיר שם פקודה משלו. ארבעה מהממצאים עדיין לא תוקנו.

3 בספטמבר 2026

אותו ממשק, אותו ציון 10: SonicWall מזהירה משתי חולשות יום-אפס שכבר מנוצלות בשערי ה-VPN שלה

תוקף מהאינטרנט, בלי שם משתמש ובלי סיסמה, מגיע לפונקציות פנימיות במכשיר SMA1000 ומשם מריץ עליו פקודות. SonicWall מאשרת ניצול פעיל, CISA נתנה לגופים הפדרליים עד 5 בספטמבר לתקן, ו-Shadowserver סופר יותר מ-400 מכשירים כאלה גלויים ברשת.

2 בספטמבר 2026

שלושה ימים מהתיקון ועד המתקפה: תוקפים מנפיקים לעצמם הרשאות מנהל בשרתי JFrog Artifactory

חולשה בציון 9.8 במוצר הדגל של JFrog הישראלית מאפשרת למי שמגיע לשרת דרך הרשת להנפיק לעצמו token של מנהל, בלי שם משתמש ובלי סיסמה. התיקון יצא ב-28 באוגוסט, וב-1 בספטמבר כבר נצפו ניסיונות ניצול בשטח.

1 בספטמבר 2026

השרת ביקש עדכון מהיצרן וקיבל אותו מהתוקף: חטיפת נתיבים הפנתה את מנגנון העדכונים של Virtualizor

בין 28 ל-30 באוגוסט הכריזה רשת זרה על טווח כתובות של Softaculous כאילו הוא שלה ומשכה אליה את התעבורה. שרתים שבדקו באותן שעות אם יצא עדכון ל-Virtualizor קיבלו חבילה זדונית, והתוקף אפילו הצליח להוציא תעודות TLS תקינות לדומיינים.

1 בספטמבר 2026

ווינדוס מודיעה ש-Microsoft Defender כבוי בזמן שהוא עובד, ומיקרוסופט מבקשת להתעלם

אחרי עדכון אחרון של Defender, מחשבי ווינדוס מציגים בהפעלה הודעה שהאנטי-וירוס כבוי ומציעים ללחוץ כדי להפעיל אותו. מיקרוסופט אישרה שההודעה שגויה, שההגנה פועלת כרגיל, ושהיא חוזרת גם אחרי שמכבים התראות.

30 באוגוסט 2026

תוסף התרומות GiveWP קיבל תיקון לחולשה בציון 10, שמאפשרת לתוקף להריץ פקודות על שרת האתר

החולשה בתוסף שגובה תרומות עבור יותר מ-100 אלף אתרי וורדפרס מאפשרת לתוקף בלי חשבון להריץ קוד על השרת. הגרסה המתוקנת יצאה ב-27 באוגוסט, ומי שמנהל אתר כזה צריך לבדוק היום איזו גרסה מותקנת אצלו.

29 באוגוסט 2026

פחות משתי דקות, ואז נמחק הלוג: שרשרת שתי החולשות בשרתי ההדפסה של PaperCut שכבר מנוצלת בשטח

PaperCut מודה בתקיפות פעילות נגד שרתי NG ו-MF, וחוקרי Huntress שחזרו את שרשרת ההרצה המלאה: בדיקת הרשאות שמסתכלת על הדף הלא נכון, ואחריה טעינת מחלקת Java שרירותית דרך הגדרות מסד הנתונים. הטלאי הראשון נעקף, והשני יצא יממה אחריו.