תשתיות

כל הכתבות של CyberNow בנושא תשתיות — 22 כתבות. ניתוחים טכניים, עדכוני אבטחה והתראות בעברית.

6 בספטמבר 2026

המשתמש שהוסיף חשבון חדש לנתב נקרא "-2": שש חולשות ב-RouterOS, ושתיים מהן כבר מנוצלות לשליטה מלאה

CERT Polska דיווח על שש חולשות במערכת ההפעלה של נתבי MikroTik, ומאשר ששתיים מהן כבר מחוברות בשטח לשרשרת שנותנת שליטה מלאה במכשיר בלי סיסמה, אם ה-SSH שלו נגיש מהאינטרנט. התקיפות הראשונות תועדו ב-2 בספטמבר, יום לפני שהעדכון של MikroTik בכלל יצא.

3 בספטמבר 2026

אותו ממשק, אותו ציון 10: SonicWall מזהירה משתי חולשות יום-אפס שכבר מנוצלות בשערי ה-VPN שלה

תוקף מהאינטרנט, בלי שם משתמש ובלי סיסמה, מגיע לפונקציות פנימיות במכשיר SMA1000 ומשם מריץ עליו פקודות. SonicWall מאשרת ניצול פעיל, CISA נתנה לגופים הפדרליים עד 5 בספטמבר לתקן, ו-Shadowserver סופר יותר מ-400 מכשירים כאלה גלויים ברשת.

2 בספטמבר 2026

שמונה שעות, 535 דולר, ובקר שרוף בסוף: הניסוי שבדק אם מודל AI מסוגל להעביר exploit בין בקרים תעשייתיים

חוקרי Forescout נתנו ל-Claude קושחה, טרמינל ובקר WAGO אמיתי, וביקשו להתאים exploit קיים לדגם אחר של אותו יצרן. זה הצליח, אחרי שמונה שעות וחצי של הכוונה אנושית צמודה, ובניסיון להרחיב את זה לשתל קבוע המודל כתב לזיכרון הפלאש והשבית את הבקר לצמיתות.

1 בספטמבר 2026

השרת ביקש עדכון מהיצרן וקיבל אותו מהתוקף: חטיפת נתיבים הפנתה את מנגנון העדכונים של Virtualizor

בין 28 ל-30 באוגוסט הכריזה רשת זרה על טווח כתובות של Softaculous כאילו הוא שלה ומשכה אליה את התעבורה. שרתים שבדקו באותן שעות אם יצא עדכון ל-Virtualizor קיבלו חבילה זדונית, והתוקף אפילו הצליח להוציא תעודות TLS תקינות לדומיינים.

29 באוגוסט 2026

פחות משתי דקות, ואז נמחק הלוג: שרשרת שתי החולשות בשרתי ההדפסה של PaperCut שכבר מנוצלת בשטח

PaperCut מודה בתקיפות פעילות נגד שרתי NG ו-MF, וחוקרי Huntress שחזרו את שרשרת ההרצה המלאה: בדיקת הרשאות שמסתכלת על הדף הלא נכון, ואחריה טעינת מחלקת Java שרירותית דרך הגדרות מסד הנתונים. הטלאי הראשון נעקף, והשני יצא יממה אחריו.

27 באוגוסט 2026

חולשה בציון 10 בנגן הווידאו של קלטורה נשארה בלי תיקון, אחרי חמישה חודשים שבהם החברה לא ענתה

חוקר גילה שאפשר לבקש משרת קלטורה קובץ הגדרות פנימי ולקבל בחזרה את סיסמאות מסד הנתונים בטקסט גלוי, ומשם להגיע להרצת קוד. CERT/CC פרסם את הפרטים אחרי שלא הצליח להשיג את החברה הישראלית.

26 באוגוסט 2026

שער ההזדהות הממשלתי של נורווגיה נפל ל-30 שעות, ואף אחד לא נכנס פנימה

מתקפת הצפה על התשתית שמריצה את ההתחברות לשירותי המדינה בנורווגיה השביתה את רשות המסים, שירות התעסוקה ופורטל הבריאות. הרשות מדגישה שלא הייתה חדירה ולא דלף מידע, וזה בדיוק ההבדל שכדאי להכיר.

24 באוגוסט 2026

מתקן ייצור חשמל בבריטניה הושבת לארבעה ימים, והדיווחים מצביעים על תוקפים המקושרים לאיראן

המתקפה קרתה ביולי והגיעה לידיעת הציבור רק בסוף אוגוסט, אחרי פרסום ב"טלגרף". ממשלת בריטניה אישרה שנפגע יצרן חשמל קטן ושהרשת הארצית לא הייתה בסכנה, אבל מרכז הסייבר הבריטי מסרב להתייחס לייחוס.

24 באוגוסט 2026

POST אחד בלי סיסמה, ופקודה יוצאת למכשור: חולשה בציון 9.4 בקונסולת ההפעלה של NASA/JPL

AIT-GUI, הקונסולה מבוססת הדפדפן של ערכת הכלים לתחנות קרקע של NASA/JPL, עולה על כל ממשקי הרשת בלי מסך התחברות ובלי הגנה מפני בקשות ממקור זר. גם התקנה שיושבת מאחורי חומת אש חשופה, כי הדפדפן של המפעיל יכול לשלוח את הבקשה במקומו.