CVE

כל הכתבות של CyberNow בנושא CVE — 14 כתבות. ניתוחים טכניים, עדכוני אבטחה והתראות בעברית.

25 באוגוסט 2026

התוקפים הגיעו תוך יומיים, CISA אחרי שבעה חודשים: החולשה בציון 10 בתוסף ה-Proxy של אורקל

אורקל שחררה את התיקון ל-CVE-2026-21962 ב-20 בינואר 2026. יומיים אחר כך כבר תועד ניסיון הניצול הראשון, ורק ב-24 באוגוסט נכנסה החולשה לרשימת ה-KEV של CISA. מה התווית הזאת אומרת, ומה היא לא.

30 ביולי 2026

ציון 5.3 שכבר מנצלים: הסיסמה המוטמעת ב-Cisco Firewall Management Center

החולשה קיבלה ציון CVSS צנוע של 5.3, אבל היא כבר ברשימת המנוצלות בפועל של CISA ו-Cisco מדרגת אותה כגבוהה. הסיפור הוא בדיוק הפער: חשבון עם סיסמה קבועה שמוטמעת בכל התקנה של מערכת שמנהלת את כל חומות האש של הארגון.

29 ביולי 2026

FortiOS בציון 5.9 שמנוצל בפועל: לוכסן כפול שמחזיר לתוקפים את הדלת האחורית (CVE-2025-68686)

חולשת CVE-2025-68686 ב-FortiOS קיבלה ציון בינוני של 5.9, אבל CISA כבר סימנה אותה כמנוצלת בפועל. תוקפים עקפו בעזרת לוכסן כפול את התיקון שאמור היה לחסום את שיטת השרידות שלהם ב-FortiGate.

19 ביולי 2026

חולשה ב-7-Zip מאפשרת הרצת קוד דרך קובץ ארכיון: עדכנו לגרסה 26.02

תוכנת הכיווץ החינמית שמותקנת על מיליוני מחשבים תוקנה בגרסה 26.02, אחרי שהתגלתה בה חולשה שמאפשרת לתוקף להריץ קוד על המחשב ברגע שפותחים קובץ שהוא הכין. 7-Zip לא מתעדכנת לבד, ולכן העדכון תלוי בכם.

18 ביולי 2026

wp2shell: איך שני באגים שקטים בליבת וורדפרס הפכו לפריצה מלאה בלי סיסמה אחת

מאחורי הכינוי הפשוט wp2shell מסתתר שרשור מדויק של שני חורים בליבת וורדפרס עצמה: בלבול שקט בנתב ה-REST ו-SQL Injection ותיקה. יחד הם הופכים בקשת HTTP אנונימית אחת להרצת קוד מלאה על השרת.

16 ביולי 2026

שנה אחרי ToolShell: אותה קבוצת כופרה עדיין פורצת שרתי SharePoint דרך גניבת מפתחות הצפנה

CISA הוסיפה השבוע פגיעות SharePoint שלישית השנה לרשימת ה-KEV. מאחורי כל אחת מהן עומדת אותה טכניקה: גניבת מפתחות ASP.NET שהופכת תיקון לפתרון חלקי, ואותה קבוצת כופרה שמנצלת אותה כבר שנה.