חוקר אבטחה עצמאי הציג בכנס Black Hat USA 2026 מחלקת תקיפה חדשה בשם NatJack, שמנצלת את האופן שבו רכיבי NAT (תרגום כתובות רשת) עוקבים אחרי חיבורים פעילים כדי לחטוף חיבורי TCP, לזייף תשובות DNS ולמצות טבלאות NAT עד לשיבוש שירות. הפגם נעוץ בהנחות עיצוב שמקורן במפרטי ה-RFC עצמם ולא בקוד של יצרן ספציפי, כך שאין תיקון בודד שסוגר אותו לגמרי — אבל שני יישומים ספציפיים, ב-Windows וב-Linux, קיבלו כל אחד מזהה CVE נפרד ותיקון זמין.
| מזהים | CVE-2026-56181 (Windows NAT / Hyper-V), CVE-2026-63913 (Linux netfilter conntrack) |
| מוצרים וגרסאות מושפעות | Windows 11 (24H2/25H2/26H1) ו-Windows Server 2025; גרעין Linux בגרסאות שקדמו לעדכוני היציבות של תחילת אוגוסט 2026. שיטת התקיפה הכללית נבדקה גם מול עוד יישומי NAT מסחריים נוספים |
| חומרה | CVE-2026-56181: CVSS 8.3 · CVE-2026-63913: CVSS 8.2 |
| האם מנוצל בפועל | לא — נכון לפרסום אין עדות לניצול בשטח |
| סטטוס תיקון | עדכונים זמינים לשני היישומים הספציפיים, אך שיטת התקיפה הכללית מבוססת על עיצוב הפרוטוקול ולא ניתנת לסגירה מלאה בפאץ' יחיד |
מה קרה
החוקר הדגים ארבע טכניקות שמניפולציה של טבלאות מעקב החיבורים ב-NAT: חטיפה פעילה של חיבורי TCP, זיוף תשובות DNS, גילוי מיפויי פורטים של חיבורים אחרים, ומיצוי טבלת ה-NAT עד לשיבוש שירות. הבדיקה כיסתה כ-32 מוצרים ותצורות מ-13 יצרנים, וכל יישום שנבדק היה חשוף לפחות לחלק מהטכניקות. חשוב להדגיש: ההתקפה דורשת שלתוקף כבר תהיה גישה למכשיר שחולק את אותה תשתית NAT עם הקורבן (למשל דייר אחר באותו ענן, אורח באותו Wi-Fi, או מכונה וירטואלית על אותו מארח) — זו לא התקפה מרחוק דרך האינטרנט הפתוח.
בצד Windows, CVE-2026-56181 הוא כשל באימות מקור ברכיב ה-NAT שמשמש את Hyper-V, ומיקרוסופט כבר תיקנה אותו בבנייה עדכנית. בצד Linux, CVE-2026-63913 נובע מכך שרכיב ה-conntrack ב-netfilter יכול לסגור רשומת חיבור פעילה בעקבות חבילת RST עם מספר סידורי שגוי, בלי לוודא שהחבילה הגיעה מהכיוון הצפוי — פרט לכך תיקון גרעין Linux סוגר טכניקת זיוף ספציפית אחת בלבד, ולא את כל מחלקת התקיפה.
נקודות לשים לב
- עדכנו Windows לבנייה המתוקנת (Windows 11 24H2 מ-build 26100.8875 ואילך, 25H2 מ-26200.8875, 26H1 מ-28000.2525, ו-Windows Server 2025 מ-26100.33158), ועדכנו גרעין Linux לגרסה יציבה מתוקנת.
- מכיוון שהפגם מבוסס על עיצוב הפרוטוקול, העדכונים סוגרים טכניקות ספציפיות בלבד ולא את כל וקטורי התקיפה — הפרידו עומסי עבודה לא מהימנים (דיירי ענן לא קשורים, מכונות אורח) מתשתית שחולקת NAT עם מערכות רגישות.
- הצפינו תעבורה גם בתוך הרשת הפנימית (למשל TLS) כדי לצמצם את הנזק מחטיפת TCP וזיוף DNS גם אם תוקף כבר נמצא באותה תשתית NAT.
- הסיכון הגבוה ביותר הוא בסביבות ריבוי-דיירים: ענן ציבורי, רשתות Wi-Fi משותפות (כולל מלונות ומשרדים משותפים) ומארחי וירטואליזציה עם אורחים לא מהימנים — שם כדאי לתעדף את הטיפול.
- בסביבות שתומכות בכך, שקלו הפעלת IP Source Guard כשכבת הגנה נוספת נגד זיוף כתובת מקור בתוך הרשת המשותפת.
מקורות: The Hacker News · NatJack — המחקר המקורי

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.