חוקר המכונה Chaotic Eclipse (הידוע גם בכינוי Nightmare Eclipse) פרסם קוד הוכחת היתכנות בשם HardBreacher, המנצל פגיעות הרשאות (privilege escalation) בתוכנת ההגנה Kaspersky Endpoint Security. מדובר במוצר אבטחה שרץ על תחנות עבודה בארגונים רבים, ולכן פגיעות בו — גם אם דורשת גישה מקומית — מעניינת במיוחד.

| מזהה | לא פורסם מספר CVE נכון לכתיבת שורות אלו |
| מוצר וגרסאות מושפעות | Kaspersky Endpoint Security; הקוד נבדק על גרסה 14.0.0.504 תחת Windows 11 25H2 |
| חומרה (CVSS) | לא פורסם ציון רשמי |
| מנוצל בפועל | לא — פורסם קוד הוכחת היתכנות פומבי, אין דיווח על ניצול בהתקפות אמיתיות |
| סטטוס תיקון | תוקן; Kaspersky מדווחת שהתיקון מגיע דרך עדכון אוטומטי או עדכון מסדי הנתונים |
מה קרה
לפי הפרסום, HardBreacher מנצל תהליך ממשק המשתמש של Kaspersky Endpoint Security כדי לשבש את פעולת ההגנה ולשנות הרשאות גישה לקבצים מעבר למותר. החוקר עצמו תיאר את הקוד כלא יציב ו"מודבק בסלוטייפ" — כלומר לא כלי תקיפה בשל, אלא הדגמה של קיום הבעיה. Kaspersky אישרה לתקשורת כי הבעיה תוקנה, וכי המשתמשים מקבלים את התיקון באופן אוטומטי או יכולים להפעיל עדכון בסיס נתונים ידני.
זהו הפרסום העדכני בשרשרת של קודי ניצול שאותו חוקר מפרסם בחודשים האחרונים, בעיקר נגד רכיבי Windows ו-Microsoft Defender.
נקודות לשים לב
- ודא שהעדכון האוטומטי של Kaspersky Endpoint Security פעיל בסביבה שלך, או הפעל עדכון בסיס נתונים ידני בקונסולת הניהול כדי לוודא שהתיקון התקבל.
- מכיוון שלא פורסם מספר CVE וגם לא ציון CVSS רשמי, קשה להעריך את החומרה בכלים אוטומטיים לניהול פגיעויות — עקוב אחרי הודעות רשמיות מ-Kaspersky לעדכון בנושא.
- הפגיעות דורשת גישה מקומית למכונה, כך שהסיכון המיידי מוגבל בעיקר לתרחישים שבהם תוקף כבר השיג דריסת רגל בנקודת קצה ומנסה להשבית או לעקוף את ההגנה.
- אין להשתמש בקוד ה-PoC שפורסם לצורכי בדיקה בסביבת ייצור — הוא מתואר כלא יציב ועלול לגרום נזק בלתי צפוי למערכת.
מקורות: SecurityWeek · Security Affairs

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.