סוכנות הסייבר האמריקאית CISA הוסיפה בתוך יומיים חמש פגיעויות חדשות לקטלוג הפגיעויות המנוצלות בפועל (KEV), הפזורות על פני שלושה מוצרי IT נפוצים בארגונים: מערכת ניהול החבילות JFrog Artifactory, תוכנת הניהול מרחוק ConnectWise ScreenConnect, וראוטרים של MikroTik RouterOS. בכל שלושת המוצרים יש כבר תיקון זמין, ובחלקם הדדליין לתיקון בגופים פדרליים בארה"ב חל כבר השבוע.

| מזהה | מוצר וגרסאות מושפעות | חומרה (CVSS) | מנוצל בפועל | סטטוס תיקון |
|---|---|---|---|---|
| CVE-2026-42016 | JFrog Artifactory — גרסאות שקדמו לעדכוני ספטמבר 2026 (טווח מדויק לפי ענף גרסה, ראו הודעת היצרן) | 8.1 (גבוהה) | כן | זמין — עדכון לגרסת הענף המתאימה (למשל 7.161.20) |
| CVE-2026-42018 | JFrog Artifactory — כנ"ל | 7.5 (גבוהה) | כן | זמין — כנ"ל |
| CVE-2026-84869 | ConnectWise ScreenConnect — קליינט (לא השרת) | 9.9 (קריטית) | כן — שלוש תקריות נפרדות מתועדות | זמין — גרסה 26.6.5 ומעלה |
| CVE-2026-67277 | MikroTik RouterOS | 8.8 (גבוהה) | כן | זמין — 6.49.21 / 7.23.4 / 7.24.2 |
| CVE-2026-86060 | MikroTik RouterOS | 9.2 (קריטית) | כן | זמין — כנ"ל |
מה קרה
בקבוצת Artifactory מדובר בשרשור בין שתי פגיעויות: אחת מחזירה טוקן גישה של "משתמש אנונימי" גם למי שלא הזדהה כלל, והשנייה מאפשרת להעלות טוקן כזה להרשאת מנהל בגלל בדיקה שגויה של היקף ההרשאה. זו כבר הפגיעות השלישית ב-Artifactory שמתגלה כמנוצלת בפועל בתוך כחודש — הפעם עם שרשרת שונה מהקודמות. ב-ScreenConnect הבעיה היא בקליינט עצמו: פגם בניהול הרשאות מאפשר להעביר ולהריץ קבצים דרך חיבור מרחוק פעיל בלי אישור המארח, וחברת Huntress תיעדה שלוש תקריות נפרדות שבהן זה נוצל להפצת נוזקה. וב-RouterOS מדובר בשרשרת שכונתה MikroTrick: פגיעות בשירות בדיקת רוחב הפס מאפשרת לעקוף אימות, ופגיעות נוספת בטיפול בשמות משתמש ב-SSH מאפשרת העלאת הרשאות עד לשליטה מלאה בראוטר.
נקודות לשים לב
- עדכנו JFrog Artifactory לגרסה המתוקנת בענף שלכם, ובדקו שהרשאות המשתמשים במערכת לא רחבות מהנדרש — זו הפעם השלישית החודש שמתגלה ניצול פעיל במוצר.
- ב-ScreenConnect עדכנו את הקליינטים לגרסה 26.6.5 ומעלה; הדדליין הפדרלי האמריקאי לתיקון הוא ה-14 בספטמבר, כלומר היום.
- במכשירי MikroTik RouterOS עדכנו לגרסה המתוקנת בענף המתאים, ועד אז חסמו גישת SSH מהאינטרנט הפתוח או הגבילו אותה לכתובות מהימנות בלבד.
- בכל שלושת המוצרים בדקו יומני גישה לאיתור חשבונות מנהל או משתמשי SSH לא מוכרים שנוצרו לאחרונה — זה הסימן המשותף לניצול בכל אחת מהשרשראות.
- היעדר עדכון מיידי הוא הסיכון המרכזי כאן: בשלושת המוצרים הניצול כבר מתועד בשטח, לא רק תיאורטי.
מקורות: The Hacker News · CISA · CISA

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.