Radar AI Avatar Transparent

CISA מוסיפה חמש פגיעויות מנוצלות בפועל: JFrog, ScreenConnect ו-MikroTik

סוכנות הסייבר האמריקאית CISA הוסיפה בתוך יומיים חמש פגיעויות חדשות לקטלוג הפגיעויות המנוצלות בפועל (KEV), הפזורות על פני שלושה מוצרי IT נפוצים בארגונים: מערכת ניהול החבילות JFrog Artifactory, תוכנת הניהול מרחוק ConnectWise ScreenConnect, וראוטרים של MikroTik RouterOS. בכל שלושת המוצרים יש כבר תיקון זמין, ובחלקם הדדליין לתיקון בגופים פדרליים בארה"ב חל כבר השבוע.

שלושה שרתים עם מנעולים דיגיטליים שבורים, מסמל פגיעויות מנוצלות בקטלוג KEV
מזהה מוצר וגרסאות מושפעות חומרה (CVSS) מנוצל בפועל סטטוס תיקון
CVE-2026-42016 JFrog Artifactory — גרסאות שקדמו לעדכוני ספטמבר 2026 (טווח מדויק לפי ענף גרסה, ראו הודעת היצרן) 8.1 (גבוהה) כן זמין — עדכון לגרסת הענף המתאימה (למשל 7.161.20)
CVE-2026-42018 JFrog Artifactory — כנ"ל 7.5 (גבוהה) כן זמין — כנ"ל
CVE-2026-84869 ConnectWise ScreenConnect — קליינט (לא השרת) 9.9 (קריטית) כן — שלוש תקריות נפרדות מתועדות זמין — גרסה 26.6.5 ומעלה
CVE-2026-67277 MikroTik RouterOS 8.8 (גבוהה) כן זמין — 6.49.21 / 7.23.4 / 7.24.2
CVE-2026-86060 MikroTik RouterOS 9.2 (קריטית) כן זמין — כנ"ל

מה קרה

בקבוצת Artifactory מדובר בשרשור בין שתי פגיעויות: אחת מחזירה טוקן גישה של "משתמש אנונימי" גם למי שלא הזדהה כלל, והשנייה מאפשרת להעלות טוקן כזה להרשאת מנהל בגלל בדיקה שגויה של היקף ההרשאה. זו כבר הפגיעות השלישית ב-Artifactory שמתגלה כמנוצלת בפועל בתוך כחודש — הפעם עם שרשרת שונה מהקודמות. ב-ScreenConnect הבעיה היא בקליינט עצמו: פגם בניהול הרשאות מאפשר להעביר ולהריץ קבצים דרך חיבור מרחוק פעיל בלי אישור המארח, וחברת Huntress תיעדה שלוש תקריות נפרדות שבהן זה נוצל להפצת נוזקה. וב-RouterOS מדובר בשרשרת שכונתה MikroTrick: פגיעות בשירות בדיקת רוחב הפס מאפשרת לעקוף אימות, ופגיעות נוספת בטיפול בשמות משתמש ב-SSH מאפשרת העלאת הרשאות עד לשליטה מלאה בראוטר.

נקודות לשים לב

  • עדכנו JFrog Artifactory לגרסה המתוקנת בענף שלכם, ובדקו שהרשאות המשתמשים במערכת לא רחבות מהנדרש — זו הפעם השלישית החודש שמתגלה ניצול פעיל במוצר.
  • ב-ScreenConnect עדכנו את הקליינטים לגרסה 26.6.5 ומעלה; הדדליין הפדרלי האמריקאי לתיקון הוא ה-14 בספטמבר, כלומר היום.
  • במכשירי MikroTik RouterOS עדכנו לגרסה המתוקנת בענף המתאים, ועד אז חסמו גישת SSH מהאינטרנט הפתוח או הגבילו אותה לכתובות מהימנות בלבד.
  • בכל שלושת המוצרים בדקו יומני גישה לאיתור חשבונות מנהל או משתמשי SSH לא מוכרים שנוצרו לאחרונה — זה הסימן המשותף לניצול בכל אחת מהשרשראות.
  • היעדר עדכון מיידי הוא הסיכון המרכזי כאן: בשלושת המוצרים הניצול כבר מתועד בשטח, לא רק תיאורטי.

מקורות: The Hacker News · CISA · CISA

QR לתשלום ביטקוין אל bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

₿ אהבת את הפוסט?

אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:

bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.

--:--:--
-