מכונות סייבר איזומטריות שחושפות פגיעויות קריטיות בשרשרת האספקה

חדשות סייבר יומיות - 21 באוגוסט 2026

CVE-2026-69836: פגיעות RCE ב-Microsoft Entra ID שמנוצלת בפועל בשטח

קריטית

מה קרה

מיקרוסופט תיקנה פגיעות קריטית להרצת קוד מרחוק (RCE) שמזוהה כ-CVE-2026-69836 ב-Entra ID, שירות הזהויות בענן שלה (לשעבר Azure Active Directory). על פי דיווחים, הפגיעות נוצלה בפועל בשטח.

פגיעות מסוג Deserialization of untrusted data אפשרה לתוקף ללא הרשאות להריץ קוד דרך הרשת. הציון שלה הוא CVSS 10.0, והיא התגלתה על ידי רוברט פיצפטריק (Robert Fitzpatrick), Principal Security Engineer במיקרוסופט. מיקרוסופט מסרה שהפגיעות כבר קיבלה מיטיגציה מלאה מצדה, בלי צורך בפעולה מצד הלקוחות. החברה לא חשפה את התוקפים, את לוח הזמנים, את מספר הארגונים שנפגעו או את הפעילות לאחר הניצול.

מי מושפע

ארגונים ומשתמשים שמסתמכים על Microsoft Entra ID לאימות ולבקרת גישה ל-Microsoft 365, ל-Azure וליישומי צד שלישי מחוברים.

מכיוון שהשירות מתארח בענן והתיקון הוחל על ידי מיקרוסופט, החשיפה הייתה רוחבית ברמת הפלטפורמה ולא ספציפית לגרסה במערכות הלקוחות.

למה זה חשוב

Entra ID יושב במרכז שכבת הזהויות של מיליוני ארגונים. פגיעות להרצת קוד מרחוק בשירות הזה עלולה לאפשר חדירה רחבת היקף להתחברויות, להרשאות ולגישה למשאבי ענן וליישומים.

גם לאחר שהתיקון בצד הענן הושלם, האירוע מדגיש את רדיוס הפגיעה של פגיעויות במישור הזהויות ואת הערך של CVE-ים שקופים למודעות של מפעילים.

איך אפשר היה למנוע את זה

אין צורך בפעולה מצד הלקוחות. מיקרוסופט יישמה מיטיגציה מלאה לבעיה בשירות.

כהגנה לעומק, המשיכו לנטר את לוגי ההתחברות והביקורת ב-Entra ID לאיתור חריגות, אכפו מדיניות Conditional Access חזקה, אימות רב-שלבי (MFA) והרשאות מינימליות, ובדקו כל פעילות חריגה של service principal או של הסכמות ליישומים.

מונחים מקצועיים רלוונטיים

Remote code execution (RCE)
פגיעות שמאפשרת לתוקף להריץ קוד משלו על מערכת יעד דרך הרשת, בלי צורך בגישה פיזית.
Deserialization of untrusted data
מחלקת פגיעויות שבה אפליקציה משחזרת אובייקטים או קוד מקלט שבשליטת התוקף בלי ולידציה מספקת, ולעיתים קרובות מאפשרת הרצת קוד שרירותית.

CVE-2026-19478 ב-GitLab: פגיעות שנוצלה ימים ספורים לאחר הגילוי

קריטית

גרסאות מושפעות ומתוקנות

  • מושפע: 18.2 לפני 18.11.11, 19.0 לפני 19.0.8, 19.1 לפני 19.1.6, 19.2 לפני 19.2.4 (CE ו-EE)
  • תוקן: 18.11.11, 19.0.8, 19.1.6, 19.2.4 ומאוחר יותר

מה קרה

פגיעות חדשה להזרקת קוד ב-GitLab, CVE-2026-19478 (CVSS 9.4), נכנסה לניצול פעיל תוך ימים ספורים מהגילוי הפומבי, לפי תצפיות של watchTowr ברשת מלכודות הדבש שלה.

תוקפים ללא הזדהות יכולים לשנות או למחוק פרויקטים נגישים לציבור ולשכתב נתונים בתנאים מסוימים דרך directive ב-GraphQL, בלי פרטי הזדהות ובלי אינטראקציה מצד המשתמש. הגרסאות המתוקנות הן 18.11.11, 19.0.8, 19.1.6 ו-19.2.4. watchTowr שחזרה את הבעיה תוך דקות מהגילוי וציינה השפעות רחבות יותר, כולל מחיקה מלאה של מאגרים, זיוף רשומות merge וחסימת maintainers. חוקרים הדגישו שתוקפים בסיוע AI מצמצמים את החלון שבין הגילוי לניצול.

מי מושפע

סביבות self-hosted של GitLab Community Edition (CE) ו-Enterprise Edition (EE) שמריצות גרסאות מושפעות: 18.2 עד לפני 18.11.11, 19.0 עד לפני 19.0.8, 19.1 עד לפני 19.1.6, ו-19.2 עד לפני 19.2.4.

סביבות חשופות לאינטרנט עם פרויקטים ציבוריים ניצבות בסיכון הגבוה ביותר. GitLab.com מופעל על ידי הספק ובדרך כלל מקבל תיקונים מהירים בצד הפלטפורמה.

למה זה חשוב

GitLab מחזיק לעיתים קרובות את קוד המקור של הארגון, את צינורות ה-CI/CD ואת הקניין הרוחני. ניצול מוצלח מאפשר לתוקפים לחבל בפרויקטים, להשתיל שינויים זדוניים שנראים לגיטימיים או לשבש צוותי פיתוח.

החימוש המהיר לאחר הגילוי מראה עד כמה התקצר חלון התיקון המעשי, במיוחד כש-AI מאיץ את פיתוח האקספלויטים.

איך אפשר היה למנוע את זה

עדכנו מיד ל-GitLab 18.11.11, 19.0.8, 19.1.6, 19.2.4 או לגרסה מאוחרת יותר.

אם העדכון מתעכב, הגבילו גישה ללא הזדהות ל-endpoint של /api/graphql או הסירו גישה ציבורית למאגרים. חפשו בקבצי הלוג בקשות שמכילות "@gl_introduced" וסימנים לניסיונות probing או ניצול.

מונחים מקצועיים רלוונטיים

Code injection
פגיעות שמאפשרת לתוקף להזריק ולהריץ קוד או פקודות משלו בתוך אפליקציה, דרך ניצול האופן שבו היא מעבדת קלט.
GraphQL directive
הוראה ייעודית בשאילתת GraphQL שמשנה את התנהגות הביצוע. כאן היא נוצלה כדי לאפשר שינוי פרויקט ללא הזדהות.
מקור: The Hacker News

נוזקת build ב-crates של Rust עם 245 מיליון הורדות

גבוהה

מהדורות זדוניות וחלון הזמן

  • arrayref 0.3.10: היה זמין כ-86 דקות
  • internment 0.8.7: היה זמין כ-90 דקות
  • append-only-vec 0.1.9: היה זמין כ-107 דקות
  • תלות שהוזרקה: proc-macro1 (ו-typosquats קשורים)

מה קרה

פרויקט Rust הסיר מ-crates.io גרסאות זדוניות של שלושה crates פופולריים, אחרי שחשבון maintainer שנפרץ פרסם מהדורות שהזריקו תלות מסוג typosquat. הגרסאות הזדוניות היו arrayref 0.3.10, internment 0.8.7 ו-append-only-vec 0.1.9. כולן שוחררו ב-20 באוגוסט 2026 ונמחקו בתוך 86 עד 107 דקות.

כל אחת מהן הוסיפה תלות ב-proc-macro1 (typosquat של proc-macro2). סקריפט ה-build של התלות הוריד והריץ payload מרוחק בזמן הקומפילציה. עצם ביצוע build לפרויקט שפתר את התלות הספיק כדי להפעיל את הנוזקה. לא הוקצה CVE. צוות התגובה האבטחתית של Rust ו-Nextron Systems קיבלו קרדיט על הגילוי. לפי ה-advisories אין ראיות לכך שהגרסאות הזדוניות נוצלו בפועל בשטח. שלושת ה-crates יחד צברו היסטורית כ-245 מיליון הורדות.

מי מושפע

מפתחי Rust ומערכות CI שבהן build של Cargo פתר את הגרסאות הזדוניות קצרות החיים של arrayref, internment או append-only-vec, בחלון הקצר שבו היו זמינות.

כל מי שה-crates האלה נמצאים בעץ התלויות שלו והריץ build בזמן שהמהדורות הזדוניות היו באוויר, היה חשוף להרצת ה-payload על מחשב ה-build.

למה זה חשוב

נוזקה בסקריפט build רצה בהרשאות של המפתח או של ה-CI runner, ויכולה לגנוב פרטי הזדהות, לבצע הוצאת נתונים (exfiltration) של קוד מקור, או להשתיל דלת אחורית בבינאריים שנוצרים - עוד לפני שקוד האפליקציה בכלל רץ.

חשבונות maintainer שנפרצו נשארים וקטור שרשרת אספקה בעל מינוף גבוה. גם חלון זמינות קצר מספיק כשמעורבים פתרון תלויות אוטומטי ותוקפים בסיוע AI.

איך אפשר היה למנוע את זה

קבעו את arrayref לגרסה 0.3.9 או מוקדמת יותר (ובאופן מקביל גרסאות בטוחות של שאר ה-crates). חפשו ב-~/.cargo/registry/cache את קבצי ה-crate שנמחקו והסירו אותם.

השתמשו ב-Cargo.lock באופן עקבי, הפעילו אימות דו-שלבי בחשבונות crates.io, בדקו תלויות חדשות או לא צפויות (במיוחד typosquats), ושקלו כלים כמו cargo-audit. העדיפו מקורות crate מאומתים או כאלה שעברו review כשאפשר.

מונחים מקצועיים רלוונטיים

Supply chain attack
מתקפה שחודרת לרכיב צד שלישי מהימן, לספרייה או לחשבון maintainer, כך שקוד זדוני מועבר אוטומטית למשתמשים רבים במורד הזרם.
Typosquatting
רישום שם חבילה שדומה מאוד לחבילה לגיטימית פופולרית, כך שמפתחים או כלים אוטומטיים מושכים בטעות את הגרסה הזדונית במקומה.
מקור: The Hacker News

סקריפטי AI תוקפים PLCs של Siemens S7 במערכות מים בארה"ב

גבוהה

מה קרה

CISA, ה-FBI וסוכנויות שותפות פרסמו advisory ממשלתי משותף של ארה"ב, ובו הזהירו שגורמי איום משתמשים בסקריפטי ניצול שנוצרו ב-AI נגד בקרי לוגיקה מתוכנתים (PLC) מסדרת Siemens S7 החשופים לאינטרנט או עם סגמנטציה לקויה.

הגורמים סורקים באמצעות שירותים כמו Censys ו-ZoomEye, ואז מפריסים סקריפטים בסיוע AI לגישה ראשונית ולשלב post-exploitation. הם משלבים ספריות אוטומציה תעשייתית בקוד פתוח עם כתיבת סקריפטים מבוססת AI כדי לבנות כלים מותאמים שמחקים פתרונות ניטור OT לגיטימיים, ומשיגים גישת קריאה/כתיבה לזיכרון ה-PLC, לקונפיגורציה ול-ladder logic דרך פרוטוקול S7comm. הפעילות תומכת באיסוף מידע (reconnaissance) מתמשך ובהתמקמות לקראת שיבוש עתידי. היא ממשיכה אזהרות קודמות על תקיפה ממוקדת המקושרת לאיראן נגד מערכות תעשייתיות חשופות, כולל מתקני מים בארה"ב.

מי מושפע

בעלים ומפעילים של PLCs מסדרת Siemens S7 ודומים להם במגזרי תשתיות קריטיות: ייצור, אנרגיה, מים ושפכים, ומזון וחקלאות.

מערכות החשופות לאינטרנט או נגישות דרך ספקי שירות צד שלישי ואינטגרטורים עם גישה מרחוק נמצאות בסיכון מוגבר.

למה זה חשוב

חדירה מוצלחת עלולה לשבש תהליכים תעשייתיים, לגרום לאירועי בטיחות, לייצר השבתות, לפגוע בציוד או לאפשר בהמשך פעולות הרסניות נגד שירותי מים ואנרגיה.

סיוע של AI מוריד את רף המיומנות לבניית כלים ייעודיים ל-OT ולשיפור יכולות ההתחמקות, והופך תקיפה ממוקדת שהייתה קשה בעבר לקמפיינים ניתנים להרחבה נגד תשתיות אזרחיות.

איך אפשר היה למנוע את זה

הסירו PLCs מחשיפה ישירה לאינטרנט ואכפו סגמנטציה קפדנית של הרשת בין IT ל-OT. הגבילו ונטרו גישה מרחוק של צדדים שלישיים.

בצעו ציד יזום אחר אינדיקטורים כמו חיבורים מתחנות עבודה שאינן הנדסיות וניסיונות חיבור חריגים חוזרים. עדכנו את ה-firmware ואת תוכנות ההנדסה, הגדירו baseline לפעילות S7comm לגיטימית, ויישמו את מלוא צעדי המיטיגציה שב-advisory המשותף של CISA/FBI.

מונחים מקצועיים רלוונטיים

Programmable logic controller (PLC)
מחשב תעשייתי שמנטר ברציפות קלטים ושולט בפלטים כדי לבצע אוטומציה של מכונות ותהליכים במפעלים, בתשתיות שירות ובסביבות OT אחרות.
S7comm protocol
פרוטוקול התקשורת הקנייני של Siemens המשמש לקריאה ולכתיבה של זיכרון, קונפיגורציה ולוגיקה ב-PLCs מסדרת S7; ניצול לרעה שלו מאפשר שליטה עמוקה ברגע שמתקבלת גישה לרשת.

BTR Reforged: ניצול דרייבר התיקון של Defender כנשק

גבוהה

איך זה עובד

הדרייבר BTR.sys מעבד נתוני טרנזקציות מוצפנים (לעתים קרובות דרך Alternate Data Stream) שמתארים פעולות על קבצים ועל ה-Registry. באמצעות בניית טרנזקציות תקינות שעוברות את בדיקות השלמות של הדרייבר, מפעיל יכול להפעיל פעולות מהימנות ברמת ה-kernel. הכלי BTR_CLI מייצר באופן אוטומטי את הטרנזקציות האלה לצורכי מחקר והדגמה, כולל אפשרות לשיבוש כלי אבטחה תוך הופעה כפעילות remediation של Defender.

מה קרה

Check Point Research ביצעה reverse engineering מלא לדרייבר Boot-Time Removal של Windows Defender (BTR.sys) ולפורמט ה-transaction המוצפן והקנייני שלו. החוקרים הראו שאפשר להורות לרכיב התיקון הלגיטימי הזה, החתום על ידי Microsoft, לבצע פעולות שרירותיות על קבצים ועל ה-registry מתוך kernel mode (Ring 0), בלי memory corruption ובלי אקספלויטים מסורתיים.

הם שחררו את BTR_CLI, כלי מחקר שבונה transactions מוצפנים תקינים כדי להפעיל את הדרייבר בבטחה. אותה גישה יכולה לשמש לעקיפת EDR/AV באמצעות נטרול כלי אבטחה, תוך שימוש בדרייבר מובנה וחתום של Microsoft שזוכה לאמון, בשונה מטכניקות BYOVD (Bring Your Own Vulnerable Driver) הקלאסיות. העבודה החלה מטלמטריית תגובה לאירועים שנראתה בהתחלה זדונית, אך התבררה כפעילות לגיטימית של Defender.

מי מושפע

מערכות Windows שמריצות Microsoft Defender וכוללות את דרייבר התיקון Boot-Time Removal.

צוותי אבטחה, ספקי EDR ומגינים שמסתמכים על אמון ברכיבי kernel חתומים של Microsoft הם המושפעים הישירים ביותר מהשלכות הטכניקה.

למה זה חשוב

דרייבר אבטחה חתום שנועד לניקוי אפשר להסב לפרימיטיב תפעול חזק וחשאי ב-kernel. אסטרטגיות זיהוי שמסתמכות בכבדות על חתימות של Microsoft עלולות לפספס את הפעילות שלו או לבחון אותה באופן שטחי מדי.

המחקר ממחיש כיצד תשתית הגנתית עצמה יכולה להפוך ליכולת התקפית, ומעודד בחינה דומה של רכיבי תיקון חתומים אחרים.

מונחים מקצועיים רלוונטיים

Kernel mode (Ring 0)
רמת ההרצה בעלת ההרשאות הגבוהות ביותר במערכת, שבה רצים קוד מערכת ההפעלה המרכזי והדרייברים, עם גישה מלאה לחומרה ולזיכרון.
BYOVD (Bring Your Own Vulnerable Driver)
טכניקת תקיפה שטוענת דרייבר חתום לגיטימי אך פגיע, כדי שהתוקף יוכל לנצל אותו לקבלת פרימיטיבים ברמת ה-kernel תוך הישארות בגבולות האמון של קוד חתום.

Volt Typhoon: משחק מלחמה סייברי שמדמה תקיפות מסין

גבוהה

על מה לעקוב

  • המשך גילוי של נקודות אחיזה בסגנון Living off the Land של Volt Typhoon או דומות להן בסביבות OT של מים, אנרגיה ותשתיות נוספות
  • לחץ ביטוחי ורגולטורי לשיפור מדדי חוסן סייבר בחברות תשתיות
  • הבהרת תפקידי הממשל הפדרלי, המדינות והמגזר הפרטי במהלך השבתות של מספר חברות תשתיות במקביל
  • השקעה בנראות OT, בסגמנטציה וביכולות שחזור מהיר, מעבר לתיקונים המסורתיים של IT

מה קרה

אנדי גרינברג (Andy Greenberg), כתב בכיר ב-WIRED, קיבל גישה נדירה למשחק מלחמה בדלתיים סגורות שבו מנהלי ביטוח סימלו מתקפת סייבר סינית. המתקפה, המיוחסת לקבוצת התקיפה בחסות המדינה Volt Typhoon, משביתה במקביל 5,000 מתקני מים בארה"ב.

התרגיל, שנדון בפודקאסט Uncanny Valley, בחן השפעות מדורגות כמו קריסת קווי מים ראשיים, פינוי בתי חולים ומחסור באספקה רפואית. קבוצת התקיפה Volt Typhoon השקיעה שנים בביסוס גישה מתמשכת מראש בתוך תשתיות קריטיות אמריקאיות. המשחק הדגיש לא רק את ההשפעה הטכנית, אלא גם פערים בקבלת החלטות, בביטוח ובסמכויות, כששירותים אזרחיים קורסים בקנה מידה רחב.

מי מושפע

מפעילי מתקני מים בארה"ב ומפעילי תשתיות קריטיות בכלל, חברות ביטוח, מנהלי חירום וגורמי ביטחון לאומי.

ההשפעות המשניות יגיעו לבתי חולים, לתושבים ולכל מגזר שתלוי באספקת מים יציבה ובשירותים הנלווים.

למה זה חשוב

גורמים מדינתיים כבר ביססו אחיזה בתשתיות אזרחיות, ויצרו "פצצות דיגיטליות" רדומות שניתן להפעילן לצורך שיבוש או כפייה. משחקי מלחמה חושפים שהגנה טכנית היא רק חלק מהבעיה: סמכות פיקוד לא ברורה, טריגרים ביטוחיים ותיאום אזרחי עלולים להעצים את הנזק.

מפעילים ומקבלי החלטות צריכים הכנה מציאותית לתרחישים שחוצים מספר מתקנים ומדינות, ולא רק לאירועים מבודדים.

מונחים מקצועיים רלוונטיים

Pre-positioning
הפרקטיקה של ביסוס שקט של גישה מתמשכת בתוך רשתות יעד, זמן רב לפני שננקטת כל פעולה משבשת או הרסנית.
Volt Typhoon
מערך חדירה בחסות מדינה המקושר לסין, הידוע בטכניקות Living off the Land ובגישה ארוכת טווח לתשתיות קריטיות בארה"ב לקראת מבצעים עתידיים אפשריים.
מקור: WIRED

פורסם על ידי סייבר בקצרה