צינורות נתונים ציאן איזומטריים החושפים פגיעויות zero-day ברשת

חדשות סייבר יומיות - 9 באוגוסט 2026

פגיעות Zero-Day ב-Metabase מעניקה גישת Admin ללא הזדהות

קריטית

גרסאות מושפעות ותיקונים

  • >= x.58.0, < x.58.23 → תוקן ב-x.58.24
  • >= x.59.0, < x.59.20 → תוקן ב-x.59.21
  • >= x.60.0, < x.60.16 → תוקן ב-x.60.17
  • >= x.61.0, < x.61.10 → תוקן ב-x.61.11
  • >= x.62.0, < x.62.8 → תוקן ב-x.62.9
  • >= x.63.0, < x.63.3 → תוקן ב-x.63.5

מה קרה

Metabase הזהירה שפגיעות בחומרה מקסימלית בפלטפורמת ה-business intelligence והדמיית הנתונים שלה מנוצלת בפועל כ-zero-day, ומעניקה לתוקפים ללא הזדהות גישת administrator.

הפגיעות (CVSS 10.0, ללא CVE) מאפשרת לתוקף מרוחק להזריק SQL שרירותי למסד הנתונים של אפליקציית Metabase. עם הרשאות admin, תוקפים יכולים לשנות קונפיגורציה, לגנוב פרטי הזדהות מאוחסנים של מסדי נתונים, לקרוא נתונים נגישים ולייצא אותם. Metabase Cloud נפגעה וכבר תוקנה; סביבות self-hosted נשארות בסיכון עד לעדכון.

הטווחים המושפעים כוללים גרסאות >= x.58.0 < x.58.23 (תוקן ב-x.58.24), וטווחים דומים עד x.63.x. מעקף זמני: חסימת ה-endpoint /api/session/reset_password. אינדיקטורים כוללים POST ל-endpoint הזה שמחזיר 400, ואחריו GET מוצלח ל-/api/user/current.

מי מושפע

ארגונים שמריצים Metabase self-hosted בטווחי הגרסאות המפורטים (open-source ו-Enterprise). לקוחות Metabase Cloud כבר עודכנו.

כל סביבה שבה ה-endpoint של reset-password חשוף ניתנת לניצול מיידי. קורבן מאומת אחד, יצרנית המחשבים Framework, דיווחה שנשלפו שמות לקוחות, כתובות IP של התחברות, כתובות, מספרי טלפון ומיילים (ללא נתוני הזמנות או תשלומים).

למה זה חשוב

השתלטות admin מלאה ללא הזדהות על כלי BI שיושב מעל מחסני נתונים רגישים מעניקה לתוקפים נתיבים ישירים לפרטי הזדהות, להיסטוריית שאילתות ולהוצאת נתונים (exfiltration) בהיקף רחב. רדיוס הפגיעה גבוה כי Metabase מתחברת לעיתים קרובות למסדי נתונים של production ומחזיקה פרטי הזדהות עם הרשאות גבוהות.

ניצול בפועל כ-zero-day, לצד RCE קריטי pre-auth מלפני שלוש שנים, מראה שהמוצר נשאר יעד בעל ערך גבוה. מפעילים מסתכנים בגניבת נתונים שקטה ובגישה מתמשכת לפני החלת התיקונים.

איך אפשר היה למנוע את זה

עדכנו מיידית את Metabase ה-self-hosted לגרסאות המתוקנות: x.58.24, x.59.21, x.60.17, x.61.11, x.62.9 או x.63.5 (או מאוחר יותר).

עד להחלת התיקון, חסמו גישה חיצונית ל-/api/session/reset_password. לאחר העדכון, בטלו את כל הסשנים באמצעות ניקוי טבלת core_session, בדקו ומחקו מפתחות API וחשבונות admin לא מזוהים, בצעו רוטציה לפרטי הזדהות של כל מסד נתונים מחובר, ובדקו לוגים של ה-warehouse ואת היסטוריית השאילתות והפעילות ב-Metabase לאיתור סימני חדירה.

מונחים מקצועיים רלוונטיים

Zero-day
פגיעות תוכנה שאינה ידועה לספק, או שאין לה תיקון רשמי זמין, בזמן שתוקפים מתחילים לנצל אותה.
SQL injection
מתקפה שמזריקה הצהרות SQL זדוניות לקלט של אפליקציה כך שמסד הנתונים מבצע פקודות לא מכוונות, ולעיתים קרובות מובילה לגניבת נתונים או להסלמת הרשאות.
מקור: The Hacker News

חוקרים אוספים סודות ארגוניים דרך דומייני No-Reply

בינונית

מה קרה

שני חוקרי אבטחה רכשו דומיינים זולים כמו noreply.net ו-noreply.us, והפעילו תיבות catch-all שקיבלו בשקט מאות אלפי הודעות אוטומטיות שהכילו סודות ארגוניים ונתונים אישיים.

מאז סוף 2024, הדומיין הגדול לבדו רשם כ-400,000 מיילים (ממוצע של כ-700 ביום), רבים מהם עם קבצים מצורפים. ההודעות הגיעו מיותר מ-6,200 דומייני root ומ-14,000 כתובות From. התוכן כלל דוחות פציעה, אישורי הזמנות פיצה, הגדרות חשבון בפלטפורמות בתי ספר, הזמנות שירות ופרטי הזדהות לבדיקות.

חברות הגדירו מערכות באופן שגוי כך ששלחו מייל לכתובות placeholder כמו company@noreply.net, מתוך אמונה שהמייל לא מגיע לשום מקום, או שכתבו מחדש כתובות של עובדים שעזבו אל הדומיינים האלה. החוקרים התייחסו למערך כאל מלכודת דבש מקרית, הציגו את הממצאים ב-DEF CON, ומודיעים בפרטיות לארגונים המושפעים.

מי מושפע

כל ארגון שמערכות המייל, הכרטוס, ה-HR, ה-CRM או האוטומציה שלו שולחות הודעות לדומיינים בסגנון noreply.* או משכתבות אליהם כתובות. מאות חברות במגוון מגזרים נצפו מדליפות נתונים כך.

גם משתמשי קצה שמידע אישי או ארגוני שלהם מופיע בהודעות האוטומטיות האלה חשופים, גם אם מעולם לא יצרו אינטראקציה עם הדומיינים.

למה זה חשוב

נתונים תפעוליים ואישיים רגישים יוצאים מגבולות הארגון בלי נמען מכוון ובלי ניטור, פשוט בגלל קיצורי דרך בקונפיגורציה ותהליכי off-boarding חלקיים. גורם זדוני ששולט באותם דומיינים יכול לקצור פרטי הזדהות, PII, תהליכים פנימיים ו-business intelligence בקנה מידה רחב כמעט בלי מאמץ.

הנפח והמגוון של הדליפות מדגימים עד כמה הקונפיגורציה השגויה נפוצה, ועד כמה מועטה הנראות שיש לרוב הצוותים על מייל אוטומטי יוצא.

איך אפשר היה למנוע את זה

בדקו את כל המערכות שמייצרות מייל אוטומטי לאיתור כתובות hard-coded או שנבנות דינמית שמסתיימות בדומייני noreply שאינכם שולטים בהם. החליפו אותן בכתובות בדומיינים שבבעלותכם ובניטור שלכם, או השביתו את ההתראות לגמרי אם אינן נדרשות.

יישמו off-boarding תקין שמשבית או מפנה במלואן תיבות דואר של עובדים שעזבו, במקום לשכתב ל-placeholders חיצוניים. הוסיפו כללי DLP או לוגים למייל יוצא שמסמנים דומייני יעד לא צפויים, ובדקו באופן תקופתי קונפיגורציות catch-all ו-noreply.

מונחים מקצועיים רלוונטיים

Honeypot
מערכת או משאב פיתיון שמוקמים במכוון כדי למשוך ולנטר תוקפים או תעבורה בלתי צפויה, כך שצוותי ההגנה יוכלו לחקור אותם בבטחה.
Catch-all email
קונפיגורציית תיבת דואר שמקבלת הודעות הממוענות לכל local-part בדומיין, גם לכתובות שמעולם לא נוצרו במפורש.
מקור: WIRED

התקפות CSS עוקפות את בידוד ה-Webmail

גבוהה

תוצאות תקיפה לדוגמה

  • Outlook/Firefox: מסך התחברות Microsoft מזויף לוכד את הסיסמה שהוקלדה
  • Yahoo/AOL + paste race: משחזר token להתחברות באימייל של Medium
  • Gmail + image-set()/AI: שולף token של Slack לאחר אינטראקציה של המשתמש
  • CSS מבוסס קליקים: מדליף tokens מספריים גם תחת CSP מחמיר

מה קרה

החוקר גארת' הייס (Gareth Heyes) מ-PortSwigger הדגים טכניקות חדשות מבוססות CSS ו-HTML שמאפשרות לתוכן בתוך אימייל לחרוג מגבול ההודעה המיועד ולהתערב בממשק ה-webmail שמסביב.

שרשראות תקיפה שמשתרעות על Outlook, Gmail, Fastmail, Proton Mail, Yahoo Mail ו-AOL Mail מסוגלות ללכוד סיסמאות שהוקלדו, להשתלט על חשבונות צד שלישי, לשלוף טוקני אימות, לחטוף פעולות UI מהימנות ולתפעל כלי AI שמעבדים אימייל. שרשרת אחת ב-Outlook/Firefox מזייפת דף התחברות של Microsoft; מרוץ paste ב-Yahoo/AOL שולף טוקני התחברות של Medium; ונתיב ב-Gmail יכול לבצע הוצאת נתונים (exfiltration) של טוקני Slack אחרי prompt injection.

העבודה היא מחקר proof-of-concept שהוצג ב-Black Hat USA 2026; לא דווח על ניצול זדוני בשטח. חלק מהבעיות (מוטציות CSS ב-Fastmail, עקיפת proxy ב-Proton) תוקנו או הפסיקו לעבוד עד מועד הפרסום; label-jacking ב-Outlook ועקיפות image-set() ב-Gmail עדיין פעלו. PoCs ציבוריים נותרו זמינים.

מי מושפע

משתמשי שירותי ה-webmail שצוינו (Outlook, Gmail, Fastmail, Proton Mail, Yahoo Mail ו-AOL Mail), במיוחד בעת צפייה באימייל HTML בדפדפנים שמאפשרים את תכונות ה-CSS/HTML שנוצלו לרעה.

ארגונים שעובדיהם מסתמכים על לקוחות ה-web האלה לאימייל עסקי, וכל שירות צד שלישי (Slack, Medium וכדומה) שהטוקנים או הסשנים שלו ניתנים להשגה דרך השרשראות שהודגמו.

למה זה חשוב

בידוד Webmail הוא הגנה מרכזית שאמורה למנוע מתוכן הודעה לא מהימן לגעת ב-UI המהימן או לבצע בקשות לא מורשות. הטכניקות האלה שוברות את הגבול הזה באמצעות תכונות שהספקים כבר מאפשרים, והופכות אימייל פשוט לווקטור לגניבת פרטי הזדהות ולהשתלטות על חשבונות - בלי קבצים מצורפים או קישורים קלאסיים.

תכונות אימייל בסיוע AI מרחיבות עוד את משטח הפגיעה. גם פערים חלקיים בדפדפן או ב-sanitizer מעניקים לתוקפים primitives מעשיים שניתן לשרשר.

איך אפשר היה למנוע את זה

ספקי Webmail: הציגו אימייל HTML בתוך iframes עם sandbox הדוק, והגבילו בחומרה את ה-CSS המותר, attributes מותאמים אישית, תפריטי select וטעינת תמונות. משתמשים וארגונים: התייחסו בזהירות קיצונית לבקשות סיסמה או התחברות בלתי צפויות בתוך webmail, העדיפו לקוחות דואר native שבהם הבידוד חזק יותר, עדכנו דפדפנים ונטרו פעילות חריגה של טוקנים או סשנים בשירותים מחוברים.

השביתו או בחנו בקפידה עוזרי אימייל מבוססי AI שמעבדים תוכן לא מהימן, עד שהספקים יקשיחו את נתיב הרינדור.

מונחים מקצועיים רלוונטיים

Content Security Policy (CSP)
מנגנון אבטחה בדפדפן שמאפשר לאתר להצהיר אילו מקורות תוכן (סקריפטים, תמונות, סגנונות וכדומה) מורשים להיטען, ובכך מפחית את השפעת התקפות injection.
CSS exfiltration
טכניקה שמנצלת לרעה תכונות Cascading Style Sheets כמו attribute selectors, גופנים או בקשות background כדי להבריח נתונים מחוץ לדף בלי JavaScript מסורתי.
מקור: The Hacker News

Head Mare מחליפה מתקיני לקוח של TrueConf בגרסאות טרויאניות

גבוהה

סיכום שרשרת התקיפה

  1. התחברות ללא אימות לפורט TCP 4307 ברירת המחדל
  2. ניצול להרצת סקריפט בתוך בידוד TrueConf, ולאחר מכן בריחה מ-sandbox למערכת ההפעלה
  3. הסלמת הרשאות ל-SYSTEM ופריסת web shell להתמדה
  4. החלפת מתקין הלקוח הלגיטימי בגרסה מטורג'נת של PhantomCore
  5. אופציונלי: פריסת DLLs של PhantomGraph באמצעות C2 ב-OneDrive; שליפת LSASS

מה קרה

קבוצת ההאקטיביסטים Head Mare חודרת לשרתי שיחות הווידאו TrueConf שלא עודכנו, ואז מחליפה מתקיני לקוח לגיטימיים בגרסאות טרויאניות שמשתילות דלתות אחוריות.

התוקפים מתחברים לפורט TCP 4307 הפתוח כברירת מחדל ללא אימות, מנצלים שתי פגיעויות (שמסומנות פנימית ב-Kaspersky כ-KLCERT-26-057 ו-KLCERT-26-058) כדי להריץ קוד בתוך סביבת TrueConf, לברוח מה-sandbox שלה ולהסלים ל-SYSTEM. הם משתילים web shell, אוספים נתונים ותוכן ממסדי נתונים, ומחליפים את מתקין הלקוח הציבורי באחד שמכיל את הדלת האחורית PhantomCore. דלת אחורית שנייה, PhantomGraph (שתי DLLs), משתמשת בחשבון Microsoft OneDrive ל-command-and-control ונצפתה מבצעת שליפת פרטי הזדהות (credential dumping) מ-LSASS.

כשמשתמשים או צדדים שכנגד מתחברים לשרת שנפרץ, מוצע להם המתקין הזדוני הלא חתום כעדכון. Kaspersky גילתה את הפעילות ביולי 2026.

מי מושפע

ארגונים שמריצים שרתי TrueConf on-premise שלא עודכנו (פופולריים בקרב ארגונים וממשל ברוסיה כחלופה ל-Zoom/Teams). עובדים או שותפים שמורידים תוכנת לקוח מהשרתים האלה נמצאים גם הם בסיכון, גם אם הארגון שלהם עצמו אינו מארח TrueConf.

כל סביבה שסומכת על מנגנוני העדכון של TrueConf או שמאפשרת נגישות לפורט הניהול שבברירת המחדל.

למה זה חשוב

שרת ועידות וידאו בודד שנפרץ הופך לוקטור בשרשרת אספקה שמפיץ בשקט דלתות אחוריות לכל משתתף שמעדכן או מצטרף לפגישה. השילוב של גישה לשרת ללא הזדהות, בריחה מ-sandbox, web shells מתמידים ושתי דלתות אחוריות (אחת מבוססת installer ואחת עם C2 ב-OneDrive) מעניק לתוקפים אחיזה פנימית רחבה וגישה לפרטי הזדהות.

המוטיבציה ההאקטיביסטית לצד החשיבות האסטרטגית של בסיס היעדים מעלה את הסבירות לפעילות המשך משבשת או של ריגול.

איך אפשר היה למנוע את זה

עדכנו מיד את שרתי TrueConf והגבילו או חסמו ב-firewall את פורט TCP 4307 כך שלא יהיה נגיש מרשתות לא מהימנות. אמתו חתימות דיגיטליות על כל קבצי ה-installer של הלקוח וסרבו לעדכונים לא חתומים.

נטרו שינויים בלתי צפויים בקבצי installer, אינדיקטורים ל-web shell ופעילות חריגה ב-OneDrive או ב-LSASS. התייחסו לכל לקוח שהורד משרת TrueConf חיצוני כאל לא מהימן עד לאימות, ובדדו או בצעו re-image לתחנות הקצה שנפגעו.

מונחים מקצועיים רלוונטיים

Backdoor
נוזקה שמעניקה לתוקף גישה מרחוק חשאית ומתמשכת למערכת, כך שיוכל לחזור אליה מאוחר יותר בלי צורך לנצל שוב את הפגיעות המקורית.
Sandbox escape
טכניקה שפורצת מסביבת הרצה מוגבלת (sandbox) כדי לאפשר לקוד זדוני לתקשר עם מערכת ההפעלה הבסיסית בהרשאות גבוהות יותר.