CISA: פרצת אבטחה חמורה ב-WordPress מנוצלת בפועל

סוכנות הסייבר האמריקאית CISA הוסיפה לקטלוג הניצולים הידועים שלה פגיעות חמורה בליבת מערכת WordPress, המזוהה כ-CVE-2026-63030. מדובר בכשל מסוג Interpretation Conflict המאפשר לתוקפים לבצע הזרקת SQL ולהוביל להרצת קוד מרחוק, כאשר ניתן לשרשר פגיעות זו עם פגיעות נוספת המזוהה כ-CVE-2026-60137. לאור הניצול הפעיל, CISA דורשת מבעלי האתרים להטמיע את עדכוני האבטחה הנדרשים בהתאם להנחיות ה-BOD 26-04, וזאת לא יאוחר מתאריך ה-24 ביולי 2026. על מנהלי מערכות ואחראי אבטחה להעריך את רמת החשיפה לאינטרנט של הנכסים שברשותם ולפעול מיידית לעדכון הגרסאות או להפסקת השימוש במוצר במידה ואין פתרון זמין, כדי למנוע חדירה לאתרים ופגיעה בשלמות המידע.

סוכנות CISA מזהירה: פגיעות קריטית בליבת וורדפרס מנוצלת בפועל

סוכנות הסייבר האמריקאית CISA הוסיפה לקטלוג הפגיעויות המנוצלות שלה את CVE-2026-63030, פגיעות מסוג Interpretation Conflict בליבת מערכת וורדפרס. הפגיעות מאפשרת לתוקפים לבצע הזרקת SQL ולהוביל להרצת קוד מרחוק, כאשר קיים חשש לניצול משולב עם פגיעות נוספת תחת המזהה CVE-2026-60137. בהתאם להנחיות ה-BOD 26-04, על מנהלי מערכות וארגונים ליישם את עדכוני האבטחה הנדרשים מטעם היצרנית בהקדם האפשרי. סוכנות CISA הדגישה את הצורך הדחוף בבדיקת החשיפה של נכסים לאינטרנט ועדכונם עד לתאריך היעד שנקבע ל-24 ביולי 2026, זאת במטרה למנוע ניצול זדוני של הפרצה במערכות וורדפרס הפגיעות.

CISA: פגיעות SQL Injection בליבת וורדפרס מנוצלת בפועל

סוכנות הסייבר האמריקאית CISA הוסיפה לקטלוג הפגיעויות המנוצלות שלה את CVE-2026-60137, חולשת הזרקת SQL בליבת המערכת של וורדפרס. הפגיעות מתרחשת כאשר תוסף או תבנית מעבירים קלט לא מהימן למערכת, וניתן לשרשר אותה עם חולשה נוספת, CVE-2026-63030, כדי לאפשר לתוקפים ללא הרשאות להריץ קוד מרחוק על התקנות וורדפרס המוגדרות כברירת מחדל. על הארגונים להחיל את עדכוני האבטחה הנדרשים בהתאם להנחיות הספק והנחיות ה-BOD 26-04 של CISA, תוך הערכת החשיפה לאינטרנט של הנכסים הרלוונטיים בארגון, וזאת עד לתאריך היעד שנקבע ל-4 באוגוסט 2026.

סוכנות CISA מזהירה מפני ניצול פעיל של פגיעות בנתבי DD-WRT

סוכנות הסייבר האמריקאית CISA הוסיפה את פגיעות ה-CVE-2021-27137 לקטלוג הפגיעויות המנוצלות באופן פעיל הידועות שלה. מדובר בחולשת גלישת חוצץ מבוססת מחסנית (Stack-Based Buffer Overflow) הקיימת בתוכנת הנתבים DD-WRT, אשר עלולה לאפשר לתוקפים ללא אימות להוביל להרצת קוד מרחוק באמצעות מנגנון ה-UPnP. בעקבות זאת, הורתה הסוכנות לארגונים לפעול בהתאם להנחיות התיקון שלה במסגרת הנחיית BOD 26-04, תוך דרישה להטמיע עדכונים או לבחון את הפסקת השימוש במוצר במידה ולא ניתן למתן את הסיכון. על בעלי המערכות לוודא את רמת החשיפה לאינטרנט של רכיבי הרשת הפגיעים ולפעול בהתאם ללוחות הזמנים שנקבעו לעדכון.

סוכנות הסייבר האמריקאית CISA מזהירה מפני ניצול פעיל של פגיעות קריטית ב-Langflow

סוכנות הסייבר והתשתיות האמריקאית CISA הוסיפה לקטלוג הפגיעויות המנוצלות שלה את CVE-2026-0770, פגיעות מסוג Inclusion of Functionality from Untrusted Control Sphere במוצר Langflow. תקלה זו מאפשרת לתוקפים מרוחקים להריץ קוד שרירותי על מערכות מושפעות. בעקבות זאת, פרסמה הסוכנות הנחיה לכלל הארגונים לפעול בהתאם להנחיות היצרן וליישם עדכוני אבטחה בתוך תקופה מוגדרת, בהתאם לדרישות הנחיית BOD 26-04. על הארגונים להעריך את רמת החשיפה לאינטרנט של הנכסים שברשותם, להחיל את התיקונים הנדרשים או להפסיק את השימוש במוצר אם לא קיימת אפשרות לביצוע פעולות המיגון הנדרשות, זאת לאור הניצול הפעיל של הפגיעות בשטח.

CISA מזהירה מפני ניצול פעיל של פגיעות בנתבי DD-WRT

סוכנות הסייבר והתשתיות האמריקנית, CISA, הוסיפה את פגיעות CVE-2021-27137 לקטלוג הניצולים המוכרים שלה, המצביע על שימוש פעיל של גורמי איום בשטח. מדובר בחולשת גלישה של חוצץ על בסיס מחסנית בתוכנת הנתבים הפופולרית DD-WRT, המאפשרת לתוקף ללא אימות להוביל להרצת קוד מרחוק באמצעות מנגנון ה-UPnP. בעקבות העדכון, הונחו ארגונים לפעול בהתאם להנחיות התיקון שפורסמו ולעמוד בלוחות הזמנים שנקבעו ב-BOD 26-04, כדי למנוע חשיפה של נכסים אינטרנטיים לסיכונים משמעותיים. על המשתמשים לוודא יישום מלא של עדכוני האבטחה שסיפק היצרן עד לתאריך היעד שנקבע ב-24 ביולי 2026.

סוכנות הסייבר האמריקאית מזהירה: פרצת אבטחה חמורה בכלי Langflow מנוצלת בפועל

סוכנות הסייבר והתשתיות האמריקאית (CISA) עדכנה את קטלוג הפגיעויות המנוצלות שלה (KEV) בעקבות זיהוי פעילות ניצול כנגד פגיעות בתוכנת Langflow, המסומנת כ-CVE-2026-0770. הפגיעות מוגדרת כהכללת פונקציונליות ממקור חיצוני לא מהימן, דבר המאפשר לתוקפים מרוחקים להריץ קוד שרירותי על מערכות מותקנות. בהתאם להנחיות ה-BOD 26-04, CISA דורשת מכלל הארגונים ליישם את עדכוני האבטחה הנדרשים או לנקוט באמצעי מניעה בהתאם להוראות היצרן. על הארגונים להשלים את הטיפול בפגיעות זו עד לתאריך ה-24 ביולי 2026, תוך בחינת החשיפה לאינטרנט של הנכסים בארגון והפסקת השימוש במוצר במידה ולא ניתן להחיל את תיקוני האבטחה הנדרשים.

קמפיין ריגול בשם HOLLOWGRAPH עושה שימוש ביומני Microsoft 365 להעברת פקודות

חוקרי חברת Group-IB חשפו קמפיין ריגול ממוקד המכונה HOLLOWGRAPH, העושה שימוש יצירתי ביומני Microsoft 365 לצורך תקשורת עם שרת פיקוד ושליטה. התוקפים משתמשים באירועים ביומן המתוזמנים לשנת 2050 כדי להטמין פקודות מוצפנות וקבצים שנגנבו, תוך ניצול ה-API של Microsoft Graph כדי להסוות את התעבורה כפעילות לגיטימית. התוכנה הזדונית מעדכנת את פרטי הגישה לשירות דרך תעבורת DNS, ומקיימת דמיון טכני למסגרת העבודה Cavern. מתוך הממצאים עלה כי הפעילות מכוונת נגד ארגונים בישראל, כאשר זוהו 12 מערכות נגועות בתיבת דואר אחת שנפרצה, מה שמעיד על מאמץ ריגול ממוקד ולא על מתקפה רחבת היקף.

HollowGraph: נוזקה חדשה משתמשת ביומני Microsoft 365 כדי להסוות תקשורת שליטה ובקרה

חוקרי חברת Group-IB חשפו נוזקת ריגול חדשה בשם HollowGraph, המנצלת את תשתית ה-API של Microsoft Graph לצורך תקשורת עם שרת השליטה והבקרה. התוקפים משתמשים ביומני Microsoft 365 כדי להטמין פקודות ולהעביר קבצים שנגנבו כקבצים מצורפים לאירועים פיקטיביים המתוזמנים לשנת 2050. שימוש בנתיב לגיטימי של מיקרוסופט מאפשר למפעילי הנוזקה להסוות את תעבורת הנתונים כפעילות משרדית שגרתית, ובכך להקשות על זיהוי הפעילות הזדונית על ידי מערכות אבטחה מסורתיות המנטרות תעבורת רשת רגילה, תוך שהם מנצלים את האמון בתשתיות הענן של הארגון כדי להוציא לפועל את מתקפות הריגול שלהם מבלי לעורר חשד.

ניצול פעיל של פגיעויות Zero-Day במוצרי SonicWall להפצת נוזקות

חברת הסייבר Volexity דיווחה על ניצול פעיל של שתי פגיעויות מסוג Zero-Day במוצרי חברת SonicWall, אשר תועדו תחת המזהים CVE-2026-15409 ו-CVE-2026-15410. על פי הממצאים, קבוצת תקיפה המכונה UTA0533 עשתה שימוש בפגיעויות אלו על מנת לחדור למערכות ולהפיץ נוזקות מותאמות אישית במשך מספר שבועות טרם שחרור עדכוני האבטחה הרלוונטיים. מדובר באירוע אבטחה משמעותי המדגיש את הצורך בעדכון דחוף של רכיבי התשתית הארגונית החשופים, במטרה להתגונן מפני ניסיונות תקיפה דומים ופעילות עוינת מצד גורמים מיומנים המנצלים פרצות שטרם תוקנו במערכות גישה מרחוק וציוד רשת ארגוני.

סיכום שבועי: ניצול של פגיעויות Zero-Day במוצרי SonicWall ו-SharePoint

דוח אבטחה עדכני מצביע על שבוע עמוס באיומי סייבר משמעותיים, הכוללים ניצול של פגיעויות מסוג Zero-Day במוצרי SonicWall ובמערכת SharePoint של מיקרוסופט. בנוסף, דווח על תקיפות המכוונות לשירותי בינה מלאכותית ועל הרצת קוד מרחוק (RCE) בסביבת וורדפרס. ממצאי הדוח מדגישים כי התוקפים ניצלו שילוב של מערכות חשופות, כשלים בבקרות אימות ושימוש בקוד זדוני המופץ דרך כלים ציבוריים. פגיעויות אלו, שחלקן הופעלו עוד בטרם פורסמו עדכוני אבטחה, הובילו במקרים מסוימים למחיקת זיכרון, גניבת מפתחות הצפנה ונטרול של כלי הגנה ארגוניים, מה שמחייב את מנהלי המערכות לבצע עדכוני תוכנה דחופים ולבחון את חשיפת התשתיות שלהם.

OpenSSL תיקנה פרצת מניעת שירות (DoS) המכונה HollowByte

פרויקט OpenSSL עדכן את התוכנה כדי לפתור פרצת אבטחה המכונה HollowByte, שעלולה לאפשר לתוקפים לגרום להשבתת שירות. הפגיעות מאפשרת לשלוח רצף של מטענים זדוניים המפעילים תהליכי הקצאת זיכרון מראש בשרת, אשר אינם משתחררים כראוי לאחר העיבוד. הצטברות זו של הקצאות זיכרון עלולה להוביל לניצול מלא של משאבי המערכת ולגרום לקריסת שרתים המריצים גרסאות פגיעות. מומלץ למנהלי מערכות ואנשי אבטחה לבדוק את הגרסאות המותקנות בארגונם ולעדכן אותן בהקדם האפשרי כדי למנוע ניצול פוטנציאלי של הפרצה, שכן מדובר בפגם משמעותי העלול להשפיע על יציבות השירותים הנשענים על ספריית OpenSSL.