עוקפים את מסך ההתחברות בלי סיסמה: חולשה בממשק הדואר Roundcube מנוצלת בפועל, ארבעה חודשים אחרי התיקון
מסך ההתחברות לתיבת הדואר של העסק נראה כמו תמיד. שדה שם משתמש, שדה סיסמה, כפתור כניסה. מי שמנצל את החולשה שהתגלתה ב-Roundcube לא צריך למלא אף אחד מהם, וארבעה חודשים אחרי שיצא התיקון המרכז הקנדי לאבטחת סייבר מדווח שזה כבר קורה בפועל.
מה קרה
Roundcube הוא ממשק דואר שרץ בתוך הדפדפן ומאפשר לקרוא מייל בלי להתקין תוכנה. הוא מגיע מותקן מראש עם cPanel, לוח הבקרה שרוב חברות האחסון נותנות ללקוחות שקונות אצלן דומיין ושטח אחסון, ולכן הוא המסך שמוכר לכל מי שנכנס אי פעם ל"וובמייל" של העסק שלו.
ב-24 במאי פרסמו מפתחי Roundcube עדכוני אבטחה, גרסאות 1.6.16 ו-1.7.1, שסוגרים בין השאר חולשה שמסומנת CVE-2026-48842. כדי להבין אותה כדאי לדעת מה קורה מאחורי מסך ההתחברות: כשאתם מקלידים שם משתמש, השרת לוקח את מה שכתבתם ומרכיב ממנו שאילתה למסד הנתונים שמחזיק את רשימת המשתמשים. בתוסף פנימי בשם virtuser_query, שאחראי בדיוק על החיפוש הזה, הקלט לא סונן כראוי, כך שתוקף יכול לשתול בתוכו פקודות משלו למסד הנתונים. לטכניקה הזאת קוראים SQL Injection.
מה שהופך את זה לחמור הוא העיתוי. החולשה פועלת עוד לפני ההתחברות, כך שהתוקף לא צריך חשבון, לא צריך סיסמה ולא צריך שמישהו ילחץ על משהו, ובסוף הוא עוקף את מסך הכניסה ושולף מידע ממסד הנתונים של שרת הדואר. NVD נתנה לה ציון 8.1 מתוך 10, והוא אינו גבוה יותר מפני שהניצול דורש תנאים שלא תמיד מתקיימים.
ב-21 בספטמבר עדכן המרכז הקנדי לאבטחת סייבר את ההתראה שפרסם במאי, והוסיף לה שורה אחת: לפי דיווחים גלויים החולשה מנוצלת בשטח. ארגון Shadowserver, שסורק את הרשת ומודד חשיפות, סופר יותר מ-523 אלף שרתי Roundcube שנגישים מהאינטרנט, אבל זה אינו מספר השרתים שאפשר לתקוף. אין דרך לדעת מתוכו כמה כבר עודכנו וכמה מהם בכלל מלכודות שהציבו חוקרים.
למה זה חשוב לכם
אם יש לכם דומיין פרטי או עסקי אצל חברת אחסון, סביר שהתיבה שלכם יושבת על cPanel ושהממשק שאתם נכנסים אליו הוא Roundcube. תיבת המייל אינה עוד חשבון בין חשבונות: היא הכתובת שאליה נשלחות בקשות איפוס סיסמה של כל השאר, מהבנק ועד הרשתות החברתיות. מי שקורא את הדואר שלכם יכול לאפס דרכו את שאר החשבונות.
והעדכון עצמו אינו בידיים שלכם. השרת שייך לחברת האחסון, והיא זאת שצריכה להתקין את הגרסה החדשה. מה שכן בידיים שלכם זה מה שקורה לחשבון.
מה עושים?
פנו לחברת האחסון שלכם ושאלו אותה ישירות באיזו גרסת Roundcube השרת רץ ומתי היא עודכנה לאחרונה. הגרסאות שסוגרות את החולשה הן 1.6.16 ו-1.7.1, ומאז יצאו עוד שלושה עדכוני אבטחה, כך שהתשובה שאתם רוצים לשמוע היא הגרסה האחרונה: 1.6.19 או 1.7.4.
החליפו את הסיסמה לתיבת הדואר, ואל תשתמשו בה בשום מקום אחר. אם תוקף שלף מידע ממסד הנתונים של השרת, סיסמה שחוזרת על עצמה הופכת דליפה אחת לשרשרת של חשבונות פרוצים.
הפעילו אימות דו-שלבי (קוד נוסף מעבר לסיסמה בכניסה) בכל שירות שמשתמש בכתובת הזאת לאיפוס סיסמה, ובעיקר בבנק ובחשבון גוגל. כך מי שקורא את המייל שלכם עדיין לא מקבל את השאר.
מנהלי שרתים שאינם יכולים לעדכן מיד יכולים להשבית או להסיר את התוסף virtuser_query, שדרכו עוברת המתקפה.
ארבעה חודשים עברו בין התיקון לבין הניצול בשטח. זה בדיוק אורך החלון שבו שרת שאף אחד לא נגע בו הופך ליעד קל.
תגובות