חומת אש היא המכשיר שכל השאר סומכים עליו. לפי הרשומה, בגרסאות מסוימות של ScreenOS, מערכת ההפעלה של חומות האש של Juniper, די היה בהזנת סיסמה מסוימת בחיבור SSH או TELNET כדי לקבל הרשאות ניהול על המכשיר. הציון הוא 9.8 מתוך 10, הרשומה פורסמה בדצמבר 2015, והיא נוספה לקטלוג החולשות המנוצלות באוקטובר 2025.

מה החולשה?

אימות סיסמה עובד בדרך שגרתית ומשעממת. המערכת שומרת ייצוג של הסיסמה הנכונה לכל חשבון, בכל כניסה היא משווה את מה שהוזן מול מה ששמור, ואם אין התאמה אין כניסה. זה כל המנגנון.

הרשומה מתארת משהו אחר. היא כותבת שתוקף מרוחק משיג גישת ניהול על ידי הזנת סיסמה, ומצמידה לה מילה אחת שכדאי לשים לב אליה: unspecified, לא מפורטת. הרשומה אינה נוקבת בסיסמה, אינה אומרת לאיזה חשבון היא שייכת ואינה מסבירה איך הגיעה לקוד. מה שהיא כן אומרת הוא שזה עבד, דרך SSH ודרך TELNET.

ההבדל בין זה לבין באג רגיל הוא מהותי. באג הוא בדרך כלל טעות: בדיקה שנשמטה, גבול שלא נאכף, מצב שאיש לא חשב עליו. כאן המערכת לא שכחה לבדוק. היא בדקה, וקיבלה. מי שהחזיק את הערך הנכון נכנס כמנהל, ומי שלא, לא נכנס.

וכאן שווה לסמן במדויק את הגבול בין מה שמתועד ברשומה לבין מה שנאמר סביבה. הרשומה עצמה אינה משתמשת במילה backdoor. הדיווחים מאותם ימים כן עשו זאת, ובהם כתבה של Ars Technica שמדברת על קוד לא מורשה שנמצא בחומות האש, ו-Juniper עצמה פרסמה הודעה חריגה בפורומים שלה. את הפרשנות כדאי לקרוא מהמקורות האלה, לא מהרשומה, שמסתפקת במה שאפשר לאמת.

מה שברור הוא התוצאה: שליטה מלאה על המכשיר שמפריד בין הרשת לבין האינטרנט.

מי מושפע?

הרשומה מפרטת טווח גרסאות צר ומדויק. בענף 6.2.0 מדובר ב-6.2.0r15 עד 6.2.0r18. בענף 6.3.0 מדובר בגרסאות r12 עד r20, כל אחת עד גרסת ה-b המתקנת שלה, כלומר 6.3.0r12b, 6.3.0r13b וכן הלאה, ו-6.3.0r20 עד 6.3.0r21.

ScreenOS היא מערכת הפעלה של דור קודם בציוד Juniper. Juniper אמנם נוכחת בארגונים בישראל, אבל ציוד ScreenOS בגרסאות מ-2015 אינו מה שרואים היום בארונות תקשורת פעילים, ורוב הקוראים כאן לא יצטרכו לעשות דבר.

מי שכן ימצא מכשיר כזה אצלו צריך לשים לב שהחולשה הזאת היא הסימפטום ולא הבעיה. הבעיה היא ציוד שנשאר בשירות עשור אחרי הדור שלו.

האם מנוצלת בפועל?

כן. סוכנות הסייבר האמריקאית CISA הכניסה את החולשה לקטלוג ה-KEV שלה ב-2 באוקטובר 2025. הקטלוג הזה מרכז חולשות שיש עליהן ראיות לניצול בשטח, והמועד שנקבע לגופים הפדרליים האמריקאיים לסיים את הטיפול היה 23 באוקטובר 2025.

הרשומה פורסמה ב-NVD ב-19 בדצמבר 2015, ימים אחדים אחרי ההודעה של Juniper. עשר שנים חלפו בין הפרסום לבין הכניסה לקטלוג.

גם מרכז התגובה CERT פרסם התרעה משלו באותה תקופה, ומי שרוצה לראות איך הדברים הוצגו בזמן אמת ימצא שם את התיאור הרשמי.

מה עושים?

אם יש אצלכם מכשיר ScreenOS, העדכון קיים ומוגדר. בענף 6.3.0 עוברים לגרסת ה-b המתאימה לגרסה שמותקנת אצלכם, ומי שנמצא על r20 עובר ל-6.3.0r21. Juniper מתעדת את כל זה ב-JSA10713, וזה המקום לקרוא ממנו את המספר המדויק ולא מכאן.

לענף 6.2.0 הרשומה מסמנת את r15 עד r18 בלי לציין גרסה מתקנת, ולכן שם חובה לקרוא את הודעת היצרן ישירות לפני שנוגעים במשהו.

במקביל, כבו TELNET. הרשומה מציינת אותו במפורש כאחד משני הערוצים שדרכם זה עובד, והוא פרוטוקול שמעביר את הכול בטקסט גלוי. אין לו מה לחפש בניהול ציוד.

והגבילו מי יכול בכלל להגיע לממשק הניהול: כתובות מוכרות בלבד, מרשת פנימית או מערוץ ניהול נפרד. חולשה שכל כולה התחברות מרחוק מאבדת את רוב ערכה כשאין ממי לקבל התחברות.

ואם המכשיר כבר אינו מקבל עדכונים מהיצרן, ההחלטה כאן אינה קשה. ציוד שעומד בין הרשת לאינטרנט ואי אפשר לסגור בו חולשה בציון 9.8 הוא ציוד להחלפה, לא לניהול.