Adminer הוא כלי לניהול מסדי נתונים שמגיע כקובץ PHP בודד, וזו בדיוק הסיבה שהוא נפוץ: מעלים אותו לשרת והוא עובד. בגרסאות מ-4.0.0 ועד לפני 4.7.9 יש בו חולשה שמאפשרת לתוקף לגרום לשרת עצמו לשלוח בקשות אל כתובות שהתוקף בוחר. הציון הוא 7.2, והחולשה נמצאת בקטלוג החולשות המנוצלות בפועל של CISA.
מה החולשה?
תחשבו על שרת שיכול לפנות למקומות שאתם לא יכולים. הוא יושב בתוך הרשת, הוא מכיר כתובות פנימיות, ולעיתים יש לו גישה לשירותים שחסומים מבחוץ לגמרי. אם תוקף יכול להכתיב לשרת לאן לפנות, הוא מקבל בעקיפין את הגישה הזאת בלי שהיה לו אי פעם קשר ישיר אליה. לטכניקה הזאת קוראים SSRF, ראשי תיבות של Server Side Request Forgery.
הרשומה אינה מפרטת דרך איזו בקשה בדיוק זה נפתח. מה שהיא כן מדייקת, ושקל לפספס, הוא שהחולשה נוגעת לגרסאות שארוזות עם כל הדרייברים, כלומר לקובץ adminer.php המלא. זה הקובץ שרוב האנשים מורידים.
והמיקום הוא מה שהופך את זה למשמעותי. Adminer יושב לא פעם על שרת אתרים שנמצא באותה רשת עם שירותים פנימיים אחרים. שרת שמוכן לפנות לכל כתובת שיגידו לו אינו רק באג בכלי, הוא נקודת מעבר אל מה שיושב מאחוריו.
מי מושפע?
גרסאות Adminer מ-4.0.0 ועד לפני 4.7.9. התיקון נכנס ב-4.7.9 עצמה. הרשומה מציינת גם את דביאן 9 כהפצה שארזה גרסה חשופה.
החשיפה כאן שונה מזו של מוצר ארגוני. Adminer אינו מותקן על ידי מחלקת IT אלא מועלה לשרת בידי מפתח שצריך גישה למסד הנתונים, לעיתים לצורך משימה אחת, ונשאר שם אחריה. בישראל, כמו בכל מקום, הוא יושב על שרתי אתרים ועל שרתי אחסון משותף, לרוב בלי שאיש עוקב אחרי הגרסה שלו.
וזה החלק המטריד יותר מהחולשה עצמה: קובץ PHP בודד שהועלה פעם ונשכח אינו מקבל עדכונים, כי אין מי שיעדכן אותו.
האם מנוצלת בפועל?
כן. ב-29 בספטמבר 2025 נכנסה החולשה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, רשימת החולשות שידוע כי תוקפים מנצלים אותן בשטח, עם מועד תיקון לגופים פדרליים ב-20 באוקטובר 2025.
והמרחק בזמן הוא העיקר כאן. הרשומה פורסמה ב-11 בפברואר 2021, יותר מארבע וחצי שנים לפני הכניסה לקטלוג. חולשה שתוקנה ב-2021 ומסומנת כמנוצלת ב-2025 מספרת דבר אחד בעיקר: ההתקנות הישנות עדיין שם.
מה עושים?
בדקו קודם אם Adminer בכלל נמצא אצלכם. בשרת אתרים זה אומר לחפש קבצים בשם adminer.php או וריאציות עליו בתיקיות הפומביות. בלא מעט מקרים התשובה מפתיעה את מי ששואל.
אם מצאתם ואינכם צריכים אותו, מחקו אותו. זו הפעולה הטובה ביותר כאן, טובה יותר מעדכון: כלי ניהול מסד נתונים שחשוף לאינטרנט הוא סיכון גם כשאין בו חולשה ידועה.
אם אתם כן צריכים אותו, עדכנו לגרסה 4.7.9 או חדשה יותר, והגבילו את הגישה אליו כך שרק כתובות מוכרות יגיעו אליו, למשל דרך הגדרת שרת האתר או דרך VPN.
ואם הכלי הותקן דרך חבילת ההפצה, כמו בדביאן, עדכנו דרך מנהל החבילות ולא על ידי החלפת הקובץ ביד.