בתוך שרתים רבים יושב מחשב קטן ונפרד שתפקידו לנהל את השרת עצמו, והוא ממשיך לפעול גם כשהשרת כבוי. ברכיב כזה מתוצרת AMI, בשם MegaRAC SP-X, נמצאה חולשה שאפשרה לתוקף מרוחק לעקוף את האימות ולהגיע לשליטה. הציון הוא 10, הגבוה ביותר האפשרי, והחולשה נמצאת בקטלוג החולשות שמנוצלות בפועל.

מה החולשה?

הרכיב הזה נקרא BMC, ראשי תיבות של בקר ניהול לוח האם. הוא מעבד עצמאי עם רשת משלו וחיבור חשמל משלו, והוא נועד לאפשר למנהל מערכת לעשות מרחוק את מה שפעם דרש לעמוד ליד השרת: להדליק ולכבות אותו, לראות את המסך בזמן העלייה, להחליף את מערכת ההפעלה שהוא טוען. במילים אחרות, מי ששולט בו שולט בשרת בצורה עמוקה יותר ממי שמחזיק חשבון מנהל במערכת ההפעלה שרצה עליו.

הגישה אליו נעשית בין היתר דרך Redfish, ממשק תקני שדרכו מערכות ניהול מדברות עם חומרה. לפי הרשומה, תוקף שפנה דרך הממשק הזה הצליח לעקוף את שלב האימות כליל. הסיווג הרשמי של החולשה הוא עקיפת אימות בדרך של התחזות, כלומר המערכת השתכנעה שהפונה הוא מי שהוא אינו.

הרשומה מתארת את התוצאה בלי סייגים: פגיעה אפשרית בסודיות, בשלמות ובזמינות. הוקטור מוסיף שהגישה מגיעה מהרשת, בלי פרטי אימות ובלי פעולה של משתמש. אין כאן תנאי מקדים.

מי מושפע?

MegaRAC SP-X בגרסאות 12 שלפני 12.7, ובגרסאות 13 שלפני 13.5. בנוסף מופיעות ברשומה מערכות אחסון של NetApp מסדרות H300S, H500S, H700S ו-H410S, שהקושחה שלהן כוללת את הרכיב.

זה אינו מוצר שקונים בנפרד, וזאת בדיוק הבעיה. הרכיב מגיע בתוך שרתים של יצרנים שונים, כך שארגון עשוי להחזיק עשרות כאלה בלי שמישהו חושב עליהם כעל מערכת שצריך לעדכן. בישראל זה נוגע לכל חוות שרתים, לספקי אירוח ולחדרי שרתים ארגוניים.

השאלה המעשית היא היכן רשת הניהול שלכם נמצאת. אם ממשקי הניהול של השרתים יושבים על רשת נפרדת וסגורה, מעגל התוקפים קטן משמעותית. אם הם נגישים מהרשת הכללית או מהאינטרנט, זה המקרה החמור.

האם מנוצלת בפועל?

כן. ב-25 ביוני 2025 נכנסה החולשה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, רשימת החולשות שידוע כי תוקפים מנצלים אותן בשטח, עם מועד תיקון לגופים פדרליים ב-16 ביולי 2025.

הרשומה ב-NVD פורסמה ב-11 במרץ 2025, שלושה חודשים וחצי קודם לכן. בין המקורות מופיעים סקירה של ארס טכניקה וניתוח של חברת Eclypsium, שתיהן עוסקות בחולשה הזאת.

מה עושים?

בררו איזו גרסת MegaRAC SP-X רצה על השרתים שלכם. הגרסאות המתוקנות הן 12.7 לענף 12 ו-13.5 לענף 13, וכל מספר נמוך מהם בענף שלו חשוף.

עדכנו את הקושחה. הודעת האבטחה של AMI היא המקור הרשמי. שימו לב שהעדכון מגיע בדרך כלל מיצרן השרת ולא מ-AMI ישירות, ולכן בדקו גם מול מי שמכר לכם את החומרה.

מי שמריץ מערכות אחסון של NetApp מהסדרות שברשומה ימצא את ההנחיות בהודעת NetApp.

ללא קשר לעדכון, ודאו שממשקי הניהול של השרתים אינם נגישים מהאינטרנט, ורצוי שגם לא מרשת המשרד הרגילה. הפרדה של רשת הניהול היא ההגנה שממשיכה לעבוד גם בפעם הבאה שתתגלה חולשה ברכיב כזה, ולכן היא שווה יותר מכל תיקון נקודתי.