GoAnywhere MFT הוא שרת שארגונים מפעילים כדי להעביר קבצים בינם לבין גורמים חיצוניים, לרוב עם ממשק שחייב להיות נגיש מבחוץ. הרשומה מתארת בו חולשה ברכיב הרישוי: מי שמחזיק חתימה מזויפת שעוברת את הבדיקה יכול לגרום לשרת לפענח אובייקט שהוא שולט בו, ומשם, לפי התיאור, אפשר להגיע להרצת פקודות. הציון הוא 10 מתוך 10.

מה החולשה?

כששרת מקבל מבנה נתונים מוכן מהרשת, הוא צריך להפוך את רצף הבתים שהגיע אליו חזרה לאובייקט שהתוכנה יודעת לעבוד איתו. הפעולה הזאת נקראת deserialization. היא נשמעת טכנית וחסרת סיכון, והיא אחד המקומות המסוכנים ביותר בתוכנה: אם התוקף קובע מה יש בתוך המבנה, הוא משפיע גם על מה שקורה כשהמבנה נבנה מחדש.

ב-GoAnywhere זה מתרחש ברכיב שמטפל בתשובת הרישוי. השרת מקבל תשובה חתומה ואמור לוודא שהחתימה שלה אמיתית. הרשומה מתארת מצב שבו מי שמחזיק חתימה מזויפת שעוברת את הבדיקה גורם לשרת לפענח אובייקט שהתוקף בנה, וזה עלול להוביל להרצת פקודות.

שימו לב לניסוח, כי הוא זהיר. הרשומה אומרת עלול להוביל ולא מוביל, והיא מציבה תנאי מקדים שאינו זניח: החתימה. Fortra אינה מפרטת ברשומה כיצד משיגים חתימה כזאת, וזה פער אמיתי במידע. מה שכן, הציון שניתן לחולשה הוא 10 מתוך 10 והיא נמצאת בקטלוג המנוצלות, ושני אלה נקבעו בידי גורמים שראו יותר ממה שכתוב שם.

מי מושפע?

כל התקנה של GoAnywhere MFT בגרסה שלפני 7.6.3, וכל גרסה בקו 7.7 ומעלה שלפני 7.8.4.

זו מערכת ארגונית, והיא יושבת בדיוק במקום הרגיש: בין הארגון לבין העולם, עם ממשק שחייב להיות נגיש כדי שמישהו יוכל להעלות ולהוריד קבצים. בישראל היא נמצאת אצל ארגונים שמעבירים קבצים באופן שוטף מול צדדים שלישיים, בהם גופים פיננסיים, חברות ביטוח וספקי שירותים.

הקבצים שעוברים דרך מערכת כזאת הם לרוב מה שהארגון מגדיר כרגיש, אחרת הוא היה שולח אותם במייל.

האם מנוצלת בפועל?

כן. ב-29 בספטמבר 2025 נכנסה החולשה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, רשימת החולשות שידוע כי תוקפים מנצלים אותן בשטח, עם מועד תיקון לגופים פדרליים ב-20 באוקטובר 2025.

הרשומה ב-NVD פורסמה ב-18 בספטמבר 2025, אחד עשר ימים קודם לכן. בתוך פחות משבועיים מהרגע שהחולשה נרשמה היא כבר סומנה כמנוצלת בשטח.

מה עושים?

עדכנו. הגרסאות שסוגרות את החולשה הן 7.6.3 בקו הישן ו-7.8.4 בקו 7.7 ומעלה. בדקו איזו גרסה רצה אצלכם והתקינו את המתאימה, לפי הודעת האבטחה של Fortra.

צמצמו ברמת הרשת מי יכול בכלל לפנות לשרת. ככל שפחות מקורות מגיעים אליו, כך פחות גורמים יכולים לנסות, וזה שווה גם אחרי שהעדכון מותקן.

ומכיוון שהחולשה כבר מנוצלת ומדובר במערכת שמחזיקה קבצים, עברו על השרת אחרי העדכון: חשבונות מנהל שנוספו, תהליכים אוטומטיים שאינכם מזהים, והורדות חריגות של קבצים מהתקופה שקדמה לעדכון.