SysAid היא מערכת לניהול פניות שירות ונכסי IT. בהתקנה המקומית שלה, בגרסאות עד 23.3.40, אפשר היה לשלוח אל רכיב ה-Checkin מסמך XML בנוי במיוחד, בלי להזדהות כלל, ולגרום לשרת לקרוא קבצים מתוך עצמו. הציון 9.3, ו-CISA מאשרת ניצול בפועל.

מה החולשה?

XML הוא פורמט טקסט שמערכות מעבירות בו נתונים ביניהן. יש בו תכונה ותיקה שנקראת ישות, מעין קיצור שמגדירים פעם אחת: נותנים לו שם, ובכל מקום שבו השם מופיע במסמך, הרכיב שמפרסר אותו שותל במקומו את הערך שהוגדר.

התכונה הזאת יודעת עוד משהו. אפשר להגדיר ישות שהערך שלה אינו כתוב במסמך בכלל אלא נמצא במקום אחר, בנתיב על הדיסק או בכתובת ברשת. כשהמפרסר נתקל בהפניה כזאת הוא הולך לשם, מביא את התוכן, ומשלב אותו במסמך כאילו היה כתוב בו מלכתחילה. זו ישות חיצונית.

מכאן החולשה כותבת את עצמה. מי ששולח את המסמך מגדיר בתוכו ישות שמצביעה על קובץ בשרת, המפרסר קורא את הקובץ, והתוכן חוזר אליו בתשובה. הסיווג הרשמי מתאר בדיוק את זה, עיבוד של ישות חיצונית במסמך שמקורו אינו מהימן.

הרשומה מונה שתי תוצאות, קריאה של קבצים מהשרת והשתלטות על חשבון מנהל. היא אינה מסבירה כיצד האחת מובילה לשנייה, והיא כן קובעת ששתיהן הושגו.

ושימו לב לתנאי הפתיחה, כי הוא ריק. לפי הרשומה אין צורך בהזדהות, כלומר רכיב שנועד לתקשורת שגרתית קיבל מסמך מכל מי שהצליח להגיע אליו.

מי מושפע?

SysAid On-Prem בגרסאות 23.3.40 ומטה. הרשומה מתייחסת במפורש להתקנה המקומית, זו שרצה על שרת של הארגון ונמצאת באחריותו לעדכן.

מערכת כזאת יושבת בלב ה-IT. היא מחזיקה את ההיסטוריה של מה נשבר בארגון ומי טיפל, ובתוך הפניות עצמן יושבים קובצי יומן, צילומי מסך ולא פעם גם פרטי גישה שמישהו הדביק לפנייה כדי לקבל עזרה מהר יותר.

בישראל SysAid מוכרת היטב, בין השאר מפני שהיא פותחה כאן, והיא נמצאת בארגונים בינוניים וגדולים ובגופים ציבוריים. מי שמריץ אותה בהתקנה מקומית ולא כשירות מנוהל הוא בדיוק הקהל של הרשומה הזאת.

האם מנוצלת בפועל?

כן. ב-22 ביולי 2025 הוסיפה CISA את החולשה לקטלוג ה-KEV שלה, רשימת החולשות שידוע כי תוקפים מפעילים אותן בשטח, עם מועד תיקון לגופים הפדרליים ב-12 באוגוסט 2025.

הרשומה ב-NVD פורסמה ב-7 במאי 2025, כחודשיים וחצי קודם. המקור הראשון שהיא מפנה אליו הוא מחקר של חברת watchTowr, שכותרתו מתארת הרצת קוד שמגיעה דרך פנייה לשירות תמיכה. הפרטים, במילים אחרות, פורסמו בגלוי.

מה עושים?

בדקו את הגרסה מול הגבול שברשומה, 23.3.40. כל מה שעד המספר הזה ועד בכלל נמצא בטווח, והיעד הוא גרסה שמעליו.

תיעוד הגרסאות של SysAid הוא המקור שהרשומה מפנה אליו לעניין העדכון, ומשם לוקחים את המספר המדויק ואת סדר ההתקנה. הרשומה עצמה אינה נוקבת בגרסת תיקון.

עד שמעדכנים, בדקו מי יכול להגיע אל השרת מבחוץ. הניצול אינו דורש הזדהות, ולכן כל צמצום של מי שמסוגל לשלוח אליו בקשה הוא צמצום ישיר של מי שמסוגל לנצל.

ואם השרת היה נגיש בגרסה שבטווח, החליפו את פרטי הכניסה של חשבונות הניהול ולא רק של החשבון הראשי. הרשומה מציינת השתלטות על חשבון מנהל כתוצאה אפשרית, ומי שהשיג אותה לא בהכרח השאיר סימן שקופץ לעין.

ואל תפסחו על מה שיושב בפניות עצמן. אם נהוג אצלכם לצרף סיסמאות או מפתחות לתוך פנייה כדי שהתומך יוכל לשחזר תקלה, הניחו שהם נקראו, והחליפו גם אותם.