DELMIA Apriso היא מערכת שמנהלת רצפת ייצור: מה מיוצר, באיזה סדר ועל איזו מכונה. הרשומה מתארת בה חולשה שבה נתונים שמגיעים מבחוץ מפוענחים בלי שנבדקו כראוי, והתוצאה עלולה להיות הרצת קוד מרחוק. הציון הוא 9, והחולשה נמצאת בקטלוג החולשות המנוצלות בפועל של CISA מאז 11 בספטמבר 2025.

מה החולשה?

כשתוכנה מקבלת מבנה נתונים מוכן מבחוץ, היא צריכה לבנות אותו מחדש בזיכרון כדי לעבוד איתו. הבנייה מחדש הזאת נקראת deserialization. הסכנה בה אינה הנתונים עצמם אלא מה שקורה תוך כדי: בחלק מהסביבות, עצם בניית האובייקט מפעילה קוד. מי ששולט במה שנשלח משפיע גם על מה שירוץ.

הרשומה מנסחת את זה בקצרה: פענוח של נתונים שאינם מהימנים, שעלול להוביל להרצת קוד מרחוק. היא אינה אומרת איזה רכיב מקבל את הנתונים וכיצד מגיעים אליו, וזה מידע שחסר בה.

הדירוג מוסיף פרט אחד ששווה לקרוא נכון: מורכבות התקיפה מוגדרת גבוהה. כלומר לא מדובר בבקשה בודדת שכל אחד יכול לשלוח, אלא במשהו שדורש תנאים מסוימים. זה ההבדל בין הציון 9 לבין 10.

מי מושפע?

כל מהדורה של DELMIA Apriso מ-2020 ועד 2025 כולל. זה טווח של שש שנים, ובעולם התעשייתי הטווח הזה משמעותי במיוחד: מערכות שמנהלות ייצור מתעדכנות לאט, כי כל השבתה עולה כסף וכל שינוי דורש בדיקה מחדש של הקו.

בישראל זה נוגע לתעשייה: מפעלים, יצרנים וקבלני משנה שמשתמשים במערכות ניהול ייצור. זה אינו מוצר שמשתמש פרטי פוגש, והוא גם אינו מוצר IT קלאסי, ולכן הוא נוטה ליפול בין הכיסאות. צוות ה-IT לא תמיד אחראי עליו, וצוות הייצור לא תמיד עוקב אחרי עדכוני אבטחה.

זו הנקודה שבה שווה לעצור ולשאול מי בארגון שלכם אחראי על המערכת הזאת בפועל.

האם מנוצלת בפועל?

כן. ב-11 בספטמבר 2025 נכנסה החולשה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, רשימת החולשות שידוע כי תוקפים מנצלים אותן בשטח, עם מועד תיקון לגופים פדרליים ב-2 באוקטובר 2025.

בין המקורות שברשומה נמצא יומן של מרכז ISC של SANS על ניסיונות ניצול, כלומר תיעוד עצמאי של ניסיונות ולא רק סימון רגולטורי. הרשומה עצמה פורסמה ב-2 ביוני 2025, כשלושה חודשים לפני הכניסה לקטלוג.

מה עושים?

פנו אל עמוד הודעות האבטחה של Dassault Systemes. הרשומה אינה נוקבת בגרסה מתקנת, והעמוד הזה הוא המקור שאליו היא מפנה, ולכן זה הצעד הראשון ולא השני.

במקביל, ובלי לחכות לעדכון, בדקו אם המערכת נגישה מהאינטרנט. מערכת ניהול ייצור אינה צריכה להיות פתוחה לעולם, וזו ההגבלה שמשנה הכי הרבה כשאין עדיין תיקון להתקין.

בדקו גם את ההפרדה בין רשת הייצור לרשת המשרדית. ככל שההפרדה הדוקה יותר, כך תוקף שהגיע לצד אחד מתקשה יותר לעבור לשני.

ואם עדכון דורש השבתה ותיאום ארוך, התחילו את התיאום עכשיו ולא אחרי שתדעו איזו גרסה להתקין. בסביבות ייצור חלון ההשבתה הוא לרוב מה שקובע את לוח הזמנים, לא זמינות התיקון.