Sitecore היא מערכת לניהול תוכן ולניהול חוויית לקוח, מהסוג שארגונים גדולים מריצים מאחורי האתר שלהם. בגרסאות עד 9.0 של Experience Manager ושל Experience Platform אפשר לגרום לשרת להריץ קוד שהתוקף שלח אליו. הציון הוא 9 מתוך 10, והחולשה נמצאת בקטלוג החולשות המנוצלות בפועל של CISA מאז 4 בספטמבר 2025.

מה החולשה?

כששרת אינטרנט צריך לזכור מידע בין בקשה לבקשה, הוא לפעמים אורז אותו למחרוזת ושולח אותה ללקוח, כדי שזה יחזיר לו אותה בבקשה הבאה. כשהמחרוזת חוזרת, השרת פורס אותה בחזרה למבנה נתונים שהוא מכיר. הפעולה השנייה הזאת נקראת deserialization, שחזור של אובייקט מתוך רצף בייטים.

הסכנה בשחזור כזה אינה בערכים אלא בסוג האובייקט. הרצף שמשוחזר אינו אומר רק מה הנתונים, הוא אומר גם מה לבנות מהם. תוקף ששולט בתוכן יכול לבחור אובייקט שעצם הבנייה שלו מריצה קוד. הרשומה מסווגת את הכשל בדיוק כך: שחזור של נתונים שמקורם אינו מהימן, שמוביל להזרקת קוד.

בין המקורות המצורפים לרשומה מופיע ניתוח של צוות מודיעין האיומים של Google Cloud, שכותרתו מתארת חולשת יום-אפס בשחזור ViewState. כלומר לפי הפרסום ההוא, הניצול קדם לתיקון.

הווקטור מוסיף פרט אחד שמאזן את התמונה: מורכבות הניצול מדורגת גבוהה, כלומר נדרשים תנאים מסוימים כדי שיעבוד ולא כל ניסיון מצליח. מה שאינו נדרש הוא חשבון. אין צורך בהרשאות ואין צורך במשתמש שילחץ על משהו.

מי מושפע?

ברשומה מופיעים שלושה מוצרים בטווח, וכולם עד גרסה 9.0 ומטה: Experience Manager, Experience Platform ו-Experience Commerce. לצדם מופיע גם Managed Cloud, שירות הענן המנוהל של החברה.

Sitecore אינה מערכת של אתר קטן. בישראל היא מוכרת בעיקר בארגונים גדולים שמפעילים אתר לקוחות משלהם, בדרך כלל בהטמעה שבוצעה פעם בידי אינטגרטור חיצוני ומאז מתוחזקת בקצב איטי. מה שמעמיד ארגון בטווח הוא בדיוק זה: התקנה ותיקה שממשיכה לעבוד יפה בלי שדרוג.

האם מנוצלת בפועל?

כן. ב-4 בספטמבר 2025 הוסיפה סוכנות הסייבר האמריקאית CISA את החולשה לקטלוג ה-KEV, רשימת החולשות שידוע כי תוקפים משתמשים בהן בשטח, ונתנה לגופים הפדרליים עד 25 בספטמבר 2025 לטפל.

הרשומה ב-NVD פורסמה יום אחד קודם, ב-3 בספטמבר. ההפרש הזה אומר משהו. החולשה לא חיכתה בתור.

מה עושים?

פנו קודם להודעת התמיכה של Sitecore. זהו המסמך הרשמי של היצרן לחולשה הזאת, ושם מופיעות ההוראות המדויקות להתקנה שלכם. הרשומה ב-NVD מגדירה את הטווח, 9.0 ומטה, אבל לא את מספר הגרסה שסוגרת אותו, וההבדל חשוב: אל תסתמכו על מספר שלא הגיע מהיצרן.

בדקו באיזו גרסה אתם. אם אתם על 9.0 או נמוך ממנה באחד משלושת המוצרים, אתם בטווח.

הגבילו בינתיים את מי שיכול להגיע אל שרת הניהול מהאינטרנט. הניצול מגיע מהרשת ובלי חשבון, ולכן כל צמצום של מי שמסוגל לפתוח את הכתובת מצמצם ישירות את מי שמסוגל לנסות.

ומכיוון שהחולשה מנוצלת בשטח, בדקו גם מה כבר קרה. שרת שהריץ קוד של תוקף משאיר סימנים: קבצים חדשים בתיקיות האתר, חשבונות ניהול שלא אתם יצרתם, ותעבורה שיוצאת מהשרת ליעדים שאינכם מכירים.