בקונסולת הניהול של Trend Micro Apex One, בגרסת ההתקנה המקומית, נמצאה חולשה שמאפשרת לתוקף מהרשת להעלות קוד ולהריץ פקודות על השרת בלי להזדהות קודם. הציון הוא 9.4 מתוך 10. מאז 18 באוגוסט 2025 היא רשומה אצל סוכנות הסייבר האמריקאית כחולשה שמנוצלת בשטח.
מה החולשה?
כששרת בונה פקודה שהוא מעביר למערכת ההפעלה ומרכיב בתוכה ערך שהגיע מבחוץ, כל תו שמפריד בין פקודה לפקודה הופך לכלי ביד מי ששלח את הערך. תוקף ששותל תווים כאלה גורם למערכת להריץ את מה שבא אחריהם. זאת הזרקת פקודות אל מערכת ההפעלה, וזה בדיוק הסיווג שברשומה.
הרשומה מנוסחת קצר ואינה מתארת את הדרך המדויקת. מה שהיא כן אומרת מפורשות הוא שני דברים, ושניהם משנים את התמונה: התוקף מרוחק, והוא נמצא לפני שלב ההזדהות. בלי שם משתמש, בלי סיסמה ובלי חשבון קיים.
הווקטור ממלא את השאר. מהרשת, מורכבות נמוכה, בלי הרשאות ובלי מעורבות של משתמש, עם פגיעה גבוהה בסודיות ובזמינות ופגיעה חלקית בשלמות.
ומה שמייחד את היעד הזה הוא מה שמחובר אליו. Apex One היא מערכת הגנת קצה: שרת מרכזי בארגון, וסוכן שרץ על כל עמדה ומקבל ממנו הוראות. שרת שתוקף מריץ עליו פקודות יושב במרכז הזה.
מי מושפע?
ברשומה מופיעה התקנה אחת: Apex One 2019 בגרסת on-premise על Windows, כלומר זו שהארגון מריץ על השרת של עצמו. שירות הענן המנוהל אינו מופיע בטווח שברשומה.
זה מוצר ארגוני. מי שנוגע בו בישראל הוא צוות ה-IT או האבטחה בארגון בינוני ומעלה, ולא משתמש ביתי. והחשיפה המסוכנת ספציפית יותר מזה: קונסולת ניהול שאפשר להגיע אליה מהאינטרנט, להבדיל מאחת שסגורה ברשת הפנימית.
האם מנוצלת בפועל?
כן. ב-18 באוגוסט 2025 הכניסה CISA, סוכנות הסייבר האמריקאית, את החולשה לקטלוג ה-KEV שלה, הרשימה שמרכזת חולשות שידוע כי תוקפים משתמשים בהן בשטח ולא רק בתיאוריה. המועד שנקבע לגופים הפדרליים היה 8 בספטמבר 2025.
הרשומה ב-NVD פורסמה ב-5 באוגוסט, כשבועיים קודם.
מה עושים?
התיקון מגיע מהיצרן, והמסמך שלו הוא הודעת התמיכה של Trend Micro. שם מופיעים העדכון והוראות ההתקנה. הרשומה ב-NVD מציינת את המוצר בטווח אבל לא את מספר הגרסה שסוגרת, ולכן המספר צריך להגיע משם ולא ממקום אחר.
בדקו אם קונסולת הניהול נגישה מהאינטרנט. הניצול מגיע מהרשת ובלי חשבון, כך שקונסולה שפתוחה החוצה היא המקרה שמטפלים בו ראשון. הגבלה לרשת הפנימית או ל-VPN מצמצמת את החשיפה מיד, גם לפני שהעדכון מותקן.
ומכיוון שהחולשה פועלת בלי הזדהות ומנוצלת בשטח, בדקו מה כבר עבר בשרת. מה שמחפשים הוא קבצים שהופיעו בתיקיות הקונסולה בלי שמישהו אצלכם העלה אותם, ותהליכים או תעבורה שיצאו מהשרת בתאריכים שאינכם יכולים להסביר.