שער דואר נועד לפתוח קבצים מצורפים ולבדוק מה יש בתוכם, וזו בדיוק הנקודה שבה הוא עצמו חשוף. בשער הדואר של Libraesva, ESG, קובץ מצורף דחוס שנבנה במיוחד מאפשר להריץ פקודות על המערכת. הציון הוא 6.1, נמוך יחסית, ובכל זאת CISA סימנה את החולשה כמנוצלת בשטח ב-29 בספטמבר 2025.

מה החולשה?

כדי לבדוק קובץ דחוס צריך קודם לפרוק אותו, ובדרך כלל הפריקה נעשית בעזרת כלי חיצוני שהמערכת מפעילה ומעבירה לו את שם הקובץ ואת הפרמטרים. אם מה שמועבר אינו מסונן כראוי, אפשר לשתול בתוכו תווים שהמערכת מפרשת כסוף פקודה אחת ותחילת פקודה חדשה. לטכניקה הזאת קוראים command injection, הזרקה של פקודות מערכת דרך קלט שלא סונן.

הרשומה עצמה קצרה. היא אומרת שהחולשה נפתחת דרך קובץ מצורף דחוס ואינה מפרטת מעבר לכך. מה שהיא כן מפרטת, ובפירוט חריג, הוא רשימת הגרסאות המתקנות בכל קו מוצר, ולכן שם נמצא החלק המעשי.

יש כאן פרט אחד ששווה לשים לב אליו. הדירוג מציין שנדרשת פעולה של משתמש, ושהפגיעה בסודיות ובשלמות מוגדרת נמוכה. זו אינה חולשה שמעניקה השתלטות מלאה על ההתקן, וזה מסביר את הציון הנמוך יחסית. מה שהיא כן, לפי CISA, זה מנוצלת בפועל.

מי מושפע?

Libraesva Email Security Gateway בגרסאות 4.5 ואילך. הרשומה מפרטת שישה קווי גרסאות ואת הגרסה שסוגרת את החולשה בכל אחד: בקו שעד 5.0 התיקון הוא 5.0.31, בקו 5.1 הוא 5.1.20, בקו 5.2 הוא 5.2.31, בקו 5.3 הוא 5.3.16, בקו 5.4 הוא 5.4.8 ובקו 5.5 הוא 5.5.7.

זה מוצר ארגוני, ובישראל הוא פחות נפוץ משערי הדואר של היצרניות הגדולות. מי שמפעיל אותו לרוב יודע זאת היטב, כי מדובר במערכת שמישהו בחר והתקין במכוון. משתמש פרטי אינו נוגע בה.

האם מנוצלת בפועל?

כן. ב-29 בספטמבר 2025 נכנסה החולשה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, רשימת החולשות שידוע כי תוקפים מנצלים אותן בשטח, עם מועד תיקון לגופים פדרליים ב-20 באוקטובר 2025.

הרשומה פורסמה ב-NVD ב-19 בספטמבר 2025, עשרה ימים בלבד קודם. חולשה בציון 6.1 שמגיעה לקטלוג הזה כל כך מהר היא תזכורת טובה לכך שהציון מודד את העוצמה ולא את ההסתברות שמישהו ישתמש בה.

מה עושים?

עדכנו לגרסה המתקנת בקו שלכם: 5.0.31, 5.1.20, 5.2.31, 5.3.16, 5.4.8 או 5.5.7. בדקו קודם באיזה קו אתם נמצאים, כי המספרים קרובים זה לזה וקל להתבלבל ביניהם. הודעת האבטחה של Libraesva מרכזת את הפרטים.

אם אתם בקו ישן שאינו מופיע ברשימת הגרסאות המתקנות, המסקנה המעשית שונה: צריך לעבור לקו נתמך ולא להסתפק בעדכון נקודתי.

אחרי העדכון בדקו את ההתקן עצמו. החולשה נפתחת דרך דואר נכנס, כלומר דרך ערוץ שההתקן חייב להשאיר פתוח כדי לתפקד, ולכן שווה לעבור על תהליכים, על משתמשים ועל קבצים שנוספו בתקופה שקדמה לעדכון, וגם על תעבורה יוצאת אל יעדים שאינכם מזהים.