חולשה בקושחת מתג הרשת Zyxel GS1900-48HPv2 מאפשרת לתוקף שנמצא על אותה רשת מקומית להריץ פקודות על המתג בלי להזדהות. הציון שקיבלה הוא 8.8 מתוך 10, וב-21 בספטמבר 2026 סימנה אותה סוכנות הסייבר האמריקאית CISA כחולשה שתוקפים כבר מנצלים. היא נוגעת לגרסאות הקושחה עד 2.90(ABTQ.1)C0 כולל.

מה החולשה?

למתג יש ממשק ניהול שנפתח בדפדפן, והבקשות אליו מטופלות בתוכנית CGI, תוכנית קטנה שרצה על המתג עצמו ומרכיבה את התשובה לכל בקשת HTTP שמגיעה. אחד השדות בבקשה כזאת מועתק לאזור זיכרון בגודל קבוע, בלי שהתוכנית בודקת קודם כמה מקום באמת נדרש. מי ששולח שדה ארוך מהצפוי דורס את מה שיושב מעבר לגבול של אותו אזור.

לסוג הבאג הזה קוראים גלישת חוצץ במחסנית. הקוד כותב יותר נתונים ממה שהוקצה לו ודורס את מה שנמצא סמוך בזיכרון, ותוקף ששולט בתוכן שנכתב יכול לסדר את הדריסה כך שהמתג יריץ פקודות מערכת הפעלה שהוא בחר. לפי הרשומה כל מה שנדרש הוא בקשת HTTP שנבנתה במיוחד, בלי שם משתמש וסיסמה.

מי מושפע?

הדגם שמופיע ברשומה הוא Zyxel GS1900-48HPv2, בכל גרסאות הקושחה עד 2.90(ABTQ.1)C0. מתגים מנוהלים מהסוג הזה יושבים בארונות התקשורת של משרדים, של עסקים קטנים ובינוניים ושל סניפים, ובישראל הם נמכרים בדיוק כמו בכל מקום אחר. זה לא ציוד שמשתמש ביתי רגיל מחזיק.

הנקודה שקובעת כאן היא מאיפה התקיפה מגיעה. הניקוד ברשומה מסמן גישה מהרשת הסמוכה ולא מהאינטרנט הפתוח, כלומר התוקף צריך להיות כבר על הרשת המקומית שאליה המתג מחובר. זה מצמצם את התרחיש למי שכבר השיג דריסת רגל בפנים, למשל דרך מחשב נגוע או דרך רשת אלחוטית לאורחים שלא הופרדה כמו שצריך.

האם מנוצלת בפועל?

כן. ב-21 בספטמבר 2026 נכנסה החולשה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, רשימת החולשות שידוע שתוקפים משתמשים בהן בפועל. המועד האחרון שקבעה CISA לגופים הפדרליים בארצות הברית הוא 24 בספטמבר 2026, שלושה ימים אחרי ההכנסה לרשימה.

זה לוח זמנים קצר במיוחד. מי שמריץ את הדגם הזה צריך להתייחס לחולשה כאל משהו שמתרחש עכשיו, ולא כאל סיכון על הנייר.

מה עושים?

בדקו קודם מה מותקן אצלכם. היכנסו לממשק הניהול של המתג בדפדפן ומצאו את גרסת הקושחה. אם מופיעה שם 2.90(ABTQ.1)C0 או גרסה ישנה ממנה, המתג שלכם בטווח שהרשומה מתארת.

העדכון עצמו מגיע מהיצרן. הודעת האבטחה של Zyxel היא המקום שבו מפורטת גרסת הקושחה המתוקנת ומאיפה מורידים אותה, והיא גם המקור המוסמך לשאלה אילו דגמים נוספים בסדרה נכללים. הורידו משם את הקובץ והעלו אותו למתג דרך אותו ממשק ניהול.

עד שהעדכון מותקן, הגבילו מי יכול בכלל להגיע לממשק הניהול. החולשה דורשת גישה מהרשת המקומית, ולכן הוצאת ממשקי הניהול של ציוד התקשורת לרשת נפרדת מזו שבה יושבים המשתמשים היומיומיים מצמצמת ישירות את מי שיכול לנסות.