תדריך יומי
תיקון חם 2 לבעיות מנוצלות ב-Zero-Day של Metabase, N-able, Kemp LoadMaster מגיע ל-KEV
התדרוך של היום מכסה ניצול פעיל של יום אפס ב-Metabase, תיקונים חמים קריטיים עבור N-able N-central, תוספות CISA KEV עבור Progress Kemp, ומחקר על פגמים ב-Atlassian Rovo וב-CSS של דואר אלקטרוני.
5 ידיעות2 דקות קריאה

תשתית תוכנה ארגונית מתמודדת כיום עם פעילות ממוקדת רבה, עם דיווחים על ניצול פעיל בכלי ניהול ופלטפורמות ניהול מרובות. תוקפים לא מאומתים מנצלים באופן פעיל תקלה ברמת חומרה מרבית של יום אפס במופעי Metabase המתארחים בעצמם כדי לקבל הרשאות ניהול מלאות ולחלץ אישורי מסד נתונים מאוחסנים.
ניצול של Metabase Zero-Day בטבע מאפשר גישת מנהל ללא אימות
Metabase הזהירה כי פגיעה מסוג zero-day injection של SQL, שהשפיעה על גרסאות x.58.0 ומעלה, נוצלה באופן טבעי. הפגיעות מאפשרת לתוקפים מרוחקים לקבל גישת מנהל מערכת, לשנות תצורות ולגנוב אישורי מסד נתונים מאוחסנים.
- למה זה חשוב
- מופעי Metabase המאוחסנים בעצמם חשופים לפריצה מלאה, מה שמאפשר למשתמשים לא מורשים לייצא נתונים עסקיים רגישים ולפגוע במסדי נתונים מחוברים.
- מה לעשות
- החל את תיקוני האבטחה העדכניים ביותר של Metabase באופן מיידי עבור כל הפריסות המאוחסנות בעצמן.
פגם ב-LoadMaster של Kemp פוגע ב-CISA KEV לאחר 792 ניסיונות ניצול שדווחו
CISA הוסיפה את CVE-2026-8037 לקטלוג הפגיעויות הידועות שלה לאחר ניסיונות ניצול פעילים. פגם הזרקת פקודות קריטי ב-Progress Kemp LoadMaster מאפשר לתוקפים מרוחקים לא מאומתים לבצע פקודות שרירותיות דרך נקודות קצה קלט לא מטופלות.
- מה לעשות
- עדכן את מכשירי Progress Kemp LoadMaster לגרסת הקושחה העדכנית ביותר באופן מיידי.
ניתן להונות את Atlassian Rovo ולשלוח נתוני Jira ו-Confluence לתוקפים
הוראות הנשלטות על ידי תוקף יכולות לגרום לעוזר Rovo של Atlassian לאסוף נתוני Jira או Confluence שמשתמש מחובר יכול לגשת אליהם, ולאחר מכן לשלוח אותם לשרת חיצוני.
- למה זה חשוב
- ארגונים המשתמשים ב-Atlassian Rovo מסתכנים בדליפת נתונים פנימיים רגישים של Jira ו-Confluence אם משתמשים פותחים קישורים או קבצים זדוניים שעובדו על ידי עוזר הבינה המלאכותית.
התקפות CSS חדשות עלולות לשבור הגנות של דואר אלקטרוני כדי לגנוב סיסמאות וטוקנים
מחקר של PortSwigger מדגיש טכניקות תקיפה מבוססות CSS בשירותי דואר אלקטרוני, כולל Outlook, Gmail, Fastmail ו-Yahoo Mail. CSS זדוני בתוך הודעות דוא"ל יכול לחמוק מגבולות ההודעות כדי ללכוד סיסמאות, לחטוף פעולות בממשק המשתמש ולגנוב אסימוני גישה של צד שלישי.
- למה זה חשוב
- משתמשי דואר אלקטרוני מתמודדים עם גניבת אישורים, השתלטות על חשבונות ודליפת טוקנים בעת צפייה בהודעות דוא"ל HTML לא מהימנות בממשקי דואר אלקטרוני פגיעים.
N-able מוציא תיקון חם 2 ל-N-central כאשר תוקפים מגיעים למערכות מנוהלות ומתמידים
N-able הוציאה את תיקון חם 2 עבור N-central כדי להתמודד עם ניצול פעיל של CVE-2026-18577, תיקון לא שלם עבור CVE-2026-18556. תוקפים ניצלו את הפגם כדי לקבל גישה לא מורשית ולשמור על תקינות במערכות מנוהלות.
עיקרי הדברים
- תקן באופן מיידי מופעי Metabase המתארחים באופן עצמאי כדי להגן מפני הזרקת SQL לא מאומתת ופגיעה ניהולית מלאה.
- החל את תיקון החם 2 של N-able N-central כדי לצמצם ניצול מתמשך של CVE-2026-18577, גם אם תיקון חם 1 הותקן בעבר.