פתרונותסדנאותבלוגחדשותאודותבואו נדבר
דף הביתחדשותאבטחה וממשל AI
אבטחה

CISA: מפתחות קבועים בציוד Johnson Controls Airwall

פגיעויות במוצר Airwall מאפשרות פענוח מידע רגיש ועקיפת אימות. עסקים שמחברים AI למערכות תעשייתיות צריכים לבדוק את כל שרשרת האספקה.

Automush
פורסם 18.08.2026
מה זה אומר לעסק שלכם

אם אתם בונים מערכת AI שמתחברת לציוד תעשייתי, מערכות בקרה או תשתיות קריטיות, בדקו השבוע את כל הרכיבים בשרשרת - לא רק את קוד ה-AI עצמו. פגיעות אבטחה בסיסיות כמו מפתחות קבועים מראש יכולות לחשוף את כל המערכת, גם אם הלוגיקה שלכם מאובטחת. זה נכון במיוחד אם אתם עובדים עם לקוחות בתחומי אנרגיה, תחבורה או ייצור.

CISA פרסמה ב-13 באוגוסט 2026 ייעוץ אבטחה על שתי פגיעויות במוצר Airwall של Johnson Controls, שמשפיעות על גרסאות 4.0.4 ומעלה. הפגיעויות - CVE-2026-64887 (שימוש במפתח קריפטוגרפי קבוע מראש) ו-CVE-2026-34492 (שליטה חיצונית בשם קובץ או נתיב) - מדורגות CVSS v3 6.8 ויכולות לאפשר לתוקף לפענח מידע רגיש, לעקוף בקרות אימות, לקרוא קבצים שרירותיים או לקבל גישה למשאבי מערכת מוגנים.

מה קרה בדיוק

הפגיעות הראשונה, CVE-2026-64887, נובעת משימוש במפתח קריפטוגרפי שמוטמע מראש במוצר. זה אומר שכל מי שיודע את המפתח הזה יכול לפענח תעבורה מוצפנת או להתחזות למערכת לגיטימית. הפגיעה השנייה, CVE-2026-34492, מאפשרת לתוקף לשלוט בנתיבי קבצים שהמערכת ניגשת אליהם, מה שעלול לחשוף קבצי תצורה, אישורים או מידע רגיש אחר.

Airwall הוא מוצר שמיועד לאבטח גישה מרחוק למערכות בקרה תעשייתיות (ICS) ותשתיות תפעוליות (OT). הוא משמש בסקטורים כמו אנרגיה, תחבורה וייצור - בדיוק המקומות שבהם פגיעות אבטחה יכולה להיות קריטית.

למה זה חשוב מעבר לכותרת

עסקים ישראליים שבונים מערכות AI מותאמות, במיוחד כאלה שמתחברות לתשתיות תעשייתיות או קריטיות, צריכים להבין שאבטחת המערכת שלהם תלויה בכל חוליה בשרשרת. אפשר לבנות מודל AI מאובטח לחלוטין, אבל אם הוא מתחבר דרך ציוד רשת או בקרה עם פגיעויות בסיסיות כמו מפתחות קבועים, כל המערכת חשופה.

זה רלוונטי במיוחד לחברות שעובדות עם לקוחות בתחומי אנרגיה, מים, תחבורה או ייצור - סקטורים שבהם מערכות AI צריכות לתקשר עם ציוד תעשייתי קיים. הבעיה היא שציוד ICS ו-OT לרוב מותקן לשנים ארוכות, ועדכוני אבטחה לא תמיד מגיעים במהירות.

מה לעשות השבוע

אם אתם בונים או מתכננים מערכת AI שמתחברת לציוד תעשייתי, תעשו מיפוי של כל הרכיבים בשרשרת - לא רק השרתים והקוד שלכם. בדקו אילו מוצרי רשת, בקרה או אבטחה נמצאים בין מודל ה-AI לבין המערכות הפיזיות. בקשו מהלקוח או מצוות התשתיות רשימת גרסאות ועדכוני אבטחה אחרונים.

אם אתם עובדים עם לקוחות בסקטורים רגולטוריים, וודאו שיש תהליך מוגדר לעדכון רכיבי אבטחה גם אחרי שהמערכת עולה לאוויר. פגיעויות כמו אלה מתגלות כל הזמן, ומערכת שהייתה מאובטחת בהתקנה יכולה להיות פגיעה חודש אחרי. לקריאה נוספת על איך לבנות מערכות אוטומציה מנוהלות שכוללות ניטור אבטחה שוטף.

מקורות

שאלות נפוצות

האם פגיעות ב-Airwall משפיעות על מערכות AI שלא מחוברות לציוד תעשייתי?

לא ישירות. הפגיעות משפיעות על ציוד Airwall של Johnson Controls שמשמש לאבטח גישה מרחוק למערכות בקרה תעשייתיות. אם מערכת ה-AI שלכם לא מתחברת לציוד כזה או לא עוברת דרך Airwall, אין השפעה ישירה.

איך אני יודע אם הלקוח שלי משתמש ב-Airwall או בציוד דומה?

שאלו את צוות התשתיות או האבטחה של הלקוח איזה מוצרי אבטחה ורשת נמצאים בין המערכת שלכם לבין הציוד התעשייתי. בקשו רשימת רכיבים וגרסאות, ובדקו אם יש עדכוני אבטחה ממתינים. זה חלק סטנדרטי מתהליך אינטגרציה במערכות קריטיות.

רוצים לדעת מה זה אומר אצלכם?

שיחה קצרה, בלי התחייבות, ונגיד לכם אם זה רלוונטי לעסק שלכם או לא.