מיקרוסופט שחררה את עדכון האבטחה הגדול בתולדותיה: 570 תיקונים, ושלוש פרצות שכבר נוצלו
מיקרוסופט הפיצה ב-14 ביולי את עדכון האבטחה החודשי הגדול בתולדותיה: תיקון ל-570 חולשות במוצרים שונים, ובהם מערכת ההפעלה Windows. שלוש מהחולשות הן מסוג "יום אפס" (zero-day, פרצה שנחשפת עוד לפני שיש לה תיקון), ושתיים מהן כבר נוצלו על ידי תוקפים בשטח.
מה קרה
פעם בחודש, בכל יום שלישי שני, מיקרוסופט משחררת חבילת תיקוני אבטחה שנקראת Patch Tuesday. הפעם המספר חריג: 570 תיקונים, הכמות הגדולה ביותר אי פעם. החברה מסבירה שהגידול נובע מכך שהיא נעזרת בבינה מלאכותית כדי לסרוק את הקוד ולאתר חולשות, וכך מוצאת יותר.
שתי הפרצות שכבר נוצלו נוגעות בעיקר לשרתים ולארגונים גדולים (רכיבים בשם AD FS ו-SharePoint), והן לא משפיעות ישירות על משתמש ביתי. את שתיהן, לפי מיקרוסופט, גילו חוקרים תוך כדי טיפול במתקפות אמיתיות, כלומר התוקפים הקדימו את היצרנית. הפרצה השלישית מעניינת יותר את הציבור הרחב: באג בשם CVE-2026-50661 שמאפשר לעקוף את BitLocker, מנגנון ההצפנה שמגן על הכונן ב-Windows. הצפנה הופכת את כל הקבצים על הכונן לבלתי קריאים בלי הסיסמה הנכונה, וכך שומרת עליהם גם אם המחשב יוצא מהידיים שלכם. תוקף עם גישה פיזית למחשב יכול לנצל את הבאג כדי לעקוף את המנעול הזה ולקרוא מידע מוצפן. במילים אחרות, זו סכנה בעיקר אם המחשב שלכם נגנב או אבד.
למה זה חשוב לכם
אם יש לכם מחשב Windows, העדכון הזה נוגע גם אליכם. תוקפים ממהרים לנצל פרצות ידועות דווקא אצל מי שדוחה עדכונים, כי שם הדלת נשארת פתוחה. ההצפנה של BitLocker נועדה להגן על הקבצים שלכם אם המחשב נופל לידיים זרות, ופרצה שמאפשרת לעקוף אותה שווה לסגור מהר.
מה עושים?
בדקו שהמחשב מעודכן: היכנסו להגדרות (Settings), לתוך Windows Update, ולחצו על "בדוק עדכונים" (Check for updates).
אם מוצע עדכון, התקינו אותו והפעילו מחדש את המחשב. ברוב המקרים Windows יתקין את העדכון לבד תוך כמה ימים, אבל אין סיבה לחכות.
השאירו את העדכונים האוטומטיים דלוקים, כדי שבפעם הבאה הפרצות ייסגרו בלי שתצטרכו לזכור.
עדכון תוכנה הוא אולי הפעולה הכי משעממת שיש, אבל הוא גם אחת הדרכים היעילות ביותר להישאר מוגנים.
תגובות