חוקר פרסם חולשה ב-Windows Defender בלי להודיע למיקרוסופט, ותיקון עדיין אין
בהתראה שמיקרוסופט פרסמה השבוע מופיעות שתי שורות שלא נוח לראות יחד: קוד ניצול לחולשה כבר פורסם לציבור, ותיקון עדיין אין. החולשה יושבת במנוע הסריקה של Windows Defender, אותה תוכנת הגנה שמותקנת כברירת מחדל כמעט בכל מחשב Windows בישראל, והשם שדבק בה הוא ShieldBreak.
מה קרה
חוקר אבטחה שמשתמש בכינוי Nightmare Eclipse פרסם את פרטי החולשה ואת קוד הניצול שלה ימים אחדים אחרי עדכוני האבטחה של אוגוסט, בלי להודיע למיקרוסופט מראש. לפי BleepingComputer, הפרסום הוא חלק ממחלוקת מתמשכת בינו לבין החברה על הדרך שבה היא מטפלת בדיווחי חולשות ועל תוכנית התגמולים שלה. מיקרוסופט אישרה ב-17 באוגוסט שהיא מודעת לבעיה, רשמה אותה כ-CVE-2026-69414 ואמרה שהיא עובדת על עדכון, בלי לנקוב בתאריך.
חשוב להבין מה בדיוק החולשה עושה, כי זה משנה את גודל הסיפור. היא לא פורצת למחשב מרחוק. היא מתחילה מהנקודה שבה תוקף כבר הצליח להריץ קוד אצלכם, למשל דרך קובץ שהורדתם או תוכנה שהותקנה, ומשם היא מרימה אותו להרשאות SYSTEM, החשבון החזק ביותר ב-Windows. לצעד הזה קוראים הסלמת הרשאות, והוא ההבדל בין תוקף שיכול לגעת בקבצים שלכם לבין תוקף ששולט במחשב כולו. החוקר Will Dormann בדק את הקוד ואישר שהוא עובד. תנאי אחד: Defender צריך להיות פעיל.
הפרט הלא נוח יותר הוא ש-ShieldBreak עוקפת תיקון שמיקרוסופט כבר הוציאה. ביולי היא סגרה חולשה דומה באותו מנוע, CVE-2026-50656, שכונתה RoguePlanet, וכעת מתברר שאפשר להגיע לאותה תוצאה בדרך אחרת. לפי ההתראה של מיקרוסופט עצמה, הסיכוי לניצול מוגדר כגבוה, אבל עד כה לא דווח על ניצול בפועל נגד משתמשים.
למה זה חשוב לכם
Defender רץ במחשב הביתי, במחשב של העסק הקטן ובעמדות של ארגונים, בלי שאף אחד טרח להתקין אותו. אבל שימו לב לסדר הפעולות: כדי שהחולשה תעבוד בכלל, מישהו כבר צריך להיות בפנים. למשתמש ביתי שמריץ רק תוכנות שהוא מכיר, הסיכון המיידי נמוך. מה שכן משתנה הוא החומרה של הדבקה עתידית, כי נוזקה שתיכנס יכולה עכשיו להפוך משליטה חלקית לשליטה מלאה.
וכאן נכנסת הבעיה האמיתית. העצה היחידה שמסתובבת ברשת היא לכבות את Defender, וזה בדיוק מה שאסור לעשות.
מה עושים?
אל תכבו את Windows Defender. מחשב שנשאר בלי הגנה בכלל מסוכן הרבה יותר מחולשה שמחייבת תוקף שכבר הגיע אליכם.
וודאו ש-Windows Update פעיל, כדי שהעדכון יגיע ברגע שיצא. עדכוני מנוע ההגנה של Defender מותקנים בנפרד מהעדכונים הגדולים ולרוב מגיעים לבד ובשקט.
היו קפדניים במיוחד בימים הקרובים לגבי מה שאתם מריצים: קבצים מצורפים ממיילים שלא ציפיתם להם, מתקינים שהורדתם מאתר שאינו של היצרן, וכל בקשה להעתיק פקודה ולהדביק אותה בחלון הרצה.
בארגון או בעסק, זה הזמן לוודא שעובדים רגילים אינם עובדים ביומיום עם הרשאות מנהל. זה מקטין את הסיכוי שתוקף יגיע מלכתחילה לנקודה שממנה ShieldBreak מתחילה.
מיקרוסופט לא אמרה מתי העדכון יגיע. עד שיגיע, מי ששומר על מה שנכנס למחשב לא מגיע לשלב שבו החולשה הזאת בכלל רלוונטית.
תגובות