סוכנות הסייבר האמריקאית החזירה בפברואר 2026 לרשימת החולשות המנוצלות בפועל חולשה שפורסמה ב-2008, ברכיב ActiveX של ווינדוס. היא מאפשרת הרצת קוד דרך עמוד אינטרנט, והתיקון שלה קיים כבר שנים.
מה החולשה?
ActiveX הייתה טכנולוגיה של מיקרוסופט שאפשרה לעמוד אינטרנט להפעיל רכיבי תוכנה שמותקנים על המחשב. הרעיון היה לאפשר לאתרים לעשות דברים שדפדפן לבדו לא יכול, והמחיר היה שעמוד אינטרנט קיבל דריסת רגל בתוכנה מקומית.
היום הטכנולוגיה הזאת נחשבת לשגיאה אבטחתית ידועה, והיא הוסרה מהדפדפנים המודרניים. בזמנו היא הייתה נפוצה מאוד.
החולשה הספציפית היא גלישת חוצץ במחסנית: הקוד כותב יותר נתונים ממה שהוקצה לו ודורס אזורים סמוכים. תוקף ששולט בתוכן יכול לסדר את הדריסה כך שהמערכת תריץ קוד שהוא בחר. הניצול מתרחש כשמבקרים בעמוד שמפעיל את הרכיב.
מי מושפע?
לפי הרשומה, ווינדוס 2000, XP, Server 2003 ו-Vista בגרסאות שלפני התיקון.
אלה מערכות שיצאו משירות לפני שנים רבות. מי שנוגע בזה היום הוא ארגונים עם מכונות ישנות שממשיכות לרוץ: עמדות בקו ייצור, מערכות בקרה, ציוד רפואי, ומחשבים שמריצים תוכנה ייעודית שאין לה גרסה חדשה.
האם מנוצלת בפועל?
כן. ב-17 בפברואר 2026 נכנסה החולשה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, הרשימה שמרכזת חולשות שידוע שתוקפים מנצלים בשטח.
חולשה בת יותר מעשור שחוזרת לרשימה אומרת שמישהו בדק ומצא שהיא עדיין עובדת. לא מפני שהתיקון נכשל, אלא מפני שיש מספיק מכונות שמעולם לא קיבלו אותו וממשיכות לגלוש באינטרנט עם דפדפן מהתקופה.
מה עושים?
אתרו מכונות ישנות שרצות אצלכם, וזאת המשימה האמיתית כאן. התיקון קיים מ-2009, ומי שחשוף היום חשוף מפני שהמכונה אינה מנוהלת.
מכונה שאי אפשר לשדרג צריכה להיות מבודדת: בלי גישה לאינטרנט, ועם גישה מוגבלת מהרשת הפנימית. זאת ההגנה המעשית היחידה כשאין תיקון שאפשר להתקין.
אל תשתמשו בדפדפן ישן לגלישה כללית ממכונה כזאת. במקרים רבים המכונה נחוצה לתוכנה מסוימת בלבד, והגלישה ממנה היא הרגל ולא צורך.