חולשה משנת 2009 באקסל של מיקרוסופט הוחזרה באפריל 2026 לרשימת החולשות המנוצלות בפועל. היא מאפשרת הרצת קוד על המחשב דרך קובץ גיליון בנוי במיוחד, והתיקון שלה קיים מזה שנים.

מה החולשה?

קובץ אקסל אינו רק טבלה. הוא מבנה נתונים מורכב שהתוכנה קוראת ומפרשת, ובתוך התהליך הזה היא בונה בזיכרון אובייקטים שמייצגים את חלקי הקובץ.

החולשה מתרחשת כשהקובץ בנוי כך שהוא גורם לתוכנה לגשת לאובייקט שאינו תקין. במקום לזהות את הבעיה ולעצור, התוכנה ממשיכה, ותוקף ששולט בתוכן יכול לנצל את המצב הזה כדי לגרום להרצת קוד משלו.

הניצול דורש פעולה מצדכם: מישהו צריך לפתוח את הקובץ. זאת הסיבה שחולשות מהסוג הזה מגיעות כמעט תמיד במייל, בקובץ שנראה כמו חשבונית, דוח או טופס. לפי הרשומה במאגר NVD, החולשה נוצלה בשטח כבר בפברואר 2009 על ידי תוכנה זדונית שהופצה כך.

מי מושפע?

לפי הרשומה, אקסל בגרסאות 2000, 2002, 2003 ו-2007, מציג האקסל, וכן אקסל במהדורות אופיס 2004 ו-2008 למק.

כל אלה גרסאות שיצאו משירות. הרלוונטיות המעשית היום היא למחשבים שנשארו עם התקנת אופיס ישנה: עמדות בארגונים שלא שודרגו, מחשבים בעסקים קטנים, ומחשבים ביתיים שעליהם הותקנה פעם גרסה והיא נשארה.

האם מנוצלת בפועל?

כן. ב-14 באפריל 2026 החולשה נכנסה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, הרשימה שמרכזת חולשות שידוע שתוקפים מנצלים בשטח.

חולשה בת יותר מחמש עשרה שנה שחוזרת לרשימה אומרת שתוקפים עדיין מוצאים מחשבים שהיא עובדת עליהם. זה הגיוני יותר משנדמה: מסמכי אופיס עוברים בין ארגונים כל הזמן, ומספיק שבקצה אחד של השרשרת יש מחשב עם גרסה ישנה.

מה עושים?

בדקו איזו גרסת אופיס מותקנת אצלכם. באקסל, דרך תפריט קובץ ואז חשבון או עזרה, מופיע מספר הגרסה. אם מדובר באחת מהגרסאות שברשימה, היא אינה מקבלת עדכוני אבטחה כלל, וגם לא לחולשות חדשות יותר.

שדרגו לגרסה נתמכת. במקרה כזה העדכון הבודד אינו הפתרון, מפני שהגרסה כולה כבר אינה מתוחזקת.

עד לשדרוג, אל תפתחו קובצי אקסל שהגיעו במייל ממקור שאינכם מכירים. זה נכון תמיד, וזה נכון במיוחד במחשב עם תוכנה שאינה מתעדכנת.

בארגון, שווה לבדוק אילו עמדות עדיין מריצות אופיס ישן. בדרך כלל מדובר במספר קטן של מחשבים ששרדו החלפות, והם החוליה החלשה בשרשרת.