חולשה ברכיב של DirectX שאחראי על פתיחת קובצי מדיה מאפשרת לתוקף להריץ קוד על המחשב ברגע שהקורבן פותח קובץ QuickTime מזויף. היא קיבלה 8.8 מתוך 10, היא תועדה ב-NVD כבר במאי 2009, וב-20 במאי 2026 היא נוספה לקטלוג החולשות המנוצלות של רשות הסייבר האמריקאית. הגרסאות המושפעות הן DirectX 7.0 עד 9.0c, כלומר ווינדוס מדור אחר לגמרי.
מה החולשה?
כשווינדוס פותח קובץ וידאו הוא לא רק מנגן אותו. קודם כל הוא מפרסר אותו, כלומר קורא את המבנה הפנימי של הקובץ ומפרק אותו לשדות: כמה ערוצים יש, באיזה קידוד, היכן מתחיל כל מקטע. העבודה הזאת נעשית ב-DirectShow, שכבת המדיה של DirectX, ובתוכה בקובץ quartz.dll. הרכיב שמטפל בפורמט של QuickTime הוא זה שנשבר.
הבעיה היא בטיפול בתו האפס, אותו בית ריק שבשפות תכנות ותיקות מסמן היכן נגמרת מחרוזת. קובץ שמכיל את התו הזה במקום שהמפרסר לא ציפה לו גורם לכתיבה מעבר לגבול שהוקצה בזיכרון. משם הדרך להרצת קוד היא הדרך המוכרת: התוקף מסדר את תוכן הקובץ כך שמה שנדרס בזיכרון יהיה בדיוק מה שהמעבד ייקח בהמשך כהוראה.
הווקטור מציין שנדרשת מעורבות של המשתמש. כלומר החולשה אינה נורית מרחוק אל מחשב סגור, מישהו צריך לפתוח את הקובץ. בפועל זה תמיד היה החלק הקל.
מי מושפע?
DirectX בגרסאות 7.0, 7.0a, 7.1, 8.1, 8.1b, וכן 9.0 על כל תתי הגרסאות שלה עד 9.0c. לפי הרשומה, מדובר בהתקנות על Windows 2000 עם SP4, על Windows XP עם SP2 או SP3, ועל Windows Server 2003 עם SP2.
בישראל, כמו בכל מקום אחר, המחשב הביתי הממוצע כבר מזמן אינו רץ על אף אחת מהמערכות האלה. מי שהחולשה הזאת רלוונטית לו הוא דווקא הצד התעשייתי: עמדות בקרה, מכונות ייצור ומערכות מדידה שהותקנו לפני שני עשורים, ממשיכות לעבוד, ואף אחד לא נגע בהן מאז. שם ווינדוס XP הוא עדיין מציאות יומיומית.
האם מנוצלת בפועל?
כן, וזה החלק המעניין ברשומה הזאת. ב-20 במאי 2026 הכניסה CISA, סוכנות הסייבר האמריקאית, את החולשה לקטלוג ה-KEV שלה, הרשימה שמרכזת חולשות שידוע כי תוקפים משתמשים בהן בשטח. התאריך שנקבע לגופים הפדרליים לסגור אותה היה 3 ביוני 2026.
הרשומה ב-NVD מציינת שהחולשה נוצלה בשטח כבר במאי 2009. הקטלוג עצמו אינו מסביר מדוע היא נוספה אליו דווקא ב-2026, ולכן כדאי להיזהר מהסקת מסקנות. מה שידוע הוא שהיא נחשבת מנוצלת, ולא באיזה הקשר.
מה עושים?
ראשית, בררו אם בכלל יש אצלכם מערכת כזאת. ברוב הארגונים התשובה תהיה לא, והבדיקה לוקחת דקה. במקומות שבהם יש, היא כמעט תמיד תימצא במקום שאינו מופיע ברשימת הנכסים הרשמית.
אם מצאתם עמדה כזאת, ההנחיה של Microsoft מאותה תקופה מפורטת בהודעת האבטחה 971778, והיא כוללת מעקף שמנטרל את הרכיב שמפרסר QuickTime בתוך DirectShow.
מעבר לכך, התייחסו לעמדה כאל מערכת שאי אפשר לסמוך עליה. נתקו אותה מהאינטרנט, הגבילו אותה לרשת נפרדת שמדברת רק עם מה שהיא חייבת, ואל תפתחו עליה קבצים שהגיעו מבחוץ. עמדה שאי אפשר לעדכן מוגנת על ידי מה שמסביבה, לא על ידי מה שעליה.