בינואר 2010 פרסמה Microsoft הודעת אבטחה חריגה על חולשה באינטרנט אקספלורר שכבר נוצלה בשטח. היא מאפשרת לתוקף להריץ קוד על המחשב של מי שגלש לדף שהוא שולט בו, היא קיבלה 8.8 מתוך 10, והיא זכורה בעיקר בזכות הקמפיין שבו נעשה בה שימוש. ב-20 במאי 2026 היא נוספה לקטלוג החולשות המנוצלות של רשות הסייבר האמריקאית.
מה החולשה?
דפדפן בונה בזיכרון עותק חי של הדף: כל טבלה, כל תמונה וכל אלמנט הם אובייקט שתופס מקום. כשאלמנט נמחק מהדף, הדפדפן משחרר את המקום הזה כדי שיוכל לשמש למשהו אחר.
הכשל כאן הוא שאינטרנט אקספלורר המשיך להחזיק מצביע, כלומר כתובת בזיכרון, אל אובייקט שכבר שוחרר, והשתמש בכתובת הזאת כאילו האובייקט עדיין יושב שם. לבאג מהסוג הזה קוראים use after free. תוקף שמצליח למלא את אותו שטח זיכרון בתוכן משלו, ברגע שבין השחרור לשימוש, גורם לדפדפן להתייחס לנתונים שהוא כתב כאילו היו האובייקט המקורי, ומשם להרצת קוד.
מה שנדרש מהקורבן הוא לגלוש לדף. הווקטור מסמן מעורבות של משתמש, ובדפדפן זה אומר קליק אחד על קישור.
לפי הרשומה, החולשה נוצלה בשטח בדצמבר 2009 ובינואר 2010 במסגרת מבצע אורורה, סדרת פריצות ממוקדות לחברות טכנולוגיה. זה מה שהפך אותה למקרה שמלמדים עליו: לא משום שהבאג עצמו יוצא דופן, אלא בגלל מי שנפרץ באמצעותו וכמה זמן זה נמשך בלי שהתגלה.
מי מושפע?
אינטרנט אקספלורר בגרסאות 5.01, 6, 7 ו-8. לפי הרשומה, מערכות ההפעלה הרלוונטיות משתרעות מ-Windows 2000 עם SP4, דרך Windows XP, Windows Server 2003, Windows Vista ו-Windows Server 2008, ועד Windows 7.
היום זה כמעט אינו נוגע לגולש הפרטי. אינטרנט אקספלורר אינו הדפדפן שמותקן על מחשב חדש, ומי שגולש בכרום, בפיירפוקס או ב-Edge אינו חשוף דרכו. מה שכן נשאר הוא מערכות ארגוניות ישנות שנבנו בזמנו נגד אקספלורר וממשיכות לדרוש אותו, ותחנות שהוקפאו בגרסה מסוימת כדי שתוכנה פנימית תמשיך לעבוד.
האם מנוצלת בפועל?
כן. ב-20 במאי 2026 הוסיפה CISA, סוכנות הסייבר האמריקאית, את החולשה לקטלוג ה-KEV, הרשימה שמרכזת חולשות שידוע כי תוקפים עושים בהן שימוש בפועל. המועד שנקבע לגופים הפדרליים לטפל בה היה 3 ביוני 2026.
כדאי להיות מדויקים לגבי מה שהמידע הזה אומר. הניצול המתועד ברשומה הוא זה של סוף 2009 ותחילת 2010. הכניסה לקטלוג ב-2026 מסמנת שהחולשה נחשבת מנוצלת, ואינה מעידה על קמפיין חדש שהתגלה.
מה עושים?
אם יש בארגון עמדה שעדיין מריצה אינטרנט אקספלורר, העדכון שסוגר את החולשה הוא MS10-002, ו-Microsoft מתעדת אותו בעדכון KB979352. זו הפעולה הראשונה, והיא רלוונטית רק אם המערכת עדיין מסוגלת לקבל עדכונים.
הפעולה השנייה חשובה יותר, כי היא זו שמחזיקה לאורך זמן: הפסיקו לגלוש מהעמדות האלה. אם תוכנה פנימית דורשת אקספלורר, הגבילו את השימוש בו לכתובות של אותה תוכנה בלבד, והשאירו את הגלישה הכללית לדפדפן מודרני ומעודכן.
ואם מדובר במערכת שאי אפשר לעדכן בכלל, התייחסו אליה בהתאם: רשת נפרדת, בלי גישה חופשית לאינטרנט, ובלי לפתוח עליה קישורים שהגיעו בדואר.