באג ברכיב Peer Objects של Internet Explorer, שיושב בקובץ בשם iepeers.dll, אפשר לתוקף להריץ קוד על המחשב של מי שגלש לדף שהוא בנה. הוא נוצל בשטח במרץ 2010 וקיבל ציון 8.8 מתוך 10. במאי 2026 הוא נוסף לקטלוג החולשות המנוצלות של סוכנות הסייבר האמריקאית, וזאת הסיבה שהוא חוזר להופיע בדוחות סריקה היום.

מה החולשה?

השם עצמו מעניין. מיקרוסופט קראה לה בזמנו Uninitialized Memory Corruption Vulnerability, שיבוש של זיכרון שלא אותחל, ואילו הרשומה מתארת אותה כשימוש בזיכרון אחרי שחרורו. זה קורה לא מעט: השם שהיצרן נותן לחולשה ביום הפרסום נקבע לפעמים לפני שהניתוח הגיע לסופו.

מה שקרה בפועל מתואר ברשומה בבירור. הרכיב מחזיק בידו מצביע, כלומר כתובת שמפנה לאזור מסוים בזיכרון. האובייקט שישב באותה כתובת נמחק והזיכרון שוחרר לשימוש חוזר, אבל הכתובת נשארה ביד והרכיב המשיך לפנות אליה. מהרגע שהזיכרון שוחרר, אף אחד לא מבטיח מה יושב שם.

כאן נכנס התוקף. מי שמצליח למלא את אותו שטח זיכרון בתוכן שהוא בחר, בחלון שבין המחיקה לפנייה הבאה, גורם לרכיב להתייחס לתוכן הזה כאילו היה האובייקט שנמחק. משם הדרך להרצת קוד היא עניין של הנדסה ושל סבלנות.

הרשומה מציינת שהניצול בשטח התרחש במרץ 2010, בערך במקביל לפרסום. לא היה כאן חלון שקט שבו הפרטים היו ידועים ואיש לא עשה בהם שימוש.

מי מושפע?

הרשומה מתארת את הבאג ב-Internet Explorer 6, ב-6 עם SP1 וב-7. רשימת הגרסאות המושפעות שמצורפת לה רחבה יותר ומוסיפה את 5.01 ואת 8, לצד מערכות ההפעלה של אותה תקופה: Windows 2000 עם SP4, Windows XP, Windows Server 2003, Windows Vista, Windows Server 2008 ו-Windows 7.

ב-2026 זה כמעט אינו נוגע לגולש. Internet Explorer אינו מותקן על מחשב חדש, והגרסאות שברשימה שייכות לעשור הקודם. מי שכן ייתקל בשם הזה הוא בדרך כלל איש IT שהריץ סורק חולשות על מכונה ותיקה, קיבל ממצא באדום, ומנסה להבין כמה זה דחוף.

האם מנוצלת בפועל?

כן, ומאז 2010. ב-20 במאי 2026 נוספה החולשה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, הרשימה שמרכזת חולשות שידוע כי תוקפים השתמשו בהן בשטח, עם תאריך יעד לגופים הפדרליים ב-3 ביוני 2026.

התאריך המאוחר אינו מעיד על גל ניצול חדש. הוא מטיל חובת בדיקה על הגופים שכפופים לקטלוג, כדי שלא תישאר אצלם מכונה שחשופה לחולשה שכבר הוכח שעובדת.

מה עושים?

אם יש אצלכם מכונה שמריצה Internet Explorer 6 או 7, השאלה הראשונה אינה איך מתקנים את החולשה הזאת. מיקרוסופט פרסמה בזמנו את הודעת האבטחה 981374, שתיארה את הבעיה ואת דרכי ההתמודדות עוד לפני שיצא תיקון. הדפדפן עצמו כבר שנים אינו נתמך, ולכן ההודעה הזאת היא היום מסמך היסטורי הרבה יותר מאשר הוראות הפעלה.

התשובה המעשית היא להוציא את הדפדפן משימוש. גלישה כללית צריכה לעבור לדפדפן מודרני שמקבל עדכונים, וזה נכון בלי שום קשר לחולשה המסוימת הזאת: תוכנה שלא קיבלה עדכון אבטחה יותר מעשור חשופה לעשרות חולשות נוספות שלעולם לא יתוקנו. אם תוכנה פנימית מחייבת דווקא את הדפדפן הישן, הגבילו אותו לכתובות של אותה תוכנה והשאירו את המכונה ברשת מופרדת.

ואם הממצא הגיע אליכם מסורק ולא ממכונה שאתם באמת מפעילים, בדקו קודם את הזיהוי עצמו. חולשה בת שש עשרה שנה שצפה בדוח על מערכת מודרנית היא ברוב המקרים זיהוי שגוי ולא חשיפה אמיתית.