הרשומה על החולשה הזאת נפתחה ב-12 בדצמבר 2018. שבע שנים אחר כך, ב-3 במרץ 2025, היא נוספה לקטלוג החולשות שידוע שתוקפים מנצלים בפועל. חולשה אינה מתיישנת כל עוד המערכות שמריצות אותה נשארות במקום.
מה החולשה?
Win32k הוא רכיב ותיק של Windows שאחראי על החלק הגרפי ועל ניהול החלונות, והוא רץ בליבת מערכת ההפעלה. התיאור הרשמי אומר שהרכיב אינו מטפל כראוי באובייקטים בזיכרון, וזה מספיק כדי לאפשר לתוקף שכבר מריץ קוד על המכונה בהרשאות רגילות לעלות להרשאות גבוהות יותר.
Win32k הוא מטרה קלאסית מסיבה מבנית. הוא ישן, הוא גדול, והוא נגיש לכל תהליך שמצייר חלון, כלומר כמעט לכל תוכנה. הצירוף של קוד ותיק עם שטח מגע רחב הוא מה שהפך אותו לאחד המקומות שמחפשים בהם באגים כאלה.
התיאור מציין במפורש שהמזהה הזה נפרד ממזהה אחר שפורסם באותה עת, כלומר מדובר בבאג עצמאי ולא בשם נוסף לאותה חולשה.
מי מושפע?
התיאור הרשמי מונה שורה ארוכה של גרסאות: Windows 7, Windows 8.1, Windows RT 8.1, Windows 10, וכן Windows Server בגרסאות 2008, 2008 R2, 2012, 2012 R2, 2016 ו-2019. רשימת הגרסאות המובנית שקיימת ברשומה מצומצמת יותר ומונה את Windows Server 2008 R2 ו-2012 R2 בלבד.
בפועל, מי שהחולשה רלוונטית לו היום הוא מי שעדיין מריץ את המערכות שברשימה. מכונה מודרנית ומעודכנת קיבלה את התיקון מזמן. השאלה האמיתית היא איפה נשארו אצלכם מכונות ישנות: שרת שמריץ אפליקציה שאי אפשר להעביר, תחנה שמחוברת למכשור, מערכת שמישהו שכח.
האם מנוצלת בפועל?
כן, ולפי הקטלוג זה עדכני. החולשה נוספה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, רשימת החולשות שידוע שתוקפים משתמשים בהן בפועל, ב-3 במרץ 2025, עם מועד יעד לתיקון בגופים הפדרליים ב-24 במרץ 2025.
ההוספה המאוחרת הזאת מעניינת בפני עצמה. חולשה שנכנסת לקטלוג שנים אחרי שתוקנה מעידה שתוקפים מצאו מספיק מכונות לא מעודכנות כדי שיהיה שווה להשתמש בה. זה נכון במיוחד לחולשות הסלמת הרשאות, שאינן נקודת הכניסה אלא השלב שבא אחריה.
מה עושים?
התיקון קיים מדצמבר 2018, ולכן הפעולה הראשונה איננה לחפש עדכון חדש אלא לוודא שהעדכון הישן הותקן. בהודעת מיקרוסופט המקושרת במידע הטכני למטה מופיעים העדכונים לכל גרסה.
אבל הצעד המעשי האמיתי כאן הוא אחר: מצאו את המכונות. חולשה בת שבע שנים שעדיין פעילה בשטח חיה על מערכות שנשמטו ממעגל העדכונים. סרקו את הרשת אחר Windows 7, Windows 8.1, Windows RT 8.1 ו-Windows Server בגרסאות 2008, 2008 R2, 2012 ו-2012 R2. הרשימה שתקבלו היא רשימת העבודה.
לכל מכונה כזאת יש שלוש אפשרויות ריאליות, לפי הסדר: להתקין את העדכון אם הוא זמין עבורה, להעביר את מה שהיא מריצה למערכת נתמכת, או, אם אף אחת מהשתיים אינה אפשרית מיד, לנתק אותה מהרשת הכללית ולהשאיר לה רק את החיבורים שהיא חייבת כדי לתפקד.
רוב המערכות ברשימה הזאת כבר אינן מקבלות עדכוני אבטחה שוטפים, ולכן כל פתרון שאינו החלפה הוא זמני מטבעו.