דרייבר CLFS הוא הרכיב ש-Windows וחלק מהתוכנות שרצות עליו משתמשים בו כדי לנהל יומני רישום פנימיים. חולשה בו מאפשרת לתוקף שכבר הצליח להריץ קוד על המחשב, גם בהרשאות משתמש רגילות, להעלות את עצמו להרשאות SYSTEM, הרמה הגבוהה ביותר במערכת. מיקרוסופט תיקנה אותה עוד בדצמבר 2021, אך היא נוספה לרשימת החולשות המנוצלות בפועל של CISA רק באוקטובר 2025.
מה החולשה?
CLFS, קיצור של Common Log File System, הוא שירות פנימי של Windows שמנהל קבצי יומן שבהם תוכנות ומערכת ההפעלה רושמות פעולות כדי שאפשר יהיה לשחזר אותן אחרי תקלה. מכיוון שהוא רץ בליבת המערכת ובהרשאות גבוהות, באג בו הוא קרש קפיצה נוח להסלמת הרשאות.
החולשה היא מסוג הסלמת הרשאות מקומית: היא אינה מאפשרת לתוקף להיכנס למחשב מרחוק, אלא רק להעלות את ההרשאות שכבר יש לו. תוקף צריך קודם דריסת רגל כלשהי על המחשב, למשל קוד שהורץ דרך קובץ נגוע או חולשה אחרת, ורק אז הוא יכול להשתמש בפגם הזה כדי להפוך למנהל מלא של המכונה.
מי מושפע?
החולשה נוגעת לגרסאות Windows הנתמכות באותה תקופה: Windows 10 על מהדורותיו, Windows 11 הראשונה בגרסת 21H2, ושרתי Windows Server מ-2008 ועד 2022. בישראל, שבה Windows הוא מערכת ההפעלה הנפוצה ביותר במחשבים אישיים ובארגונים, מדובר כמעט בכל מחשב. עם זאת, מכיוון שהתיקון יצא כבר בסוף 2021, רוב המחשבים שמתעדכנים באופן שוטף כבר מוגנים.
האם מנוצלת בפועל?
כן. באוקטובר 2025 הכניסה CISA, סוכנות הסייבר האמריקאית, את החולשה לקטלוג ה-KEV שלה, הרשימה של חולשות שידוע שתוקפים מנצלים בשטח. ההכנסה לרשימה כמעט ארבע שנים אחרי פרסום התיקון מלמדת שהחולשה עדיין שימושית לתוקפים, בעיקר מול מחשבים שלא קיבלו את עדכוני האבטחה מאז.
מה עושים?
התיקון כלול בעדכוני האבטחה של Windows מדצמבר 2021 ואילך, כך שכל מחשב שמריץ Windows Update באופן קבוע כבר קיבל אותו. כדי לוודא, פתחו את הגדרות, עברו ל-Windows Update ולחצו על בדיקת עדכונים. אם מופיעים עדכונים ממתינים, התקינו אותם והפעילו מחדש. במחשבים ובשרתים ישנים שלא עודכנו זמן רב, זה בדיוק סוג החולשה שכדאי לסגור, וגרסאות ישנות במיוחד שאינן נתמכות עוד בעדכונים מחייבות שדרוג מערכת.