אינטרנט אקספלורר הוסר מ-Windows, אבל מנוע התצוגה שלו לא. MSHTML נשאר בתוך המערכת כי רכיבים ותוכנות ותיקות עדיין נשענים עליו, וחולשות בו ממשיכות להתגלות. זאת אחת מהן: היא אפשרה לתוקף להזריק תוכן משלו למה שהמשתמש רואה. הציון הוא 6.5 מתוך 10, והיא נכנסה לרשימת החולשות המנוצלות ביום פרסומה.

מה החולשה?

מיקרוסופט מגדירה את החולשה כהתחזות. המשמעות המעשית של ההגדרה הזאת פשוטה: מה שמוצג על המסך אינו מה שהוא מתיימר להיות. הסיווג שניתן לה ב-NVD מצביע על הדרך, הזרקה של סקריפט או של תוכן לתוך מה שהרכיב מציג.

שני הפרטים החשובים נמצאים בניקוד ולא בכותרת. הראשון: נדרשת פעולה של המשתמש, כלומר החולשה לא מופעלת מעצמה אלא רק כשמישהו פותח את מה שהתוקף הכין. השני: הפגיעה היא בסודיות בלבד, בלי פגיעה בשלמות הנתונים או בזמינות. במילים אחרות, מה שהתוקף משיג הוא מידע.

מיקרוסופט לא פרסמה את הפרטים הטכניים מעבר לכך, וגם NVD מסתפק בסיווג. מה שכן ברור הוא הכיוון: רכיב שמציג תוכן ואינו מסמן נכון מה מקורו הוא רכיב שאפשר לגרום לו להציג את הדבר הלא נכון בזמן הנכון.

מי מושפע?

כל מהדורות Windows שהיו בתמיכה באוקטובר 2024. ברשימה נמצאות Windows 10 בגרסאות 1507, 1607, 1809, 21H2 ו-22H2, Windows 11 בגרסאות 21H2, 22H2, 23H2 ו-24H2, וכן Windows Server 2012 R2.

בישראל זה נוגע לכל בעל מחשב Windows, ולא רק לארגונים, כי מדובר ברכיב של המערכת עצמה ולא בתוכנה שבוחרים להתקין. גם מי שלא פתח אינטרנט אקספלורר מעולם נושא את MSHTML איתו.

האם מנוצלת בפועל?

כן. הרשומה הפומבית נפתחה ב-8 באוקטובר 2024, ובאותו יום עצמו נכנסה החולשה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, רשימת החולשות שידוע שתוקפים מנצלים בהן בשטח. מועד היעד לגופים הפדרליים היה 29 באוקטובר 2024, שלושה שבועות.

מה עושים?

התקינו את עדכון האבטחה. בהגדרות, במסך Windows Update, בקשו בדיקת עדכונים והתקינו את מה שנמצא. ההתקנה מסתיימת רק אחרי הפעלה מחדש.

לאימות, הריצו winver דרך מקש Windows יחד עם R. הבנייה צריכה להיות לפחות 10.0.19045.5011 בגרסה 22H2 של Windows 10, לפחות 10.0.19044.5011 בגרסה 21H2, לפחות 10.0.22621.4317 או 10.0.22631.4317 ב-Windows 11 גרסאות 22H2 ו-23H2, לפחות 10.0.22000.3260 בגרסה 21H2 ולפחות 10.0.26100.2033 בגרסה 24H2. עבור Windows Server 2012 R2 והמהדורות הוותיקות יותר, העדכון המתאים מופיע בדף החולשה של מיקרוסופט.

ומכיוון שהניצול מותנה בכך שמישהו יפתח משהו, ההרגל שווה כאן כמו העדכון: קובץ או קישור שהגיע בהודעה לא צפויה, גם כשהוא נראה מוכר, הוא בדיוק סוג הפתיחה שהחולשה הזאת מחכה לה.