כדי לנצל את החולשה הזאת תוקף צריך כבר להיות בפנים. זו אינה הדלת, זה מה שקורה מיד אחריה: קוד שרץ במחשב חלונות בהרשאות של משתמש רגיל מצליח דרך מתזמן המשימות של המערכת לצאת מהגבולות שנקבעו לו ולהגיע לשליטה מלאה. מיקרוסופט סיווגה את החולשה כהסלמת הרשאות עם ציון 8.8, וסוכנות הסייבר האמריקאית מסמנת אותה כמנוצלת בפועל.

מה החולשה?

מתזמן המשימות הוא הרכיב שמריץ דברים בחלונות בזמן שנקבע מראש: גיבוי בלילה, עדכון בהפעלה, בדיקה כל שעה. מטבע התפקיד הוא צריך להריץ משימות בשם משתמשים שונים, ולכן הוא בודק מי ביקש מה ובאילו הרשאות. הבדיקה הזאת היא הגבול, והחולשה יושבת בתוכה.

התיאור שמיקרוסופט פרסמה הוא שורה אחת בלי פירוט טכני, והרשומה מסווגת את סוג הבאג כאימות לקוי. מפירוט הציון אפשר לקרוא עוד קצת: התקיפה מקומית, כלומר דורשת קוד שכבר רץ על המכונה; היא דורשת הרשאות נמוכות ולא הרשאות מנהל; היא אינה דורשת שמישהו ילחץ על משהו; והיא חוצה גבול הרשאות. שלושת סוגי הנזק, חשיפת מידע, שינוי מידע והשבתה, מסומנים כגבוהים.

במילים פשוטות: כל מה שהתוקף לא היה אמור להיות מסוגל לעשות בחשבון שהשיג, הוא כן.

מי מושפע?

Windows 10 בגרסאות 1507, 1607, 1809, 21H2 ו-22H2, Windows 11 בגרסאות 22H2, 23H2 ו-24H2, ובצד השרתים Windows Server 2016 ו-Windows Server 2019.

ארגון שמפעיל תחנות עבודה של חלונות מושפע כמעט בהגדרה. עבור משתמש ביתי המשמעות מתונה יותר, כי החולשה דורשת שמשהו כבר ירוץ על המחשב, אבל דווקא בגלל זה היא שווה תשומת לב: היא הופכת הדבקה קטנה, נניח תוכנה שהורדה ממקום לא נכון ורצה בהרשאות רגילות, לשליטה מלאה על המכונה.

האם מנוצלת בפועל?

כן. הרשומה הפומבית נפתחה ב-12 בנובמבר 2024, ובאותו יום עצמו נוספה החולשה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, רשימת החולשות שידוע שתוקפים משתמשים בהן בפועל. לגופים הפדרליים נקבע מועד יעד ב-3 בדצמבר 2024.

מה עושים?

עדכנו את חלונות. את מספר הגרסה שמותקן אצלכם רואים בחלון winver, שנפתח ממקש Windows יחד עם R.

בתחנות עבודה החולשה סגורה מ-10.0.26100.2314 ב-Windows 11 24H2, מ-10.0.22631.4460 ב-23H2 ומ-10.0.22621.4460 ב-22H2; במשפחת Windows 10, מ-10.0.19045.5131 בגרסה 22H2 ומ-10.0.19044.5131 בגרסה 21H2. בשרתים: 10.0.17763.6532 ב-Windows Server 2019 ובגרסת חלונות 1809, ו-10.0.14393.7515 ב-Windows Server 2016 ובגרסת חלונות 1607.

מעבר לעדכון עצמו שווה לצמצם את הצעד שקודם לחולשה. הסלמת הרשאות שווה לתוקף רק אם הוא הצליח קודם להריץ אצלכם קוד כלשהו, ולכן עבודה יומיומית בחשבון משתמש רגיל במקום בחשבון מנהל היא מה שמשאיר את החולשה במצב שבו היא עדיין דורשת ממנו שלב נוסף.