מיקרוסופט תיקנה חולשה ברכיב של Hyper-V שרץ בליבת ווינדוס, ומאפשרת למי שכבר מריץ קוד על המחשב בהרשאות רגילות להסלים להרשאות המלאות של המערכת. הציון שלה הוא 7.8, היא נמצאת ברשימת החולשות המנוצלות בפועל, ובין המקורות שמצורפים לרשומה שלה יש גם קוד ניצול פומבי.

מה החולשה?

תוכנה שרצה מקצה לעצמה זיכרון תוך כדי עבודה מתוך אזור שנקרא הערימה. כשהיא כותבת לשטח שהקצתה יותר נתונים ממה שנכנס בו, העודף אינו נעלם. הוא ממשיך ודורס את מה ששמור מיד אחריו, ובערימה מדובר בדרך כלל במבני ניהול שהמערכת עצמה משתמשת בהם כדי לדעת מה נמצא איפה. תוקף שמצליח לשלוט במה שנדרס משנה את התמונה שהמערכת רואה על הזיכרון של עצמה.

הכתיבה הזאת מתרחשת כאן בקוד שרץ בליבה, בחלק שמשרת את מנגנון הווירטואליזציה של ווינדוס. קוד ליבה אינו מוגבל להרשאות של המשתמש שהפעיל אותו, ולכן הצלחה שם אינה משפרת את מצבו של התוקף אלא מבטלת לגביו את המושג הרשאות.

הווקטור מספר את שאר הסיפור. נדרשת גישה מקומית, נדרשות הרשאות של משתמש רגיל, ולא נדרשת שום פעולה מצד אדם אחר. זאת אינה חולשה שתוקפים בה מרחוק, אלא השלב השני של תקיפה שכבר התחילה.

מי מושפע?

ווינדוס 10 בגרסאות 21H2 ו-22H2, ווינדוס 11 בגרסאות 22H2 עד 24H2, וכן Windows Server 2022 23H2 ו-Windows Server 2025, בכל בנייה שקדמה לעדכון של ינואר 2025. בווינדוס 11 24H2, לדוגמה, הבנייה המתקנת היא 10.0.26100.2894.

זהו מגוון רחב מאוד של מחשבים בישראל, ביתיים וארגוניים כאחד, מפני שמדובר ברכיב שמגיע עם המערכת ולא בתוספת שמישהו בחר להתקין.

האם מנוצלת בפועל?

כן. ב-14 בינואר 2025 נכנסה החולשה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, הרשימה שמרכזת חולשות שידוע שתוקפים מנצלים בשטח, באותו יום שבו פורסמה הרשומה עצמה.

יש כאן נתון נוסף שראוי לשים לב אליו. בין המקורות שהרשומה מפנה אליהם מופיע קוד ניצול שהתפרסם ב-Exploit-DB, כלומר הידע איך להפעיל את החולשה אינו נשאר אצל מי שגילה אותה. זה מקצר את הזמן שבין פרסום התיקון לבין שימוש רחב, ומוריד את רמת המיומנות שנדרשת מהתוקף.

מה עושים?

התקינו את עדכוני ווינדוס. בהגדרות, במסך Windows Update, בצעו בדיקת עדכונים והפעילו מחדש בסיום ההתקנה. הרשימה המלאה של הבניות המתקנות לכל גרסה מופיעה בעמוד העדכון של מיקרוסופט.

כדי לראות באיזו בנייה אתם נמצאים, הקישו על מקש Windows יחד עם R, הקלידו winver ואשרו. המספר שמופיע בחלון הוא מה שצריך להשוות מול הבנייה המתקנת.

בארגון, תנו לחולשה הזאת עדיפות על עמדות משותפות שרבים משתמשים בהן ועל שרתים שמריצים מכונות וירטואליות. חולשת הסלמה מקומית שווה לתוקף בדיוק במקומות שבהם הוא כבר הצליח להשיג דריסת רגל אחת.