מיקרוסופט תיקנה חולשה במנגנון האימות NTLM של ווינדוס. תוקף שאינו מזוהה יכול לנצל אותה כדי לבצע התחזות ברשת ולהגיע למידע רגיש, אחרי פעולה קטנה מצד המשתמש. הציון שלה הוא 6.5, היא נמצאת ברשימת החולשות המנוצלות בפועל, ויש עבורה קוד ניצול פומבי.

מה החולשה?

NTLM הוא מנגנון האימות הוותיק של ווינדוס, וכמעט כל רשת ארגונית עדיין נשענת עליו במידה כזאת או אחרת. כשמחשב ווינדוס פונה למשאב ברשת, למשל לתיקייה משותפת, הוא מזדהה מולו אוטומטית בשם המשתמש המחובר. זה מה שגורם לכך שאתם לא מקלידים סיסמה בכל פעם שאתם פותחים כונן רשת.

הבעיה מתחילה כשהיעד אינו שרת של הארגון אלא שרת של תוקף. הסיווג של החולשה הוא שליטה חיצונית בשם או בנתיב של קובץ, כלומר מישהו מבחוץ קובע לאן ווינדוס פונה. ברגע שהמחשב שלכם פונה לשם, הוא מבצע את אותה הזדהות אוטומטית מול הצד השני ומוסר לו את חומר האימות של המשתמש.

מה שהתוקף מקבל אינו הסיסמה בטקסט גלוי, אבל הרשומה מגדירה את התוצאה כהתחזות ברשת, וזה בדיוק המצב שבו חומר האימות שלכם מאפשר למישהו אחר להיראות כמוכם מול מערכת אחרת.

הציון 6.5 נמוך יחסית, ולא במקרה: אין כאן שינוי של מידע ואין השבתה, רק חשיפה. אבל חשיפה של פרטי אימות היא בדרך כלל ההתחלה של סיפור ולא הסוף שלו.

מי מושפע?

ווינדוס 10 בכל הגרסאות מ-1507 ועד 22H2, ווינדוס 11 בגרסאות 22H2, 23H2 ו-24H2, וכן שרתי ווינדוס מ-Server 2008 R2 ועד Server 2025. הבניות המתקנות הן, לדוגמה, 10.0.19045.5608 לווינדוס 10 בגרסה 22H2 ו-10.0.26100.3403 לווינדוס 11 בגרסה 24H2.

האם מנוצלת בפועל?

כן, ויש כאן פרט שמחריף את התמונה. ב-17 באפריל 2025 נכנסה החולשה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, הרשימה שמרכזת חולשות שידוע שתוקפים מנצלים בשטח, עם מועד תיקון לגופים הפדרליים ב-8 במאי 2025.

בנוסף, לרשומה מצורפים שני ערכים במאגר Exploit-DB, כלומר קוד ניצול פומבי וזמין להורדה. חולשה שיש לה גם ניצול מתועד בשטח וגם קוד מוכן אינה דורשת יכולות מיוחדות ממי שרוצה להשתמש בה.

מה עושים?

התקינו את עדכוני האבטחה של ווינדוס ממרץ 2025 ואילך. הבנייה המתקנת לגרסה שלכם מופיעה בדף החולשה של מיקרוסופט.

מעבר לעדכון, שווה לצמצם את היכולת של מחשבים בארגון להזדהות מול יעדים מחוץ לרשת. חסימה של תעבורת שיתוף קבצים יוצאת אל מחוץ לרשת הארגונית מונעת בדיוק את התרחיש שבו המחשב שלכם מוסר את חומר האימות לשרת זר, וזאת הגבלה שרוב הארגונים יכולים להחיל בלי לשבור שום דבר.

פורסם גם סקריפט שמצמצם את החשיפה מחברת Vicarius. הוא אינו של מיקרוסופט ואינו תחליף לעדכון, אבל הוא יכול לשמש בעמדות שממתינות לחלון תחזוקה.