חולשה במערכת הקבצים NTFS של Windows גורמת לכתיבת מידע רגיש לתוך קובץ יומן, במקום להשאיר אותו מוגן. מי שיש לו גישה פיזית למכשיר יכול לקרוא את המידע הזה. זו החולשה החריגה בקבוצה שנוספה לקטלוג ה-KEV במרץ 2025, מפני שהיא אינה מנוצלת מרחוק כלל אלא דורשת מהתוקף להחזיק את המחשב בידיים.

מה החולשה?

מערכת ההפעלה כותבת יומנים כדי לתעד מה קרה, וההנחה היא שמה שנכתב שם אינו רגיש. כאן ההנחה נשברת: רכיב ה-NTFS מכניס ליומן מידע רגיש, כלומר מידע שהיה אמור להישאר בזיכרון או במקום מוגן נשמר בקובץ שקריאתו קלה יותר. לסוג הבעיה הזה קוראים הכנסת מידע רגיש לקובץ יומן, והוא נחשב חולשת עיצוב ולא באג זיכרון.

מדד הגישה בציון החומרה כאן הוא פיזי, ולכן הציון עומד על 4.6 מתוך 10, הנמוך בקבוצה. המשמעות המעשית: תוקף באינטרנט אינו יכול לגעת בחולשה הזו, אך מי שמשיג את המחשב, למשל מכשיר שנשכח או נגנב, יכול לחלץ ממנו מידע שלא היה אמור להיות זמין.

מי מושפע?

מושפעות גרסאות Windows הנתמכות, מ-Windows 10 ומ-Windows Server 2012 R2 ועד Windows 11, בבניות שקדמו לעדכון של מרץ 2025 המפורטות למטה. בישראל הקהל שבאמת צריך להתייחס לזה הוא מי שמסתובב עם מחשב נייד, כלומר רוב העובדים בארגונים. במחשב נייח שנמצא בבית או במשרד נעול, החשיפה מעשית פחות.

האם מנוצלת בפועל?

כן. החולשה נכנסה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, רשימת החולשות שידוע שתוקפים מנצלים בשטח, ב-11 במרץ 2025, עם מועד תיקון מחייב לגופים הפדרליים ב-1 באפריל. זה מעניין דווקא בגלל דרישת הגישה הפיזית: הכללה בקטלוג אומרת שנצפה שימוש, ולכן אין כאן דילמה לגבי עדכון גם אם הציון נמוך.

מה עושים?

התקינו את עדכון האבטחה של מרץ 2025 דרך Windows Update ואתחלו את המחשב. אחרי האתחול הריצו winver: ב-Windows 10 21H2 הבנייה המתוקנת היא 10.0.19044.5608, ובגרסה 1607 וב-Windows Server 2016 היא 10.0.14393.7876.

מכיוון שהניצול דורש גישה פיזית, תנו עדיפות למחשבים ניידים ולמכשירים שיוצאים מהמשרד. שם החולשה הזו מתורגמת לסיכון אמיתי, בעוד שבשרת בחדר נעול היא כמעט תיאורטית.

בארגון, התייחסו למחשב שאבד או נגנב ולא היה מעודכן כאל מכשיר שהמידע שעליו נחשף, ופעלו לפי נוהל אובדן מכשיר. דף החולשה של מיקרוסופט מכיל את פרטי העדכון לכל גרסה.