חולשה במערכת הקבצים NTFS של Windows מאפשרת לתוקף להריץ קוד על המחשב אחרי שהמשתמש פותח קובץ שהוכן במיוחד. הדרך המעשית לנצל אותה עוברת דרך המשתמש עצמו, ולכן היא מגיעה בדרך כלל כקובץ שמצורף להודעה או יורד מאתר. מיקרוסופט מדווחת שהחולשה מנוצלת בפועל.

מה החולשה?

NTFS היא מערכת הקבצים שבה Windows מאחסן את הנתונים על הדיסק, והקוד שמפרסר את המבנה שלה הוא חלק פנימי ובעל הרשאות גבוהות במערכת. הבאג כאן הוא גלישת חוצץ בערימה (heap-based buffer overflow), מצב שבו הקוד כותב יותר נתונים ממה שהוקצה לאזור זיכרון שהוקצה דינמית, ובכך דורס מידע שכן. תוקף שמעצב במדויק את מה שנדרס יכול להשתלט על מהלך הריצה ולהריץ קוד משלו.

מכאן נובע וקטור התקיפה: קובץ שמתחזה לתמונת דיסק ומכיל מבנה NTFS פגום. כשהמשתמש פותח או מחבר אותו, המערכת מפרסרת את המבנה הזה, ושם הבאג מופעל. הציון 7.8 מתוך 10 משקף שהניצול דורש פעולה של המשתמש, אך התוצאה בסופה היא הרצת קוד על המחשב.

מי מושפע?

מושפעות גרסאות Windows הנתמכות, מ-Windows 10 ומ-Windows Server ועד Windows 11, בבניות שקדמו לעדכון של מרץ 2025 כמפורט בטבלה למטה. בישראל מדובר למעשה בכל מי שלא התקין את העדכון ההוא. החשיפה מעשית במיוחד לעובדים שמקבלים קבצים ממקורות חיצוניים כחלק מהעבודה, שכן שם ההזדמנות לשלוח קובץ דיסק זדוני נפוצה יותר.

האם מנוצלת בפועל?

כן. ב-11 במרץ 2025 נוספה החולשה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, רשימת החולשות שתוקפים מנצלים בשטח, עם מועד תיקון מחייב ב-1 באפריל. היא נכנסה לקטלוג יחד עם קבוצת חולשות מאותו עדכון, מה שמעיד על שימוש בפועל ולא על מציאה תיאורטית.

מה עושים?

התקינו את עדכון האבטחה של מרץ 2025. במחשב אישי: הגדרות, Windows Update, בדיקת עדכונים ואתחול בסיום ההתקנה.

כדי לאמת, השוו את מספר הבנייה שמופיע בהרצת winver לרשימה למטה. ב-Windows 10 בגרסה 1809 העדכון מביא לבנייה 10.0.17763.7009, וב-Windows 11 24H2 לבנייה 10.0.26100.3403.

אל תפתחו ואל תחברו קובצי תמונת דיסק שהגיעו מגורם שאינכם מזהים. זו הפעולה שמפעילה את החולשה, ולכן הימנעות ממנה חוסמת את התקיפה גם על מחשב שטרם עודכן.