חולשה במסוף הניהול של Windows מאפשרת לתוקף לעקוף מנגנון הגנה שהמערכת מפעילה, אחרי שהמשתמש פותח תוכן שהוכן במיוחד. אין כאן פריצה מרחוק בלחיצת כפתור, אלא צעד שמנטרל שכבת הגנה ומרווח את הדרך להמשך התקיפה. מיקרוסופט מדווחת שהחולשה מנוצלת בפועל.

מה החולשה?

Microsoft Management Console, או בקצרה MMC, הוא המסוף שדרכו נפתחים כלי הניהול של Windows. הבאג כאן הוא נטרול לקוי של קלט: המסוף אינו מטפל כראוי בתוכן שהוא מקבל, ולכן אפשר לבנות תוכן שגורם לו לדלג על בדיקה שאמורה לעצור פעולה לא בטוחה.

התוצאה מסווגת כעקיפת מנגנון הגנה (security feature bypass), ולא כהשתלטות ישירה על המחשב. תוקף שמצליח בה מסיר את המחסום שהיה אמור להזהיר את המשתמש או לחסום את הפעולה, ומשם ממשיך בכלים אחרים. הניצול דורש שהמשתמש יפתח את התוכן הזדוני, וגם מדד מורכבות התקיפה כאן גבוה, ולכן הציון עומד על 7.0 מתוך 10.

מי מושפע?

החולשה נוגעת לגרסאות הנתמכות של Windows, מ-Windows 10 ומ-Windows Server ועד Windows 11, בבניות שקדמו לעדכון של מרץ 2025 המפורטות בטבלת הגרסאות למטה. בישראל זה אומר כל מחשב Windows שלא קיבל את העדכון ההוא. בפועל הסיכון מתממש דרך קובץ או קישור שמגיע אליכם, ולכן משתמשים שנחשפים להרבה דואר נכנס וצירופים הם החשופים ביותר.

האם מנוצלת בפועל?

כן. ב-11 במרץ 2025 נכנסה החולשה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, הרשימה שמרכזת חולשות שידוע כי הן מנוצלות בשטח, עם מועד תיקון מחייב ב-1 באפריל. חולשות שמנטרלות מנגנוני הגנה מופיעות לרוב כחלק משרשרת ולא לבדן, ולכן היעדר סימנים לנזק ישיר אינו אומר שלא נעשה בהן שימוש.

מה עושים?

התקינו את עדכון האבטחה של מיקרוסופט ממרץ 2025. במחשב אישי: פתחו את ההגדרות, עברו ל-Windows Update, לחצו על בדיקת עדכונים והפעילו את המחשב מחדש בסיום.

לאימות, הריצו winver והשוו את מספר הבניין לרשימה למטה. ב-Windows 11 בגרסאות 22H2 ו-23H2 העדכון מביא לבנייה 10.0.22631.5039, וב-Windows 11 24H2 לבנייה 10.0.26100.3403. מספר שווה או גבוה מזה אומר שהחולשה סגורה אצלכם.

מכיוון שהניצול מתחיל בפתיחת תוכן שנשלח אליכם, אל תפתחו צירופים וקישורים ממקור שאינכם מזהים גם אחרי העדכון. זו ההרגלה שחוסמת את החוליה הראשונה בשרשרת.