מיקרוסופט תיקנה במאי 2025 חולשה במנוע הסקריפטים של ווינדוס שמאפשרת לתוקף מרוחק להריץ קוד על המחשב בלי שם משתמש ובלי סיסמה. לפי פרופיל ה-CVSS, הניצול דורש פעולה כלשהי מצד המשתמש והוא מסומן כמורכב, ולכן הציון עומד על 7.5 ולא גבוה יותר. החולשה נמצאת בקטלוג החולשות המנוצלות בפועל של CISA.

מה החולשה?

מנוע הסקריפטים הוא הרכיב של ווינדוס שמריץ קוד סקריפט שמגיע מבחוץ, למשל מתוך תוכן שנפתח במחשב. כדי לעשות את זה הוא בונה בזיכרון אובייקטים, ולכל אובייקט יש טיפוס: מחרוזת, מספר, מערך וכן הלאה. הטיפוס הוא מה שאומר לקוד כמה מקום האובייקט תופס ומה משמעות כל שדה בתוכו.

החולשה כאן היא מצב שבו המנוע ניגש לאזור זיכרון בהנחה שיושב שם אובייקט מסוג אחד, בזמן שבפועל יושב שם אובייקט מסוג אחר. לטעות הזאת קוראים בלבול טיפוסים. תוקף שמצליח לגרום למנוע לערבב בין שני טיפוסים שהמבנה שלהם שונה יכול לקרוא ולכתוב במקומות שהמנוע מעולם לא התכוון לתת לו גישה אליהם, ומשם להגיע להרצת קוד משלו.

שני פרטים בפרופיל של החולשה שווים תשומת לב, כי הם משנים את התמונה. הראשון הוא שהניצול מסומן כמורכב, כלומר הוא תלוי בתנאים שהתוקף אינו שולט בהם במלואם ואינו מצליח בכל ניסיון. השני הוא שהוא דורש פעולה של המשתמש. יחד השניים אומרים שזו אינה חולשה שמדביקה מחשב מעצמה, אלא כזאת שנשענת על כך שמישהו יפתח משהו.

מי מושפע?

ווינדוס 10 בענפים 1507, 1607, 1809, 21H2 ו-22H2, ווינדוס 11 בענפים 22H2, 23H2 ו-24H2, וכן Windows Server 2008 R2 ו-2012 R2. הבניות שסוגרות את החולשה בכל ענף מופיעות בקופסת המידע הטכני למטה.

בישראל, שבה ווינדוס הוא מערכת ההפעלה הנפוצה במחשבים אישיים ובארגונים כאחד, הרשימה הזאת מכסה כמעט כל מחשב שלא קיבל את עדכון מאי 2025.

האם מנוצלת בפועל?

כן. ב-13 במאי 2025 צירפה CISA, סוכנות הסייבר האמריקאית, את החולשה לקטלוג ה-KEV שלה, הרשימה שמרכזת חולשות שיש עליהן ראיות לניצול בשטח. המועד שנקבע לגופי הממשל הפדרליים לתקן היה 3 ביוני 2025.

הקטלוג אינו מפרט מי מנצל ובאיזה היקף, והוא גם אינו חייב. הוא אומר שהניצול קרה.

מה עושים?

התקינו את עדכוני האבטחה של ווינדוס. פתחו את ההגדרות, גשו אל Windows Update, לחצו על בדיקת עדכונים, התקינו את מה שממתין והפעילו מחדש. הבנייה שאליה צריך להגיע תלויה בענף שרץ אצלכם, למשל 10.0.19045.5854 בווינדוס 10 בענף 22H2 או 10.0.26100.3981 בווינדוס 11 בענף 24H2. את מספר הבנייה שלכם רואים בפקודה winver.

מי שמפעיל Windows Server 2008 R2 או 2012 R2 נמצא במצב שונה. שתי המערכות מסומנות כמושפעות, אך לא מופיעה עבורן בניית תיקון כמו לשאר הענפים, ולכן צריך לבדוק בדף החולשה של מיקרוסופט איזה עדכון רלוונטי להן ואם הן עדיין מקבלות עדכוני אבטחה בכלל.

מכיוון שהניצול דורש פעולה של המשתמש, ההגנה הנלווית לעדכון היא הרגילה והמשעממת: לא לפתוח קבצים וקישורים שהגיעו ממקור שלא ציפיתם לו. במקרה הזה היא לא רק עצה כללית אלא בדיוק התנאי שהחולשה נשענת עליו.