כל תוכנה שמציירת חלון על המסך מדברת עם Desktop Window Manager, ובכלל זה תוכנה שרצה בהרשאות הנמוכות ביותר. החולשה שמיקרוסופט תיקנה במאי 2025 הופכת את ערוץ התקשורת הרגיל הזה לדרך שבה קוד של תוקף עולה מהרשאות משתמש להרשאות מערכת. הציון שלה הוא 7.8, והיא נמצאת ברשימת החולשות המנוצלות בפועל.
מה החולשה?
Desktop Window Manager, או DWM בקיצור, הוא הרכיב שמרכיב את התמונה הסופית שמוצגת על המסך מתוך כל החלונות הפתוחים. הוא רץ ברמת הרשאות גבוהה מזו של התוכנות שמשרתות אותו, וזה בדיוק מה שהופך אותו למטרה: הוא מקבל נתונים מכל תוכנה במחשב, כולל מתוכנה שאין לה שום הרשאה מיוחדת.
הבאג עצמו הוא מסוג use after free. תוכנה מבקשת אזור זיכרון, משתמשת בו, ואז משחררת אותו כדי שהמערכת תוכל להקצות אותו למשהו אחר. use after free הוא המצב שבו הקוד ממשיך לגשת לאותו אזור אחרי השחרור, כאילו התוכן שלו עדיין שלו.
משם הניצול מתגלגל בשלב אחד נוסף. התוקף גורם לשחרור, וממהר למלא את אותו אזור זיכרון בתוכן שהוא הכין מראש. כשה-DWM ניגש שוב לאזור, הוא קורא את הנתונים של התוקף ומתייחס אליהם כאילו היו המבנה שהיה שם קודם. מכאן אפשר להשפיע על מה שהרכיב עושה, וכיוון שהוא עצמו רץ בהרשאות גבוהות, גם הקוד שהתוקף מגיע להריץ רץ שם.
שווה לומר גם מה החולשה אינה עושה. היא אינה מאפשרת להיכנס למחשב מבחוץ. התוקף כבר צריך להיות שם, עם חשבון כלשהו, כדי להתחיל.
מי מושפע?
ווינדוס 10 בענפים 1809, 21H2 ו-22H2, ווינדוס 11 בענפים 22H2, 23H2 ו-24H2, ובצד השרתים Windows Server 2019, 2022, הענף 23H2 של 2022, ו-2025. זו רשימה שמכסה כמעט כל מחשב ווינדוס פעיל, ובישראל זה אומר את רוב עמדות העבודה בארגונים ואת רוב המחשבים הביתיים.
רשימת הבניות המתוקנות מופיעה בקופסת המידע הטכני למטה, ושווה להשוות אליה במקום להסתפק בתחושה שהמחשב מעודכן.
האם מנוצלת בפועל?
כן. ב-13 במאי 2025 הכניסה CISA, סוכנות הסייבר האמריקאית, את החולשה לקטלוג ה-KEV, הרשימה שמרכזת חולשות שידוע שתוקפים מנצלים אותן בשטח. לגופי הממשל הפדרליים נקבע מועד תיקון של 3 ביוני 2025.
מה עושים?
התקינו את עדכון האבטחה של מאי 2025 או מאוחר יותר, והפעילו מחדש. בפקודה winver אפשר לראות את מספר הבנייה שרץ אצלכם ולוודא שהוא גבוה מזה שמופיע למטה עבור הענף שלכם, למשל 10.0.19045.5854 בווינדוס 10 בענף 22H2 או 10.0.26100.3981 בווינדוס 11 בענף 24H2. הפירוט של מיקרוסופט נמצא בדף החולשה במרכז העדכונים.
בשרתים שימו לב לבניות הנפרדות: 10.0.20348.3692 ל-Windows Server 2022 ו-10.0.25398.1611 לענף 23H2 שלו.
בסביבה מנוהלת, ודאו שהעדכון הגיע גם לשרתים ולא רק לתחנות. שרת שממתין לחלון תחזוקה הוא בדיוק המקום שבו חולשה כזאת נשארת פתוחה הכי הרבה זמן.