מיקרוסופט תיקנה חולשה ב-Common Log File System, הרכיב שווינדוס ותוכנות שרצות עליה משתמשות בו כדי לנהל יומני פעולות. תהליך רגיל, בלי הרשאות מיוחדות, יכול לנצל אותה כדי להגיע לרמת ההרשאות של ליבת המערכת. הציון הוא 7.8, והיא נמצאת בקטלוג החולשות המנוצלות בפועל של CISA.

מה החולשה?

היומן שמדובר בו כאן אינו יומן האירועים שרואים ב-Event Viewer. CLFS הוא מנגנון כללי שתוכנות משתמשות בו כדי לרשום מה הן עומדות לעשות לפני שהן עושות את זה, כדי שאפשר יהיה להשלים או לבטל את הפעולה אם המחשב נפל באמצע. מסדי נתונים ומערכות קבצים בנויים סביב הרעיון הזה.

הנקודה שמעניינת תוקף היא החלוקה. החלק שמנהל את היומנים יושב בדרייבר שרץ בליבה, בהרשאות הגבוהות ביותר במערכת, אבל תוכנה רגילה יכולה לפנות אליו דרך ממשק מסודר. כלומר לתהליך חסר הרשאות יש דרך לגיטימית לשלוח נתונים לקוד שרץ בליבה, וזה מה שהופך כל באג בדרייבר הזה לגשר.

הבאג במקרה הזה הוא שימוש בזיכרון אחרי שחרורו: הדרייבר משחרר מבנה נתונים אך שומר עליו הפניה וממשיך לגשת אליו. תוקף שמצליח לתזמן את הדברים נכון דואג שבין השחרור לבין הגישה הבאה יוקצה באותו מקום מבנה שהוא שולט בתוכנו. הדרייבר קורא אז את הערכים של התוקף כאילו היו שלו, וההשפעה על מה שהוא עושה מתחילה שם.

מי מושפע?

הרשימה נמתחת על פני עשור של גרסאות: ווינדוס 10 בענפים 1507, 1607, 1809, 21H2 ו-22H2, ווינדוס 11 בענפים 22H2, 23H2 ו-24H2, וכן Windows Server 2008 R2 ו-2012 R2.

הקצה הישן של הרשימה הוא הבעיה האמיתית בארגונים. עמדה שנשארה על ווינדוס 10 בענף 1507 מפני שתוכנה ייעודית דורשת אותה, או שרת 2008 R2 שאיש כבר לא רוצה לגעת בו, הם בדיוק המקומות שבהם החולשה תישאר פתוחה אחרי שכל השאר יעודכן.

האם מנוצלת בפועל?

כן. CISA הוסיפה את החולשה לקטלוג ה-KEV ב-13 במאי 2025, אותו יום שבו היא פורסמה, עם מועד תיקון של 3 ביוני 2025 לגופי הממשל הפדרליים. קטלוג ה-KEV מרכז חולשות שיש עליהן ראיות לניצול בשטח, להבדיל מחולשות שרק תואר עבורן תרחיש תקיפה אפשרי.

מה עושים?

התקינו את עדכון האבטחה של ווינדוס והפעילו את המחשב מחדש. הבניות שסוגרות את החולשה מפורטות למטה לפי ענף, למשל 10.0.19045.5854 בווינדוס 10 בענף 22H2 ו-10.0.22631.5335 בווינדוס 11 בענף 23H2. את הבנייה שרצה אצלכם רואים בפקודה winver.

לגבי Windows Server 2008 R2 ו-2012 R2 מופיע רק ציון שהן מושפעות, בלי בניית תיקון. מי שמפעיל אותן צריך לבדוק בדף החולשה של מיקרוסופט איזה עדכון רלוונטי לו, ואם המערכת כבר אינה מקבלת עדכונים, לתכנן שדרוג ולא להמתין.

בינתיים כדאי למפות מי בכלל צריך להריץ קוד על אותן מכונות ישנות. חולשת הסלמת הרשאות שווה לתוקף רק אחרי שהוא כבר הצליח להריץ שם משהו, ולכן צמצום מספר האנשים והתהליכים שיכולים לעשות את זה הוא ההגנה שקיימת כאן גם בלי עדכון.