AFD, הדרייבר שעומד מאחורי כל חיבור רשת שתוכנה בווינדוס פותחת, קיבל תיקון לחולשה שמאפשרת לתוקף מקומי להרחיב את הרשאותיו עד רמת הליבה. הציון הוא 7.8. CISA הוסיפה את החולשה לרשימת החולשות המנוצלות בפועל וקבעה מועד תיקון לגופי הממשל בארצות הברית.
מה החולשה?
כשתוכנה בווינדוס פותחת חיבור רשת היא עושה את זה דרך ממשק שנקרא WinSock. מתחתיו יושב דרייבר בשם Ancillary Function Driver, בקיצור AFD, והוא זה שמדבר בפועל עם ערימת הרשת בליבת המערכת. כל דפדפן, כל תוכנת צ'אט וכל שירות רקע שמנסה להתחבר החוצה עובר דרכו.
מבחינת תוקף זהו שטח מגע נוח במיוחד. תהליך בהרשאות משתמש רגיל אינו צריך שום הרשאה מיוחדת כדי לפתוח socket, וברגע שהוא עושה את זה יש לו דרך לגיטימית לשלוח קריאות לקוד שרץ בליבה.
כאן שווה לומר בפירוש מה ידוע ומה פחות. תיאור החולשה ב-NVD מדבר על הפניה למצביע ריק, כלומר הדרייבר עוקב אחרי מצביע שאינו מכיל כתובת תקפה. הסיווג שנקבע לה, לעומת זאת, הוא שימוש בזיכרון אחרי שחרורו. שני המצבים מגיעים לאותה נקודה: הליבה ניגשת לזיכרון שאינו מה שהיא מניחה שהוא, ותוקף שמסדיר מראש מה יימצא שם משפיע על מה שקורה אחר כך.
בשני המקרים גם התנאי המקדים זהה. החולשה מסומנת כמקומית ודורשת הרשאות קיימות, כלומר היא אינה דרך להיכנס למחשב אלא דרך להתקדם בתוכו.
מי מושפע?
ווינדוס 10 בענפים 1507, 1607, 1809, 21H2 ו-22H2, ווינדוס 11 בענפים 22H2, 23H2 ו-24H2, ולצדם Windows Server 2008 R2 ו-2012 R2. הבניות המדויקות מופיעות בקופסה למטה.
כמו כל חולשה ברכיב ליבה של ווינדוס, אין כאן שאלה של מוצר מסוים שהתקנתם. אם המחשב מריץ ווינדוס והוא לא קיבל את עדכון מאי 2025, הוא ברשימה.
האם מנוצלת בפועל?
כן. ב-13 במאי 2025 נכנסה החולשה לקטלוג ה-KEV של CISA, סוכנות הסייבר האמריקאית, שמרכז את החולשות שיש עליהן ראיות לניצול בשטח. המועד שנקבע לגופים הפדרליים לתקן היה 3 ביוני 2025.
מה שהרשימה אינה אומרת הוא מי מנצל ובאיזה היקף. היא אומרת שהניצול קרה.
מה עושים?
התקינו את עדכון האבטחה של מאי 2025 והפעילו מחדש. הבנייה שסוגרת את החולשה תלויה בענף, למשל 10.0.19044.5854 בווינדוס 10 בענף 21H2 או 10.0.22621.5335 בווינדוס 11 בענף 22H2, והרשימה המלאה נמצאת בקופסה למטה. הפרטים של מיקרוסופט נמצאים בדף החולשה במרכז העדכונים.
בשתי מערכות השרת שברשימה, 2008 R2 ו-2012 R2, לא מופיעה בנתונים בניית תיקון. אם אחת מהן עדיין רצה אצלכם, בררו מול מיקרוסופט מה מסלול העדכון שלה במקום להניח שהיא מכוסה.
נקודה אחרונה שאינה נוגעת רק לעדכון הזה. חולשות ליבה מקומיות הן מה שהופך הדבקה בודדת של משתמש אחד לשליטה על המכונה כולה, ולכן כל דבר שמקשה על השלב הראשון, מסינון דואר ועד חסימת הרצה של קבצים ממקורות לא מוכרים, מקטין גם את הערך של החולשה הזאת לתוקף.