חולשה בדרך שבה Windows מטפל בקובצי קיצור אינטרנט אפשרה לתוקף להריץ קוד על המחשב דרך הרשת, כשהמשתמש פותח קובץ שנבנה במיוחד. מייקרוסופט תיקנה אותה בעדכון האבטחה, והיא מסומנת כמנוצלת בפועל. הדירוג שלה 8.8 מתוך 10.

מה החולשה?

קובץ קיצור אינטרנט הוא קובץ קטן עם סיומת url. שאמור רק להצביע על כתובת אינטרנט ולפתוח אותה בדפדפן. החולשה, מסוג שליטה חיצונית בנתיב הקובץ, מאפשרת לתוקף לבנות קובץ כזה כך שיפנה את המחשב לרכיב חיצוני ויגרום לו להריץ קוד במקום רק לפתוח כתובת.

בפועל התוקף שולח לקורבן קובץ קיצור כזה, למשל כמצורף למייל, וברגע שהקורבן פותח אותו הקוד של התוקף רץ. הדירוג מניח פעולה מצד המשתמש, ולכן המתקפה נשענת על שכנוע הקורבן לפתוח את הקובץ.

מי מושפע?

מושפעות מגוון גרסאות של Windows, מ-Windows 10 ו-Windows 11 ועד מהדורות Windows Server, כולל גרסאות ישנות שכבר אינן נתמכות. Windows היא מערכת ההפעלה הנפוצה ביותר במחשבים בישראל, כך שהחשיפה רחבה. הפירוט המדויק של הגרסאות והבנייה המתוקנת מופיע בתיבת המידע הטכני בהמשך.

האם מנוצלת בפועל?

כן. החולשה נכללת בקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, רשימת החולשות שידוע שתוקפים מנצלים בשטח, החל מ-10 ביוני 2025, אותו יום שבו מייקרוסופט פרסמה את התיקון.

מה עושים?

התקינו את עדכוני האבטחה האחרונים של Windows. היכנסו להגדרות, בחרו Windows Update ולחצו על בדיקת עדכונים, התקינו את כל מה שמוצע והפעילו מחדש את המחשב. עד שהעדכון מותקן, אל תפתחו קובצי קיצור (בסיומת url.) שהגיעו במייל או בהודעה ממקור שאינכם מכירים, גם אם הם נראים תמימים.