WSUS הוא השירות שארגונים מפעילים על Windows Server כדי להפיץ עדכוני Windows לכל המחשבים ברשת. חולשה קריטית בו, בציון 9.8, מאפשרת לתוקף לא מאומת מהרשת להריץ קוד על השרת ולהשתלט עליו, בלי צורך בסיסמה או בהרשאה כלשהי. היא כבר נוצלה בפועל, ומיקרוסופט הוציאה עבורה תיקון חירום.
מה החולשה?
הפגם הוא מסוג פענוח נתונים לא מהימנים. תוכנה מקבלת לעיתים אובייקט נתונים ארוז מהרשת ומשחזרת אותו לזיכרון כדי להשתמש בו. אם היא אינה מוודאת שהאובייקט תקין לפני השחזור, תוקף יכול לשלוח אובייקט זדוני שנבנה כך שעצם פענוחו יגרום להרצת קוד. כאן WSUS מפרסר נתונים שמגיעים מהרשת בלי אימות מספיק.
השילוב הוא שהופך את החולשה לחמורה כל כך: אין צורך בסיסמה, התקיפה מגיעה דרך הרשת, והתוצאה היא הרצת קוד מלאה על השרת. שרת WSUS הוא יעד מפתה במיוחד, מפני שהוא מהימן על כל המחשבים בארגון ומשמש בדיוק להפצת תוכנה אליהם.
מי מושפע?
החולשה נוגעת ל-Windows Server בלבד, ורק כאשר תפקיד WSUS מותקן ומופעל, מ-Windows Server 2012 ועד 2025. זהו רכיב שרת ארגוני, לא משהו שרץ על מחשב ביתי, כך שהגולש הפרטי אינו חשוף. בישראל היא רלוונטית לכל ארגון שמפעיל שרת WSUS פנימי להפצת עדכונים.
האם מנוצלת בפועל?
כן. ב-24 באוקטובר 2025 הכניסה CISA את החולשה לקטלוג ה-KEV, רשימת החולשות שסוכנות הסייבר האמריקאית יודעת שתוקפים מנצלים בשטח. בשילוב ציון 9.8 והיכולת לתקוף בלי אימות ומרחוק, זו חולשה שדורשת טיפול מיידי.
מה עושים?
התקינו את תיקון החירום של מיקרוסופט לאלתר. הבנייה המתוקנת היא 10.0.20348.4297 ל-Windows Server 2022, 10.0.26100.6905 ל-Windows Server 2025, וגרסאות מקבילות לשאר המהדורות, כמפורט בהודעת היצרן המקושרת למטה. מכיוון שמדובר בשרת, החילו את העדכון דרך תהליך הניהול הרגיל והפעילו מחדש את השירות. אם אי אפשר לעדכן מיד, בדקו בהודעת היצרן של מיקרוסופט את צעדי ההקלה הזמניים לשרת WSUS, וצמצמו את חשיפת השירות לרשתות לא מהימנות עד להתקנת התיקון.