מיקרוסופט תיקנה חולשה ברכיב Host Process for Windows Tasks שמאפשרת לתוקף מקומי מזוהה להרחיב את הרשאותיו לשליטה מלאה. הציון שלה הוא 7.8, והיא נכנסה באפריל 2026 לרשימת החולשות המנוצלות בפועל. בניגוד לחולשות אחרות בדף הזה, כאן מדובר בגרסאות ווינדוס עדכניות לגמרי.
מה החולשה?
במערכות קבצים אפשר ליצור קישור: רשומה שאינה קובץ בעצמה אלא מצביעה על קובץ אחר. זאת תכונה שימושית, והיא גם מקור קבוע לבעיות אבטחה.
הסיבה היא פער בין שני רגעים. תוכנה בעלת הרשאות גבוהות בודקת שהנתיב שהיא עומדת לכתוב אליו תקין, ואז כותבת. אם בין הבדיקה לכתיבה מישהו מחליף את הנתיב בקישור שמפנה למקום אחר, הכתיבה מתבצעת ליעד החדש, בהרשאות הגבוהות של התוכנה.
זה בדיוק מה שקורה כאן. הרכיב אינו מפענח את הקישור כראוי לפני שהוא ניגש לקובץ, ותוקף שמכין את הקישור מראש גורם לפעולה בעלת ההרשאות להתבצע במקום שהוא בחר.
התוצאה היא הרחבת הרשאות: תוכנה שרצה בהרשאות משתמש רגיל הופכת לבעלת שליטה על המערכת.
מי מושפע?
ווינדוס 11 בגרסאות 24H2 ו-25H2, וכן Windows Server 2025, בבניות שלפני 10.0.26100.7392 ו-10.0.26200.7392.
זאת נקודה שכדאי לשים לב אליה: מדובר בגרסאות העדכניות של ווינדוס, לא בגרסאות ישנות. משתמש ביתי עם מחשב חדש נמצא בדיוק בקבוצה הזאת.
האם מנוצלת בפועל?
כן. ב-13 באפריל 2026 נכנסה החולשה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, הרשימה שמרכזת חולשות שידוע שתוקפים משתמשים בהן בשטח.
הניצול דורש שקוד של התוקף כבר ירוץ על המחשב, ולכן זה אינו תרחיש שבו מישהו תוקף אתכם מרחוק דרך אתר. זאת חוליה בשרשרת, והיא זאת שהופכת הדבקה קטנה להשתלטות מלאה.
מה עושים?
התקינו את עדכוני ווינדוס. בהגדרות, תחת Windows Update, לחצו על בדיקת עדכונים והפעילו מחדש אחרי ההתקנה. הפרטים נמצאים בדף החולשה של מיקרוסופט.
ההפעלה מחדש היא החלק שמפספסים. עדכון שהותקן ומחכה לאתחול אינו מגן עדיין, ומחשב שלא כובה שבועות נשאר חשוף למרות שהוא מדווח שהעדכון הותקן.
הפעילו עדכונים אוטומטיים אם הם כבויים. במחשב ביתי זאת ההגדרה הבודדת שמכסה את רוב המקרים מהסוג הזה.