מיקרוסופט תיקנה חולשה ברכיב MSHTML של ווינדוס שמאפשרת לעקוף מנגנון הגנה דרך הרשת. הציון שלה הוא 8.8, והיא נמצאת ברשימת החולשות המנוצלות בפועל.
מה החולשה?
MSHTML הוא מנוע הצגת עמודי האינטרנט הישן של מיקרוסופט, זה שהפעיל בזמנו את אינטרנט אקספלורר. הדפדפן עצמו יצא מהשירות, אבל המנוע לא נעלם: הוא נשאר בתוך ווינדוס מפני שרכיבים אחרים ותוכנות ותיקות עדיין משתמשים בו כדי להציג תוכן.
זאת נקודה שכדאי להפנים. גם מי שמעולם לא פותח את אינטרנט אקספלורר עשוי להריץ את המנוע הזה בלי לדעת, למשל כשמסמך אופיס מציג תוכן מוטמע.
החולשה היא כשל במנגנון הגנה שאמור למנוע פעולות מסוימות בתוכן שמגיע מבחוץ. תוקף שמכין תוכן מתאים גורם לרכיב לעקוף את המחסום ולבצע פעולה שהייתה אמורה להיחסם.
הניצול דורש פעולה מצדכם, כלומר פתיחה של קובץ או של תוכן שמפעיל את הרכיב הזה. זאת הסיבה שהמסלול המעשי הנפוץ הוא מסמך שמגיע במייל.
מי מושפע?
מערכות ווינדוס 10 בגרסאות 1607, 1809, 21H2 ו-22H2, בבניות שלפני 10.0.14393.8868 ו-10.0.17763.8389.
האם מנוצלת בפועל?
כן. ב-10 בפברואר 2026 נכנסה החולשה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, הרשימה שמרכזת חולשות שידוע שתוקפים מנצלים בשטח.
ל-MSHTML יש היסטוריה ארוכה של חולשות שנוצלו בשטח, וההסבר מבני: זהו קוד ותיק מאוד שנשאר במערכת לצורכי תאימות, ושמקבל פחות תשומת לב מרכיבים חדשים שנכתבו מההתחלה עם הנחות אבטחה מודרניות.
מה עושים?
התקינו את עדכוני ווינדוס. הרכיב הזה מתעדכן כחלק מעדכוני המערכת ולא בנפרד, ולכן אין כאן פעולה ייעודית מעבר לכך.
אל תפתחו מסמכים ממקור שאינכם מכירים. במקרה הזה זאת אינה עצה כללית: מסמך אופיס שמציג תוכן מוטמע הוא המסלול המעשי שדרכו מגיעים לרכיב הזה.
בארגון, שווה לבדוק אילו תוכנות ישנות עדיין נשענות על הרכיב הזה. במקרים רבים אפשר להחליף אותן, וזה מקטין את שטח החשיפה לכל משפחת החולשות הזאת.