מיקרוסופט תיקנה חולשה ב-Word שמאפשרת לעקוף מנגנון אבטחה מקומי. הציון שלה הוא 7.8, והיא נמצאת ברשימת החולשות המנוצלות בפועל. זאת חולשה מאותה משפחה שתוקנה באופיס באותה תקופה, אבל ברכיב אחר ובטווח מוצרים אחר.
מה החולשה?
Word מחליט מה מותר למסמך לעשות על סמך מאפיינים שהוא קורא מהקובץ. כשחלק מהמאפיינים האלה נשלטים בידי מי שיצר את המסמך, נוצר מצב שבו התוקף משפיע על ההחלטה שאמורה להגן עליכם ממנו.
זה בדיוק מה שקורה כאן. מסמך בנוי במיוחד גורם ל-Word להסיק שההקשר בטוח, והמחסום שהיה אמור לחול פשוט לא חל.
למה זה משנה דווקא ב-Word: מסמכי Word הם הפורמט הנפוץ ביותר בהתקפות שמתחילות במייל. חשבונית, חוזה, קורות חיים, טופס. אנשים פותחים אותם כחלק מהעבודה, ולעתים קרובות בלי לעצור.
הניצול דורש פתיחה של המסמך. הגישה הנדרשת מקומית, ולכן אין תרחיש שבו מישהו מפעיל את זה עליכם דרך הרשת בלי שנגעתם בקובץ.
מי מושפע?
משתמשי Office LTSC בגרסאות 2021 ו-2024, ומהדורות Microsoft 365 Apps שלפני התיקון.
שימו לב שטווח המוצרים כאן שונה מזה של החולשה המקבילה באופיס. אם אתם מנהלים עמדות בארגון, שווה לבדוק את שתיהן ולא להניח שעדכון אחד סוגר את השנייה.
האם מנוצלת בפועל?
כן. ב-10 בפברואר 2026 נכנסה החולשה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, הרשימה שמרכזת חולשות שידוע שתוקפים מנצלים בשטח.
מה עושים?
עדכנו את אופיס. במהדורות Microsoft 365 העדכון אוטומטי, ובמהדורות רישוי קבוע הוא מגיע דרך עדכוני ווינדוס.
בדקו איזו מהדורה מותקנת אצלכם, דרך תפריט קובץ ואז חשבון. במיוחד בארגונים, נפוץ למצוא ערבוב של מהדורות על עמדות שונות, ולכל אחת מסלול עדכון משלה.
היזהרו במסמכי Word שמגיעים במייל ממקור שאינכם מכירים, גם כשלא מופיעה שום אזהרה. חולשה שעוקפת מנגנון הגנה מייצרת בדיוק את המצב הזה: הכול נראה תקין.