מיקרוסופט תיקנה חולשה ברכיב המעטפת של ווינדוס שמאפשרת התחזות מול המשתמש. הציון שלה, 4.3, הוא הנמוך מבין חולשות ווינדוס שנכנסו לרשימת החולשות המנוצלות בתקופה הזאת, והיא בכל זאת נמצאת ברשימה. זאת הסיבה שהיא מעניינת.
מה החולשה?
מעטפת ווינדוס היא החלק שאתם רואים ונוגעים בו: שולחן העבודה, סייר הקבצים, התפריטים. בין שאר תפקידיה, היא זאת שמחליטה איך להציג לכם קובץ, איזה סמל לתת לו ומה השם שיופיע.
החולשה היא כשל במנגנון ההגנה שאמור להבטיח שמה שמוצג לכם תואם למציאות. תוקף שמנצל אותה יכול לגרום לכך שפריט ייראה כמו דבר אחד ויתנהג כמו דבר אחר.
זה נשמע קטן, וזאת בדיוק הנקודה. החולשה הזאת אינה מריצה קוד ואינה גונבת מידע. מה שהיא עושה זה לשבש את ההחלטה שלכם: אתם מסתכלים על מסך, מסיקים שמדובר בקובץ מסמך תמים, ולוחצים. ההגנה שנפרצה כאן היא לא טכנית אלא ההגנה של השיפוט שלכם.
הניצול דורש פעולה מצדכם, כלומר לחיצה או פתיחה. בוקטור החומרה זה מסומן, ולכן הציון נשאר נמוך: הפגיעה בסודיות מסומנת כנמוכה ואין פגיעה בשלמות או בזמינות.
מי מושפע?
ווינדוס 10 בגרסאות 1607, 1809, 21H2 ו-22H2, בבניות שלפני התיקון.
האם מנוצלת בפועל?
כן. ב-28 באפריל 2026 נכנסה החולשה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, הרשימה שמרכזת חולשות שידוע שתוקפים מנצלים בשטח.
זאת הדוגמה החדה ביותר לפער בין ציון לבין מציאות. 4.3 הוא ציון נמוך, ובכל זאת החולשה נמצאת ברשימה שבה נכנסות רק חולשות עם ניצול מוכח. הסיבה היא שתוקפים לא מחפשים את החולשה החמורה ביותר אלא את זאת שמשלימה להם את השרשרת, וחולשה שגורמת לקורבן ללחוץ מרצונו היא חוליה מצוינת.
מה עושים?
התקינו את עדכוני ווינדוס. הפרטים נמצאים בדף החולשה של מיקרוסופט.
בארגון, אל תדחו את העדכון הזה בגלל הציון. חולשות בציון נמוך נדחקות לסוף התור בשיטות תעדוף שמסתכלות רק על המספר, וזאת בדיוק החולשה שמנוצלת בזמן שהיא ממתינה שם.
הפעילו הצגה של סיומות קבצים בסייר הקבצים. זאת הגדרה שמקטינה את הערך של כל משפחת החולשות הזאת, מפני שהיא מראה לכם מה הקובץ באמת.