חולשה חמורה ברכיב רשת של מערכת Windows מאפשרת לתוקף להריץ קוד על המחשב דרך הרשת, בלי צורך בהזדהות או בפעולה כלשהי מצד המשתמש. מיקרוסופט דירגה אותה 9.8 מתוך 10 ותיקנה אותה בעדכוני האבטחה שלה. מאז 18 באוגוסט 2026 היא מסומנת בקטלוג של CISA כחולשה שתוקפים משתמשים בה.
מה החולשה?
מדובר בבאג מסוג double free, שחרור כפול של אותו אזור זיכרון. כדי לנהל זיכרון ביעילות, תוכנה מבקשת אזור זיכרון לשימוש ומשחררת אותו כשסיימה. כשאותו אזור משוחרר פעמיים, ניהול הזיכרון מתבלבל, ותוקף שמצליח לשלוט על מה שנכתב לאותו מקום יכול לנצל זאת כדי להשתיל קוד משלו ולהריץ אותו.
החולשה יושבת ברכיב בשם IKE Extension, חלק ממערכת Windows שקשור לניהול חיבורי רשת מוצפנים. לפי מיקרוסופט, תוקף יכול להפעיל אותה מרחוק דרך הרשת, בלי הזדהות ובלי שיתוף פעולה של המשתמש, וזה מה שמעלה את הדירוג שלה כל כך גבוה.
מי מושפע?
החולשה נוגעת למגוון רחב של גרסאות Windows: Windows 10 ו-Windows 11 על מהדורותיהן, וגם Windows Server 2016, 2019 ואילך, בכל אחת בגרסאות שלפני עדכון האבטחה. מכיוון ש-Windows היא מערכת ההפעלה הנפוצה ביותר במחשבים בישראל, מדובר בפועל בחלק גדול מהמחשבים בבית ובארגונים. מי שמעדכן את Windows באופן שוטף כבר מוגן.
האם מנוצלת בפועל?
כן, וזה שינוי לעומת מה שהיה ידוע כשהדף הזה נכתב. ב-18 באוגוסט 2026 הוסיפה סוכנות הסייבר האמריקאית CISA את החולשה לקטלוג ה-KEV שלה, רשימת החולשות שידוע שתוקפים מנצלים בפועל, וקבעה לגופים הפדרליים בארצות הברית לתקן אותה עד 21 באוגוסט 2026.
בין המקורות שמצורפים לחולשה מופיע גם דיווח של קבוצת המחקר Unit 42 על קמפיין תקיפה. חולשה בדירוג 9.8 שאפשר להפעיל מרחוק, בלי הזדהות ובלי מעורבות של המשתמש, כבר אינה סיכון תיאורטי כאן.
מה עושים?
התקינו את עדכוני האבטחה של Windows. פתחו את ההגדרות, היכנסו ל-Windows Update ולחצו על בדיקת עדכונים, ואז התקינו כל מה שמוצע והפעילו מחדש. אפשר לוודא את הגרסה בהקלדת winver בתפריט ההתחלה: המספר צריך להיות לפחות הגרסה שבה תוקנה החולשה עבור המהדורה שלכם, למשל 10.0.26100.8246 ב-Windows 11 24H2 או 10.0.19045.7184 ב-Windows 10 22H2. ברוב המחשבים הביתיים העדכון מותקן אוטומטית, אבל כאן שווה לוודא בפועל שההפעלה מחדש אכן הושלמה ולא נדחתה שוב ושוב.