Microsoft Defender הוא רכיב ההגנה המובנה בווינדוס, והוא רץ בהרשאות הגבוהות במערכת כדי שיוכל לעשות את עבודתו. בדיוק זה מה שהופך חולשה בתוכו לבעיה. החולשה הזאת מאפשרת למי שכבר נמצא על המחשב, גם בהרשאות של משתמש רגיל, להסלים להרשאות גבוהות. הציון הוא 7.8 מתוך 10, וב-22 באפריל 2026 היא נכנסה לקטלוג החולשות המנוצלות של CISA.
מה החולשה?
תוכנת אבטחה נמצאת בעמדה מוזרה. היא זקוקה להרשאות רחבות כדי לסרוק כל קובץ ולעצור כל תהליך, ובאותו זמן היא חייבת לחסום בקפידה את מי שמנסה להשתמש בהרשאות האלה דרכה. הגבול הזה נשמר על ידי בקרת גישה: מי רשאי לפנות לרכיב, מה מותר לו לבקש ממנו, ובאילו תנאים.
כאן הגבול פשוט לא היה מפורט מספיק. הרשומה מתארת בקרת גישה שאינה מבחינה בין מקרים שהיא הייתה צריכה להבחין ביניהם, כך שפעולה שאמורה להיות שמורה למערכת פתוחה גם למי שאינו אמור לבצע אותה. התוצאה היא הסלמת הרשאות מקומית.
הווקטור אומר בבירור שזו אינה חולשה שמופעלת מרחוק. התוקף חייב כבר להיות על המחשב, עם חשבון כלשהו. וזה בדיוק התפקיד של חולשה כזאת בפריצה אמיתית: מישהו נכנס דרך קובץ שהורדתם או דרך חשבון שנפרץ, נוחת עם הרשאות של משתמש רגיל, ומשתמש בה כדי להפוך אותן להרשאות מלאות. שם מתחילה הפריצה עצמה.
מי מושפע?
הרכיב המושפע הוא פלטפורמת האנטי נוזקה של Defender, בגרסאות שלפני 4.18.26030.3011. זה אינו מספר הגרסה של ווינדוס ואינו מספר החתימות, אלא של המנוע עצמו, וזו הסיבה שקל להתבלבל.
בישראל, כמו בכל מקום, מדובר בפועל בכמעט כל מחשב ווינדוס שלא נגעו בהגדרות ההגנה שלו, כלומר ברוב מוחלט של המחשבים הביתיים והמשרדיים. Defender מותקן כברירת מחדל, והוא נשאר על המחשב גם כשמותקן לצידו מוצר אבטחה אחר.
מה שמרגיע קצת: פלטפורמת Defender מתעדכנת בעצמה, בנפרד מעדכוני ווינדוס הרגילים, ולרוב זה קורה בלי שהמשתמש ישים לב. מה שפחות מרגיע: מחשבים שמנותקים מהרשת לאורך זמן, ותחנות בארגונים שבהם עדכונים נשלטים מרכזית ומעוכבים בכוונה, יכולים להישאר מאחור חודשים.
האם מנוצלת בפועל?
כן. ב-22 באפריל 2026 הכניסה CISA, סוכנות הסייבר האמריקאית, את החולשה לקטלוג ה-KEV, הרשימה שמאגדת חולשות שידוע כי תוקפים משתמשים בהן בשטח. המועד שנקבע לגופים הפדרליים לסגור אותה היה 6 במאי 2026.
הפעם הפער בין הפרסום לקטלוג קטן ולא גדול: הרשומה פורסמה ב-NVD ב-14 באפריל 2026, שמונה ימים בלבד לפני הכניסה. Microsoft מתעדת את החולשה בפורטל ה-MSRC, וחברת Huntress פרסמה ניתוח משלה.
מה עושים?
1. בדקו את גרסת המנוע. פתחו את אבטחת Windows, היכנסו להגדרות ואז למסך אודות, ושם מופיעות גרסאות הרכיבים של Defender. במחשב מנוהל אפשר לקבל את אותו מידע בפקודת PowerShell בשם Get-MpComputerStatus. השוו את גרסת הפלטפורמה למספר 4.18.26030.3011.
2. אם המספר נמוך יותר, הפעילו בדיקת עדכונים ידנית. Defender מוריד את עדכון הפלטפורמה בעצמו ברגע שיש חיבור, וברוב המקרים כמה דקות מספיקות.
3. בארגון, בדקו מה קורה בתחנות שהעדכונים בהן מעוכבים. אם אתם שולטים בעדכונים דרך מדיניות מרכזית, ודאו שעדכוני פלטפורמת Defender אינם נעצרים באותו חלון עיכוב שבו נעצרים עדכוני ווינדוס. הם מנגנון נפרד, ובדיוק בגלל זה הם נשכחים.
4. אל תזלזלו בה בגלל שהיא מקומית. היא דורשת נוכחות על המחשב, וזה בדיוק מה שכל קובץ נגוע שנפתח מספק. עדכון שנדחה לחודש הבא הוא ההפרש בין תוקף שנתקע כמשתמש רגיל לתוקף שמקבל את המכונה כולה.