Microsoft תיקנה חולשה במנוע ההגנה מפני נוזקות של Defender, שמאפשרת למי שכבר יש לו חשבון רגיל על המחשב להעלות את עצמו לשליטה מלאה עליו. היא קיבלה 7.8 מתוך 10, ומאז 20 במאי 2026 היא מסומנת כמנוצלת בפועל. גרסת המנוע שסוגרת אותה היא 1.1.26040.8.
מה החולשה?
Defender רץ בהרשאות הגבוהות ביותר במערכת, וזה הכרחי: כדי לסרוק כל קובץ, לבודד נוזקה ולכתוב ליומנים הוא חייב להגיע למקומות שמשתמש רגיל אינו מגיע אליהם. ההרשאה הזאת היא גם מה שהופך אותו למטרה נוחה.
הכשל יושב בדרך שבה המנוע ניגש לקבצים. בווינדוס אפשר ליצור קובץ שאינו באמת קובץ אלא הפניה, סמן שאומר למערכת שמה שחיפשת נמצא בעצם במקום אחר. כשתוכנה בעלת הרשאות גבוהות ניגשת לנתיב בלי לוודא לאן הוא מוביל בפועל, משתמש רגיל יכול להחליף את היעד מתחת לרגליה ולגרום לה לכתוב, למחוק או להחליף קובץ במקום שהוא עצמו אינו מורשה לגעת בו. לטכניקה הזאת קוראים link following.
התוצאה היא הסלמת הרשאות. התוקף אינו נכנס למחשב דרך החולשה הזאת, אלא משתמש בה כדי לעלות מדרגה אחרי שכבר נכנס. הווקטור מסמן פגיעה גבוהה בסודיות, בשלמות ובזמינות, כלומר שליטה מעשית על המערכת.
מי מושפע?
מנוע ההגנה מפני נוזקות בגרסאות 1.1.26030.3008 ומעלה, עד 1.1.26040.8 שאינה כלולה. מי שהמנוע שלו הוא 1.1.26040.8 או חדש יותר אינו מושפע.
Defender מותקן כברירת מחדל בווינדוס, ולכן טווח המכשירים הרלוונטי כאן רחב מאוד, גם בבית וגם בארגון. הצד המרגיע הוא שהחולשה מקומית: היא אינה מאפשרת לתוקף להיכנס למחשב מרחוק, אלא רק לשפר את מצבו של מי שכבר מריץ עליו קוד.
האם מנוצלת בפועל?
כן. ב-20 במאי 2026 הוסיפה CISA, סוכנות הסייבר האמריקאית, את החולשה לקטלוג ה-KEV שלה, הרשימה שמרכזת חולשות שידוע כי תוקפים משתמשים בהן בשטח ולא רק בתיאוריה. המועד שנקבע לגופים הפדרליים לסגור אותה היה 3 ביוני 2026, שבועיים אחרי ההוספה.
חולשות מהסוג הזה מופיעות כמעט תמיד כשלב שני בשרשרת, אחרי שמשהו אחר כבר הביא את התוקף פנימה.
מה עושים?
ברוב המקרים אין מה לעשות, ובכוונה. מנוע ההגנה של Defender מתעדכן מעצמו ברקע, בנפרד מעדכוני ווינדוס הרגילים, ולכן מחשב שמחובר לרשת כבר אמור לשבת על גרסה מתוקנת.
מה שכן כדאי הוא לוודא. פתחו את אבטחת Windows, ובמסך ההגדרות שלה מוצגות גרסאות המנוע והחתימות. המספר שמעניין הוא גרסת מנוע ההגנה מפני נוזקות, והוא צריך להיות 1.1.26040.8 או גבוה יותר.
בארגון, בדקו את זה רוחבית ולא מדגמית. עמדות שמנותקות מהרשת לאורך זמן, מכונות שכבויות שבועות ותחנות שעדכון החתימות שלהן חסום הן בדיוק אלה שיישארו מאחור. פרטי החולשה מתפרסמים במרכז העדכונים של Microsoft.