מיקרוסופט מתארת את החולשה הזאת בשורה אחת: חולשת מניעת שירות ב-Microsoft Defender. הציון שהיא קיבלה נמוך יחסית, 4.0 מתוך 10, והיא בכל זאת נמצאת ברשימת החולשות שתוקפים מנצלים בפועל. הצירוף הזה, ציון נמוך וניצול מתועד, הוא מה שהופך אותה לשווה קריאה.
מה החולשה?
מניעת שירות אינה גניבת מידע ואינה השתלטות. היא הוצאה משירות של משהו שאמור לעבוד. כאן היעד הוא רכיב ההגנה עצמו, Microsoft Defender Antimalware Platform, המנוע שרץ ברקע בווינדוס ובודק קבצים ותהליכים.
מיקרוסופט לא פרסמה את הפרטים הטכניים. מה שכן אפשר ללמוד הוא סוג הכשל, לפי הסיווג שניתן לחולשה: צריכת משאבים ללא הגבלה. כלומר יש קלט או מצב שגורם למנוע להקצות לעצמו זיכרון או זמן מעבד בלי בלם, עד שהוא מפסיק למלא את תפקידו.
וקטור התקיפה מספר את שאר הסיפור. הניצול הוא מקומי, כלומר התוקף כבר צריך להיות על המחשב. הוא אינו דורש הרשאות מיוחדות ואינו דורש שהמשתמש יעשה משהו. ההשפעה מוגבלת לזמינות בלבד: שום מידע לא נחשף ושום קובץ לא משתנה.
וזה בדיוק מה שמסביר איך חולשה עם ציון 4.0 מגיעה לרשימת המנוצלות. היא אינה הצעד הראשון במתקפה. היא צעד שבא אחרי שכבר יש דריסת רגל.
מי מושפע?
הרכיב הוא Microsoft Defender Antimalware Platform, שמגיע מובנה בווינדוס ומופעל כברירת מחדל. חשופות כל הגרסאות שלפני 4.18.26040.7.
מבחינה מעשית זה נוגע כמעט לכל מחשב ווינדוס בארץ, בבית ובמשרד כאחד. מצד שני, מכיוון שהניצול מחייב גישה מקומית למחשב, אין כאן תרחיש שבו מישהו פוגע בכם מרחוק דרך אתר או דואר. מי שצריך לתת לזה תשומת לב מיוחדת הוא מי שמנהל צי מחשבים ומסתמך על Defender כשכבת ההגנה המרכזית.
האם מנוצלת בפועל?
כן. ב-20 במאי 2026 הכניסה סוכנות הסייבר האמריקאית CISA את החולשה לקטלוג ה-KEV שלה, הרשימה שמרכזת חולשות שידוע שתוקפים משתמשים בהן בשטח. זה קרה באותו יום שבו פורסמה הרשומה, כך שהניצול היה ידוע כבר ברגע הפרסום.
הקטלוג אינו מפרט מי מנצל ובאיזה הקשר. מה שהכניסה אליו כן אומרת היא ש-CISA מכניסה חולשה לרשימה על סמך ניצול מתועד ולא על סמך הערכה. תאריך היעד שנקבע לגופים הפדרליים לתיקון היה 3 ביוני 2026.
מה עושים?
בדקו את גרסת פלטפורמת ההגנה, ושימו לב שזה מספר אחר מגרסת ווינדוס ומגרסת החתימות. פתחו את Windows Security, לחצו על גלגל ההגדרות בפינה ובחרו About. בשורת Antimalware Client Version יופיע המספר. אם הוא קטן מ-4.18.26040.7, המכונה חשופה. בשורת פקודה אפשר לקבל את אותו נתון עם Get-MpComputerStatus.
אם המספר ישן, הריצו בדיקת עדכונים ידנית דרך הגדרות ואז Windows Update. עדכוני הפלטפורמה מגיעים בערוץ הזה, בדרך כלל בלי שהמשתמש שם לב אליהם.
בארגון שמנהל עדכונים באופן מרוכז, ודאו שהפלטפורמה עצמה מתעדכנת ולא רק חתימות הווירוסים. אלה שני זרמי עדכון נפרדים, ואפשר להיות מעודכן לגמרי באחד ותקוע חודשים בשני. ההודעה הרשמית של מיקרוסופט זמינה במרכז העדכונים שלה.