מיקרוסופט פרסמה עדכון אבטחה לחולשה בשירות Active Directory Federation Services, הרכיב שדרכו ארגונים רבים מנהלים כניסה מאוחדת (Single Sign-On) לשירותי הענן והרשת הפנימית שלהם. מדובר בהסלמת הרשאות מקומית ולא בחדירה מרחוק, אבל סוכנות הסייבר האמריקאית CISA כבר תיעדה ניצול בפועל, ולכן זו חולשה שדורשת טיפול מהיר בכל ארגון שמריץ שרת עם תפקיד AD FS.
מה החולשה?
החולשה מסווגת כ-CWE-1220, בקרת הרשאות לא מפורטת מספיק. במילים פשוטות, שירות ה-AD FS לא בודק בדייקנות מספקת אילו פעולות מותר למשתמש מסוים לבצע, כך שמי שכבר קיבל גישה מוגבלת לשרת, למשל חשבון עובד רגיל, יכול לנצל את הפער ולקבל הרשאות גבוהות בהרבה ממה שהוקצו לו במקור. מכיוון שההרשאות המורחבות האלה חלות בתוך שירות שמנהל אימות זהויות לארגון שלם, השלכה מוצלחת של החולשה עלולה לתת לתוקף שליטה על תהליכי הכניסה של עובדים אחרים.
מי מושפע?
החולשה חלה על שרתי Windows Server מגרסת 2012 R2 ואילך, כולל Windows Server 2016, 2019, 2022 ו-2025, וכן על גרסאות מסוימות של Windows 10 (בילד 1607 ו-1809) שמריצות את הרכיב הפגיע. זו חולשה שרלוונטית לגורמי IT ומחלקות אבטחת מידע בארגונים, לא למשתמשי בית שמפעילים ווינדוס במחשב האישי. בישראל, ארגונים רבים, כולל חברות וגופים ציבוריים שמשתמשים ב-AD FS לכניסה מאוחדת לשירותי ענן כמו Microsoft 365, נמצאים בטווח הסיכון אם השרתים שלהם לא מעודכנים.
האם מנוצלת בפועל?
כן. הרשומה נכנסה לקטלוג ה-KEV של CISA, רשימת החולשות שידוע שתוקפים משתמשים בהן בפועל, בתאריך 14 ביולי 2026, עם דרישה לתיקון עד 28 ביולי 2026 עבור סוכנויות פדרליות אמריקאיות. משמעות הדבר שיש כבר ניסיונות ניצול מתועדים בשטח, לא רק תיאורטיים.
מה עושים?
מנהלי מערכת שמריצים שרת עם תפקיד AD FS צריכים להתקין את עדכון האבטחה של מיקרוסופט בהקדם: Windows Server 2022 יש לעדכן לבנייה 10.0.20348.5386 ומעלה, Windows Server 2019 לבנייה 10.0.17763.9020 ומעלה, Windows Server 2016 לבנייה 10.0.14393.9339 ומעלה, ו-Windows Server 2025 לבנייה 10.0.26100.33158 ומעלה. בשרתי Windows Server 2012 R2 יש לבדוק דרך Windows Update אם זמין עדכון מתאים, מכיוון שמיקרוסופט לא פרסמה עבורם מספר בנייה קבוע. העדכון מותקן דרך Windows Update הרגיל או דרך WSUS בארגונים שמנהלים עדכונים באופן מרוכז.