ב-mshtml.dll, מנוע העיבוד של אינטרנט אקספלורר, נמצא ב-2013 באג בטיפול בלכידת העכבר. דף עם JavaScript מתאים יכול היה לנצל אותו כדי להריץ קוד על המחשב של מי שפתח אותו. הציון 8.8, ובאוגוסט 2025 נוספה החולשה לקטלוג החולשות המנוצלות בפועל, שתים עשרה שנה אחרי שיצא לה תיקון.
מה החולשה?
הרשומה מצביעה על פונקציה מסוימת, SetMouseCapture. זהו המנגנון שקובע איזה רכיב בדף ימשיך לקבל את אירועי העכבר גם אחרי שהסמן יצא ממנו, מה שמאפשר לגרירה להמשיך לעבוד כשהעכבר חורג מהאלמנט שממנו התחילה.
במימוש שלה נוצר מצב שבו הדפדפן ממשיך לעבוד מול אובייקט בזיכרון שכבר שוחרר וחזר לשימוש כללי. תוקף שמצליח למלא את אותו שטח בתוכן משלו, ברגע שבין השחרור לפנייה, גורם לדפדפן להתייחס למה שכתב שם כאילו היה האובייקט המקורי. מכאן, בשליטה מספקת על התוכן, מגיעים להרצת קוד.
הרשומה מוסיפה איך הניצול הודגם, והפרט ספציפי: כתובת מסוג ms-help שגורמת לטעינת הספרייה hxds.dll. הרכיב הזה אינו חלק מהדפדפן אלא ממערכת העזרה של חלונות, והוא נטען לתוך אותו תהליך. כלומר הניצול לא הסתפק בדפדפן עצמו אלא גייס אליו רכיב נוסף של המערכת.
מה שנדרש מהקורבן קטן. הווקטור מסמן מעורבות של משתמש, ובדפדפן זה אומר לפתוח דף.
מי מושפע?
אינטרנט אקספלורר בגרסאות 6, 7, 8, 9, 10 ו-11. זו כל רוחב הקווים שהיו בשימוש אז, מהישן ועד החדש שבהם.
השאלה המעניינת היום אינה מי גולש בדפדפן הזה, אלא איפה המנוע שלו עדיין רץ. בארגונים נשארו מערכות פנימיות שנבנו לתקופה שבה הוא היה הדפדפן היחיד שנבדק מולן: ממשקי ניהול של ציוד, מסופי הזמנות, ותוכנות ייעודיות שהספק שלהן כבר אינו קיים. במקומות כאלה המכונה לא תמיד מחוברת לעדכונים, ולפעמים זה אפילו מכוון, כדי שהתוכנה שרצה עליה לא תישבר.
וזה גם מה שמסביר את הכניסה לקטלוג ב-2025. חולשה בת שתים עשרה שנה אינה נכנסת לרשימה מפני שהתגלתה עכשיו, אלא מפני שעדיין נמצא מול מי להשתמש בה.
האם מנוצלת בפועל?
כן, ופעמיים. ב-12 באוגוסט 2025 הוסיפה CISA, סוכנות הסייבר האמריקאית, את החולשה לקטלוג ה-KEV שלה, רשימת החולשות שידוע כי תוקפים מפעילים אותן בשטח, עם מועד תיקון לגופים הפדרליים ב-2 בספטמבר 2025.
אבל גם ב-2013 היא כבר נוצלה, והמקורות שברשומה מספרים את הסדר. מיקרוסופט פרסמה באוקטובר 2013 הודעה על עדכון שסוגר שתי חולשות שנוצלו במתקפות ממוקדות ומוגבלות, ולפני כן, בספטמבר 2013, היא פרסמה פתרון עוקף זמני שנועד להחזיק עד שהתיקון יהיה מוכן. כלומר תחילה היה ניצול, אחריו הגיעה עקיפה, ורק בסוף העדכון.
מה עושים?
התיקון הרשמי הוא עדכון האבטחה MS13-080 של מיקרוסופט מאוקטובר 2013. כל מערכת שקיבלה את עדכוני חלונות מאז אינה חשופה, וזה המצב ברוב המכונות.
לכן העבודה כאן אינה להתקין עדכון אלא לאתר את מי שלא קיבל אותו. חפשו מכונות שאינן מחוברות ל-Windows Update: תחנה שמריצה מערכת פנימית ישנה, מחשב שמחובר לציוד בקו ייצור, ושרת שהוקפא בכוונה כדי לא לשבור תוכנה שרצה עליו.
אם מצאתם מכונה כזאת ואי אפשר לעדכן אותה, נתקו אותה מגלישה חופשית. הניצול מחייב שמישהו יפתח דף, ומכונה שיכולה להגיע רק לכתובות פנימיות מוגדרות אינה מגיעה לדף של תוקף.
ובסביבות שבהן עדיין מפעילים את מנוע אינטרנט אקספלורר מתוך דפדפן מודרני כדי להריץ מערכת ישנה, בדקו אילו אתרים מוגדרים לעבור דרכו. הרשימה הזאת אמורה להיות קצרה ולכלול רק יעדים פנימיים שאתם מכירים בשמם.