[ ARTICLE · 18.07.2026 ]
622 חולשות ביום אחד: עדכון האבטחה הגדול בתולדות מיקרוסופט חושף שתי פרצות שכבר מנוצלות
בשלישי השני של יולי, היום הקבוע לעדכוני האבטחה של מיקרוסופט, פרסמה החברה את המנה הגדולה בתולדותיה. לפי BleepingComputer מדובר בכ־570 חולשות חדשות; The Hacker News ומקורות נוספים מנו 622 CVE-ים ייחודיים בסך הכול — פער שנובע ככל הנראה משיטות ספירה שונות, בין חולשות שמיוחסות ישירות למיקרוסופט לבין כלל הרכיבים, כולל תלויות צד שלישי, שמוזכרים באותו עדכון. כך או כך, גם המספר השמרני יותר עוקף בהרבה את השיא הקודם, שנקבע רק חודש לפני כן, ביוני 2026.
כדי להמחיש את קצב הגידול: לפי The Hacker News, מדובר בכמות שגדולה פי שלושה בערך מהיקף החולשות שתוקנו ביוני 2026, שעמד על כ־200. כלומר, לא מדובר בתנודה חד־פעמית אלא בקפיצה חדה בין שני מחזורי עדכון עוקבים — מגמה שמחייבת את צוותי האבטחה הארגוניים להתייחס לכל מחזור חודשי כאילו הוא עלול להיות הגדול ביותר עד כה, ולא כמקרה חריג. מתוך הכמות האדירה הזו, שלוש חולשות בולטות במיוחד: שתיים כבר נוצלו בהתקפות אמיתיות, והשלישית מסוכנת מספיק כדי לדרוש תשומת לב מיידית גם בלי עדות לניצול בשטח.
שתי חולשות שכבר נוצלו: זהות פדרטיבית ושיתוף קבצים ארגוני
החולשה הראשונה, CVE-2026-56155, פוגעת ב־Active Directory Federation Services (AD FS) — הרכיב שאחראי על חתימת אסימוני אימות בסביבות ארגוניות רבות. מדובר בחולשת הרשאות מסוג Elevation of Privilege עם ציון CVSS של 7.8: תוקף שכבר מחזיק בדריסת רגל מקומית יכול לנצל בקרת גישה רופפת כדי להעלות את הרשאותיו ללא כל אינטראקציה מהמשתמש. מיקרוסופט ייחסה את גילוי החולשה לצוות התגובה לאירועים הפנימי שלה, DART — סימן שמעיד כמעט תמיד שהיא זוהתה תוך כדי חקירת תקיפה אמיתית, ולא במעבדת מחקר. משמעות הדבר היא שבזמן שהחולשה עדיין הייתה פתוחה, מישהו כבר השתמש בה נגד לקוח אמיתי, ורק חקירת התקרית היא שחשפה את הפגם עצמו.
החולשה השנייה, CVE-2026-56164, פוגעת ב־SharePoint Server ומאפשרת לתוקף לא מאומת להעלות הרשאות דרך הרשת בזכות פונקציה קריטית שחסרה בה בדיקת אימות. התזמון כאן רגיש במיוחד: אותו יום שבו פורסם התיקון הוא גם היום שבו SharePoint Server 2016 ו־2019 הגיעו רשמית לסוף התמיכה המורחבת — כך שארגונים שעדיין רצים על גרסאות ישנות ולא שדרגו נותרים חשופים ללא רשת ביטחון, שכן גרסאות אלה לא יקבלו יותר תיקוני אבטחה עתידיים כלל, גם אם יתגלו בהן חולשות קריטיות נוספות.
כשה־CVSS מגיע ל־9.8: החולשה ברשת של Windows Server
החולשה השלישית שמושכת תשומת לב מיוחדת היא CVE-2026-56188, הרשומה גם במאגר ה־NVD הרשמי עם ציון חומרה מקסימלי כמעט: 9.8 מתוך 10. מדובר בתנאי מרוץ (race condition) בנהג הרשת של Windows Server, המאפשר לתוקף לא מאומת להריץ קוד מרחוק פשוט על ידי שליחת תעבורת רשת מעוצבת במיוחד אל שרת פגיע — ללא כל צורך באימות מוקדם וללא אינטראקציה מהמשתמש. פרופיל כזה, של פרצה שנגישה מרחוק ולא דורשת כל שיתוף פעולה מהקורבן, הוא בדיוק סוג הפרצה שהובילה בעבר להתפרצויות תולעים עצמאיות כמו WannaCry ו־EternalBlue. נכון לפרסום, לא דווח על ניצול בשטח, אך חוקרי אבטחה כבר ממליצים להתייחס אליה בעדיפות עליונה בדיוק בגלל הפוטנציאל הזה — כל עוד אין ניצול מתועד, לתוקפים יש עדיין חלון הזדמנויות לפני שרוב הארגונים יספיקו לתקן.
BitLocker: כשגישה פיזית היא עדיין וקטור תקיפה לגיטימי
החולשה השלישית מבין שלוש ה"יום־אפס" של החודש, CVE-2026-50661, שונה באופיה: היא פורסמה בפומבי אך לא דווח שנוצלה בפועל, ומחייבת גישה פיזית למכשיר. מדובר בעקיפת מנגנון ההצפנה BitLocker, שנועד להגן בדיוק על מכשירים שאבדו או נגנבו. במילים אחרות, מדובר בחולשה שרלוונטית פחות לתקיפות המוניות מרחוק ויותר לתרחישי סיכון ממוקדים: מחשב נייד ארגוני שנשאר במלון, עמדת עבודה שנגנבה, או תרחיש של תוקף עם גישה פיזית זמנית שרוצה לחלץ מידע רגיש מדיסק מוצפן. עבור ארגונים עם עובדים ניידים או מכשירים המכילים מידע רגיש, מדובר עדיין בפרצה שמצדיקה תיקון מהיר, גם אם היא לא נמצאת בראש רשימת העדיפויות של תוקפים מרחוק.
למה יש פתאום כל כך הרבה חולשות?
העלייה התלולה במספר החולשות המתוקנות מדי חודש אינה מקרית. מיקרוסופט ציינה כי היא הטמיעה מערכת גילוי חולשות מבוססת בינה מלאכותית שסורקת את קוד Windows בצורה שיטתית ומזהה פגמים לפני שתוקפים מספיקים למצוא אותם. מדובר, הלכה למעשה, בגילוי יזום ומבוקר של חולשות שבעבר יכלו להישאר סמויות שנים — מגמה חיובית בטווח הארוך, אך כזו שיוצרת בטווח הקצר עומס תפעולי אדיר על צוותי IT ואבטחה, שנדרשים לסווג, לתעדף ולפרוס מאות תיקונים בכל מחזור חודשי. הפרדוקס הזה — יותר אבטחה שמתורגמת בפועל ליותר עבודה דחופה — הופך את יכולת התעדוף לכישור קריטי לא פחות מהתיקון עצמו.
מה עושים עכשיו
עבור ארגונים שמריצים AD FS או SharePoint, ההמלצה המיידית היא להתקין את התיקונים לשתי החולשות המנוצלות ללא דיחוי, ובמקביל לבדוק יומני גישה חריגים שעשויים להעיד על ניצול שכבר התרחש לפני הפאץ'. ארגונים עם שרתי SharePoint 2016 או 2019 שטרם שודרגו צריכים להביא בחשבון שסוף התמיכה המורחבת פירושו שגרסאות אלה לא יקבלו תיקונים עתידיים, מה שהופך שדרוג לדחוף לא פחות מהתיקון הנוכחי. לגבי CVE-2026-56188, מומלץ לבדוק אילו שרתי Windows חשופים ישירות לרשת ולתעדף אותם, גם בהיעדר עדות לניצול פעיל, שכן פרופיל הניצול הנוח שלו הופך אותו למועמד סביר לניצול המוני ברגע שיפורסם קוד הוכחת היתכנות.
במקביל, כבר מסתמן שהמחזור הבא לא יהיה שקט: חברת Rapid7 וחברת המחקר ZDI ציינו כי חולשת עקיפת אימות נוספת ב־SharePoint, CVE-2026-55040, משורשרת עם פרצת RCE נפרדת שתיקונה צפוי רק באוגוסט — כלומר צוותי האבטחה כבר צריכים לתכנן את מחזור התיקונים הבא, עוד לפני שסיימו להתמודד עם הנוכחי. מגמה כזו של "פאצ' יולי" שמייצר עוד עבודה לאוגוסט היא תזכורת לכך שניהול חולשות ב־2026 הפך לתהליך רציף שלא מסתיים עם כל מחזור עדכונים, אלא נמשך על פני מחזורים מרובים במקביל.
נקודות עיקריות
- עדכון יולי 2026 הוא הגדול ביותר בתולדות מיקרוסופט, עם מאות תיקוני אבטחה חדשים
- CVE-2026-56155 ב־AD FS ו־CVE-2026-56164 ב־SharePoint כבר נוצלו בשטח לפני הפאץ'
- CVE-2026-56188 קיבל ציון CVSS 9.8 ומאפשר הרצת קוד מרחוק ללא אימות דרך הרשת
- CVE-2026-50661 מאפשר עקיפת הצפנת BitLocker בגישה פיזית למכשיר
- מיקרוסופט מייחסת חלק מהעלייה במספר החולשות למערכת גילוי אוטומטית מבוססת AI
- SharePoint 2016 ו־2019 הגיעו לסוף התמיכה המורחבת באותו יום — מה שמגדיל את הסיכון לארגונים שלא שדרגו
- מומחים ממליצים לתעדף תיקון לפי שילוב של ניצול בשטח, חשיפה לרשת ו־CVSS, לא לפי מספר החולשות בלבד
שאלות נפוצות
אילו שתי חולשות כבר נוצלו בהתקפות אמיתיות ביולי 2026?
CVE-2026-56155, חולשת הרשאות ב־Active Directory Federation Services, ו־CVE-2026-56164, חולשת אימות חסר ב־SharePoint Server. מיקרוסופט מציינת ששתיהן זוהו כמנוצלות עוד לפני פרסום התיקון.
מה מייחד את CVE-2026-56188?
זו חולשת מרוץ תהליכים (race condition) בנהג הרשת של Windows Server עם ציון CVSS של 9.8 מתוך 10. היא מאפשרת לתוקף לא מאומת להריץ קוד מרחוק באמצעות תעבורת רשת בלבד, ללא צורך באינטראקציה מהמשתמש — פרופיל שדומה לחולשות שהובילו בעבר להתפרצויות תולעים כמו WannaCry.
כמה חולשות תיקן העדכון בסך הכול?
המספרים משתנים בין דיווחים: BleepingComputer דיווח על כ־570 חולשות, בעוד The Hacker News ומקורות נוספים מנו 622 CVE-ים ייחודיים. הפער נובע ככל הנראה משיטות ספירה שונות של חולשות מיקרוסופט מול כלל הרכיבים המוזכרים בעדכון.
האם BitLocker פרוץ עכשיו?
לא במובן הרחב. CVE-2026-50661 מחייב גישה פיזית למכשיר ואינו ניתן לניצול מרחוק. עם זאת, מדובר בסיכון ממשי למחשבים ניידים גנובים או אבודים, ולכן מיקרוסופט סיווגה אותו כפרצה מדווחת פומבית שדורשת תיקון.
מה צריך לעשות קודם כול אם אני מנהל תשתית IT?
לתעדף התקנה מיידית בשרתי AD FS ו־SharePoint החשופים לאינטרנט או לרשת פנימית רגישה, לבדוק חשיפה של שרתי Windows החשופים לרשת מול CVE-2026-56188, ולשקול בידוד רשתי זמני לשרתים שלא ניתן לעדכן מיד.