מיקרוסופט שוברת שיא חודשי עם כמעט אלף חולשות שתוקנו בגל תיקונים אחד

עדכון ספטמבר של מיקרוסופט הגיע עם מספרים שעד לא מזמן היו נשמעים דמיוניים: 972 חולשות שתוקנו בגרסה אחת, מתוכן 112 מדורגות Critical. לשם השוואה, רק ביולי תוקנו 570 חולשות, אז שיא בפני עצמו, ובאוגוסט המספר טיפס ל־620. הקצב לא מאט, והוא לא ייחודי למיקרוסופט; גם גוגל וחברות נוספות מפרסמות בחודשים האחרונים היקפים חסרי תקדים של תיקונים.
הגמדים עובדים שעות נוספות
דסטין צ׳יילדס (Dustin Childs), חוקר ב־Zero Day Initiative, מכנה את הזינוק ״הנורמלי החדש״. לדבריו, צוותי האבטחה של מיקרוסופט מצליחים לעמוד בקצב הפצת התיקונים, אבל גילוי החולשות בסיוע בינה מלאכותית לא מראה סימני האטה. בינתיים, כך הוא מציין, לא נרשמה עלייה מקבילה בניצול פעיל של החולשות הללו, אבל המילה המפתח היא ״בינתיים״.
הספירה אף פעם לא מדויקת
המספר הרשמי אף פעם לא חד־משמעי: חלק מהחולשות כבר טופלו בעבר, אחרות נוגעות למוצרים שאינם של מיקרוסופט. לפי הספירה של צ׳יילדס, הגל הנוכחי כולל 972 חולשות חדשות, ו־997 אם מוסיפים את תיקוני כרומיום (Chromium) שזלגו לדפדפן Edge. 112 מהן בדרגת Critical, השאר ב־Important. מתחילת השנה תוקנו 2,760 חולשות, יותר מכפול מהשנה שעברה, ובקצב הזה 2026 תסתיים עם יותר תיקונים מאשר 2023, 2024 ו־2025 יחד.
מכתב פתוח ותחזית שחורה
לפני שבועיים פרסמו OpenAI, Anthropic, AWS, גוגל, מיקרוסופט וכמאה ארגונים נוספים מכתב פתוח שמזהיר מחלון הזדמנויות הולך וצר לתיקון חולשות, לקראת מה שהם מגדירים כצונאמי של תקיפות מבוססות בינה מלאכותית שינצלו אותן ראשונות. התעשייה לוקחת את האיום ברצינות ודוחפת החוצה כמויות חסרות תקדים של טלאים, אבל השאלה אם קצב התיקון ידביק את קצב הגילוי נותרת פתוחה.
הנורמלי החדש כבר כאן
צ׳יילדס מסכם שגם אם כרגע אין קפיצה בניצול בפועל, הנזק הפוטנציאלי מתקיפות מונעות בינה מלאכותית עלול להיות משמעותי מאוד בהמשך. הארגונים שמצליחים להטמיע את העדכונים בזמן קונים לעצמם מרווח נשימה; אלה שלא, עלולים לגלות שהחלון נסגר מהר משחשבו.