מיקרוסופט פרסמה ב-6 באוגוסט 2026 סבב תיקוני אבטחה חריג בהיקפו: שבע פגיעויות קריטיות בשירותי הענן שלה, שלוש מהן בציון חומרה מקסימלי של 10.0 מתוך 10. הפגיעויות פזורות על פני Azure, Entra ו-Microsoft Teams — שירותים שרוב הארגונים בישראל מסתמכים עליהם יומיומית לניהול זהויות, תקשורת פנים-ארגונית ותשתית ענן.
| מזהה | מוצר | סוג הפגיעות | CVSS | מנוצל בפועל | סטטוס תיקון |
|---|---|---|---|---|---|
| CVE-2026-63508 | Planetary Computer Pro | עקיפת הזדהות | 10.0 | לא דווח | תוקן בצד השרת |
| CVE-2026-56162 | Azure SQL Database | עקיפת הזדהות | 10.0 | לא דווח | תוקן בצד השרת |
| CVE-2026-65667 | Microsoft Teams | היעדר בקרת הרשאות | 10.0 | לא דווח | תוקן בצד השרת |
| CVE-2026-50515 | Azure Service Bus | הרצת קוד מרחוק | 9.9 | לא דווח | תוקן בצד השרת |
| CVE-2026-59115 | Entra Provisioning Service | העלאת הרשאות | 9.9 | לא דווח | תוקן בצד השרת |
| CVE-2026-50481 | Active Directory | העלאת הרשאות | 9.9 | לא דווח | תוקן בצד השרת |
| CVE-2026-62830 | Azure SRE Agent | העלאת הרשאות | 9.9 | לא דווח | תוקן בצד השרת |
מה קרה
כל שבע הפגיעויות מתייחסות לשירותי ענן שמיקרוסופט מפעילה ומתחזקת בעצמה, ולכן התיקון בוצע ישירות בצד השרת — בניגוד לעדכון Windows רגיל, אין כאן חבילת תיקון שצריך להתקין אצל הלקוח. לפי מיקרוסופט, שלוש הפגיעויות בציון 10.0 נובעות מכשלים בבקרת הזדהות והרשאות: ב-Planetary Computer Pro וב-Azure SQL Database מדובר בעקיפת הזדהות מוחלטת, וב-Teams בהיעדר בדיקת הרשאה שאפשרה לתוקף לא מזוהה לבצע פעולות ברשת ללא הרשאה מתאימה. הפגיעות החמורה מבין הארבע הנוספות, ב-Azure Service Bus, מאפשרת הרצת קוד מרחוק דרך פגם בדה-סריאליזציה.
אף אחת מהפגיעויות לא דווחה כמנוצלת בפועל נכון לפרסום התיקונים. מיקרוסופט לא פרסמה עד כה פרטים טכניים מלאים על וקטור הניצול המדויק של כל פגיעות, מעבר לתיאור הכללי בקטלוג ה-CVE.
נקודות לשים לב
- מכיוון שהתיקון בוצע בצד השרת על ידי מיקרוסופט, אין פעולת עדכון ידנית שצריך לבצע כדי להיות מוגנים מהפגיעויות עצמן — הן כבר נסגרו בכל הסביבות.
- יחד עם זאת, כדאי לבדוק את יומני הפעילות (audit logs) של Azure, Entra ו-Teams בארגון לאיתור פעילות חריגה או ניסיונות העלאת הרשאות בתקופה שקדמה לתיקון ב-6 באוגוסט.
- ריכוז של שלוש פגיעויות בציון חומרה מקסימלי בהרצה אחת ממחיש עד כמה משטח התקיפה של שירותי זהות וענן רגיש — כדאי לוודא ש-MFA ובקרות גישה מותנית (conditional access) פעילים כברירת מחדל בסביבת Entra.
- ארגונים שמשתמשים ב-Planetary Computer Pro (שירות ניתוח נתונים גאוגרפיים ייעודי, פחות נפוץ מהשירותים האחרים ברשימה) — כדאי לוודא באופן ספציפי מול מיקרוסופט שהסביבה עודכנה.
- אין להסיק מהיעדר דיווח על ניצול בפועל שהפגיעויות לא היו חמורות — ציון 10.0 משקף פוטנציאל נזק מקסימלי, לא רמת סיכון בפועל שנמדדה בשטח.

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.