Написать в блог
Блоги
Fantoci

Текст опубликован в личном блоге и его автор не имеет отношения к администрации сайта

Специалисты в области кибербезопасности настоятельно рекомендуют незамедлительно установить данное обновление.
реклама

Во вторник компания Microsoft выпустила масштабное обновление безопасности, закрывающее 161 уязвимость в своих продуктах. Важно отметить, что это самое большое число исправленных брешей в системе безопасности за один месяц с 2017 года. Такой внушительный пакет обновлений, призванный повысить безопасность пользователей, содержит целых одиннадцать критических исправлений и 149 важных. При этом три уязвимости, получившие статус "нулевого дня", уже активно эксплуатировались злоумышленниками на момент выпуска патча. Примечательно, что еще пять уязвимостей были публично известны до выхода этого обновления. По данным Zero Day Initiative, такое количество устраненных CVE (Common Vulnerabilities and Exposures, то есть общеизвестных уязвимостей) за один месяц является беспрецедентным для Microsoft за последние несколько лет.

Особое внимание привлекают три уязвимости "нулевого дня", объединенные идентификаторами CVE-2025-21333, CVE-2025-21334 и CVE-2025-21335. Все они затрагивают Windows Hyper-V NT Kernel Integration VSP и получили оценку 7.8 по шкале CVSS, что указывает на их высокую потенциальную опасность. Эксплуатация этих уязвимостей может позволить злоумышленникам повысить свои привилегии в системе до административных, получив полный контроль над зараженным устройством. Microsoft подтвердила, что эти бреши в безопасности уже использовались в кибератаках. Для справки, "уязвимости нулевого дня" представляют собой неизвестные ранее ошибки в программном обеспечении, для которых на момент обнаружения еще не существует официальных исправлений, что делает их особенно опасными.

реклама

Среди критических уязвимостей, которые были устранены в этом обновлении, стоит выделить следующие: CVE-2025-21294, представляющую угрозу удаленного выполнения кода через Microsoft Digest Authentication; CVE-2025-21295, аналогичную уязвимость в механизме расширенного согласования безопасности SPNEGO; CVE-2025-21298, связанную с удаленным выполнением кода при использовании технологии связывания и внедрения объектов Windows (OLE); CVE-2025-21307, уязвимость удаленного выполнения кода в драйвере надежной многоадресной передачи Windows; и CVE-2025-21311, позволяющую злоумышленникам повысить свои привилегии в системе, используя протокол аутентификации Windows NTLM V1.

Кроме того, до выпуска январского пакета обновлений были известны ещё пять уязвимостей. Среди них три уязвимости удаленного выполнения кода в Microsoft Access (CVE-2025-21186, CVE-2025-21366, CVE-2025-21395), уязвимость повышения привилегий в установщике пакетов приложений Windows (CVE-2025-21275) и уязвимость спуфинга тем оформления Windows (CVE-2025-21308).

Отдельного упоминания заслуживает уязвимость раскрытия информации в Windows BitLocker под идентификатором CVE-2025-21210. Эта проблема позволяет злоумышленнику, получившему физический доступ к жесткому диску, извлечь из файла гибернации незашифрованные данные. Это подчеркивает важность не только программной, но и физической безопасности устройств.

Эксперты в области кибербезопасности настоятельно рекомендуют пользователям как можно скорее установить выпущенные обновления. Первоочередное внимание, по их мнению, следует уделить устранению уязвимостей "нулевого дня" и критических ошибок, которые, как уже подтверждено, активно используются злоумышленниками для атак. Агентство по кибербезопасности и защите инфраструктуры США (CISA) также отреагировало на ситуацию, внеся активно эксплуатируемые уязвимости в свой каталог известных используемых уязвимостей (KEV). Это означает, что государственные ведомства всех стран мира обязаны установить соответствующие исправления до 4 февраля 2025 года.

Источник: zerodayinitiative.com
Теперь в новом формате

Наш Telegram-канал @overclockers_news
Подписывайся, чтобы быть в курсе всех новостей!

Популярные новости