Пач вторник: Microsoft закърпва повече от 140 уязвимости в сигурността на екосистемата Windows, включително двойка експлоатирани нулеви дни.

Софтуерният гигант Microsoft пусна във вторник огромна партида актуализации за отстраняване на пропуски в сигурността в екосистемата на Windows и предупреди, че атакуващите вече използват  грешка, свързана с повишаване на привилегиите в Windows Hyper-V.

„Нападател, който успешно се възползва от тази уязвимост, може да получи привилегии на СИСТЕМАТА“, заяви Microsoft в необобщен бюлетин, който отбелязва проблема с Hyper-V в категорията „открита експлоатация“.

Уязвимостта в Windows Hyper-V, обозначена като CVE-2024-38080, е била анонимно докладвана на центъра за реагиране на сигурността в Редмънд. Тя има оценка за сериозност по CVSS от 7,8/10.

Microsoft не сподели никакви допълнителни подробности за наблюдаваните атаки, нито данни или телеметрия, които да помогнат на защитниците да издирват признаци на инфекция.

Отделно от това компанията призова за спешно обръщане на внимание на уязвимостта Windows MSHTML Platform spoofing (CVE-2024-38112), която също е отбелязана като вече експлоатирана.

„Успешната експлоатация на тази уязвимост изисква нападателят да предприеме допълнителни действия преди експлоатацията, за да подготви целевата среда. Нападателят ще трябва да изпрати на жертвата зловреден файл, който тя ще трябва да изпълни“, заявиха от Microsoft.

Двата експлоатирани нулеви дни са начело на огромна партида издания на „Patch Tuesday“, която включва поправки за повече от 140 уязвимости в екосистемата на Windows. От 143-те документирани грешки пет са оценени като критични, което е най-високата оценка за сериозност на Microsoft.

Експертите по сигурността призовават системните администратори на Windows да обърнат специално внимание на критична уязвимост за отдалечено изпълнение на код – CVE-2024-38023 – в Microsoft Office SharePoint, която вероятно ще бъде използвана от нападатели.

Тази грешка в Office SharePoint може да позволи на автентифициран нападател с права на собственик на сайт или по-високи да качи специално създаден файл на целевия SharePoint Server и да създаде специализирани API заявки, за да задейства десериализация на параметрите на файла.

„Това би позволило на нападателя да извърши отдалечено изпълнение на код в контекста на SharePoint Server“, потвърди Microsoft, като отбеляза, че автентикиран нападател с права на Site Owner може да използва уязвимостта, за да инжектира произволен код и да изпълни този код в контекста на SharePoint Server.

Кръпките на Microsoft също така осигуряват покритие за критични по сериозност недостатъци в отдалеченото изпълнение на код в Windows Imaging Component и Windows Desktop Remote Licensing.

Кръпките на Microsoft се появяват в същия ден, в който производителят на софтуер Adobe изпрати критични по тежест поправки за дефекти в сигурността в продуктовите линии Adobe Premiere Pro, Adobe InDesign и Adobe Bridge.

„Успешното им използване може да доведе до изпълнение на произволен код“, предупреди компанията. Проблемите на Adobe засягат както потребителите на Windows, така и на macOS.

 

Източник: e-security.bg

Подобни публикации

16 юни 2025

Cъвместна операция на правоприлагащи органи пре...

Германската полиция, с подкрепа на Европол и Евроджъст, съвместно с...
16 юни 2025

Microsoft потвърди проблем с DHCP сървъри на Wi...

Microsoft съобщи за нов технически проблем, засягащ сървъри с Windo...
16 юни 2025

OpenAI с голям ъпдейт на ChatGPT Search — по-пр...

На 13 юни 2025 г. OpenAI пусна съществен ъпдейт на ChatGPT Search, ...
16 юни 2025

Grafana — над 46 000 сървъра все още са уязвими

Над 46 000 Grafana сървъри с публичен достъп все още изпълняват неа...
16 юни 2025

WestJet потвърди кибератака, засегнала нейни си...

WestJet, втората по големина авиокомпания на Канада, потвърди, че н...
16 юни 2025

Anubis с нов разрушителен механизъм

Групата Anubis, действаща като платформа „рансъмуер като услуга“ (R...
16 юни 2025

Потребителите искат старите функции да се върна...

Голяма част от потребителите на Windows 11 смятат, че с новото изда...
16 юни 2025

Глобалното прекъсване на услуги на Google Cloud...

Големият срив на Google Cloud в четвъртък, 12 юни, засегна широк кр...
Бъдете социални
Още по темата
16/06/2025

Microsoft потвърди проблем ...

Microsoft съобщи за нов технически проблем,...
16/06/2025

Потребителите искат старите...

Голяма част от потребителите на Windows...
15/06/2025

Microsoft проучва проблем с...

Microsoft потвърди за технически проблем, при...
Последно добавени
16/06/2025

Cъвместна операция на право...

Германската полиция, с подкрепа на Европол...
16/06/2025

Microsoft потвърди проблем ...

Microsoft съобщи за нов технически проблем,...
16/06/2025

OpenAI с голям ъпдейт на Ch...

На 13 юни 2025 г. OpenAI...
Ключови думи

Абонамента е почти завършен.

На посоченият от Вас e-mail е изпратено съобщение за потвърждаване на абонамента.

Моля, проверете електронната си поща за да потвърдите.

Благодарим за доверието!