Сегодня 19 мая 2026
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

В Windows обнаружена опасная уязвимость нулевого дня, которую закрыл сторонний разработчик

Разработчики платформы 0patch (принадлежит словенской Acros Security) выпустили бесплатный микропатч, который устраняет проблему с утечкой учётных данных NTLM в Windows. Microsoft обещала подключиться к решению проблемы позже.

 Источник изображения: Windows / unsplash.com

Источник изображения: Windows / unsplash.com

Проблема связана с утечкой учётных данных New Technology LAN Manager (NTLM) — набора разработанных Microsoft протоколов безопасности, которые используются для аутентификации пользователей и компьютеров в сети. Ещё в январе Microsoft исправила связанную с NTLM уязвимость CVE-2024-21320, но затем эксперт по кибербезопасности Akamai Томер Пелед (Tomer Peled) обнаружил, что злоумышленники могут обойти патч, отправив потенциальной жертве файл темы Windows и заставив её провести с ним некоторые манипуляции — открывать файл даже не требуется. После этих манипуляций Windows отправляет на удалённые хосты аутентифицированные сетевые запросы с учётными данными NTLN, принадлежащими пользователю.

В результате была зарегистрирована уязвимость CVE-2024-38030, связанная с подменой тем Windows — она была исправлена в июле. Специалисты Acros Security проанализировали проблему и выявили дополнительный экземпляр уязвимости, которая присутствует во всех полностью обновлённых версиях Windows вплоть до Windows 11 24H2. Компания сообщила о своей находке в Microsoft и отказалась публиковать подробности, пока софтверный гигант не исправит новую уязвимость, но выпустила собственный микропатч, который её закрывает. «Мы знаем об этом отчёте и примем необходимые меры, чтобы помочь защитить клиентов», — пообещали в Microsoft.

Чтобы эксплуатировать уязвимость, «пользователь должен либо скопировать файл темы, например, из электронного письма или чата в папку или на рабочий стол, либо посетить вредоносный сайт, с которого файл автоматически скачивается в папку „Загрузки“», — пояснили в Acros Security. То есть некоторые действия со стороны потенциальной жертвы всё-таки необходимы.

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
Anthropic переманила сооснователя OpenAI — Андрей Карпатый будет обучать Claude 18 мин.
Запустится даже на картошке: хардкорный ролевой боевик Outward 2 получил дату выхода в раннем доступе Steam и системные требования 42 мин.
Apple представила ИИ-функции для инвалидов — включая управление коляской взглядом 2 ч.
Московский суд по инициативе Роскомнадзора оштрафовал разработчиков Fortnite на два миллиона рублей 3 ч.
VMware представила превью гипервизора ESXi-Arm Fling для Arm-серверов 3 ч.
Perplexity урезала лимиты для некоторых пользователей из-за злоупотреблений с промокодами 3 ч.
Эксплойт Fabricked тайно ломает аппаратную защиту чипов EPYC со 100-% успехом — AMD уже выпустила патч 3 ч.
Fortnite наконец вернулась в App Store по всему миру, а Epic Games готовится к финальной битве с Apple в суде 3 ч.
Илон Маск назвал решение суда по делу OpenAI «техническим» и пообещал его обжаловать 3 ч.
РТК-ЦОД представил модульное решение «Ковчег» для обеспечения полной сохранности данных 5 ч.
Солнечная энергетика обгонит уголь и газ в 2030-х, но ИИ не даст отказаться от ископаемого топлива 22 мин.
AWS скупила дефицитные Mac Studio и теперь сдаёт их в аренду через облако 30 мин.
Рабочий погиб на площадке SpaceX за несколько дней до запуска Starship — ведётся расследование 36 мин.
Опубликованы технические характеристики складных смартфонов Samsung Galaxy Z Fold 8 и Wide 42 мин.
Пользователи Google Pixel пожаловались на пропадающую вибрацию при звонках 2 ч.
На волне ИИ-бума китайский производитель памяти YMTC собрался на биржу 2 ч.
Представлены накладные наушники Marshall Milton с активным шумоподавлением и автономностью до 80 часов за $229 2 ч.
Arctic выпустила высокоэффективные термопрокладки TP-4 2 ч.
Роботы научились копировать человеческие навыки, просто наблюдая за людьми 3 ч.
Электрический Xiaomi YU7 GT стал самым быстрым кроссовером в истории Нюрбургринга 3 ч.