Сегодня 20 августа 2026
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

Microsoft исправила 55 уязвимостей, включая две критические нулевого дня

В рамках февральского пакета обновлений безопасности Patch Tuesday 2025 компания Microsoft выпустила обновления, устраняющие 55 уязвимостей, включая четыре уязвимости нулевого дня, две из которых уже активно эксплуатируются злоумышленниками в реальных атаках.

 Источник изображения: Andras Vas / Unsplash

Источник изображения: Andras Vas / Unsplash

Кроме того, как сообщает BleepingComputer, в обновлении исправлены три критические уязвимости, связанные с удалённым выполнением кода. Помимо перечисленных проблем, обновление включает исправления для широкого спектра ошибок, разделённых по категориям:

  • 19 ошибок, связанных с повышением привилегий
  • 2 ошибки, связанные с обходом функций безопасности
  • 22 ошибки, связанные с удалённым исполнением кода
  • 1 ошибка, связанная с раскрытием информации
  • 9 ошибок, связанных с отказом в обслуживании
  • 3 ошибки, связанные со спуфингом.

Следует отметить, что указанные цифры не включают критическую уязвимость повышения привилегий в Microsoft Dynamics 365 Sales и 10 уязвимостей в Microsoft Edge, которые были устранены отдельным обновлением 6 февраля.

Две активно эксплуатируемые уязвимости нулевого дня, устранённые в этом месяце, представляют собой наибольшую угрозу. Одна из них, CVE-2025-21391, является уязвимостью повышения привилегий в Windows Storage. По словам Microsoft, злоумышленник, использующий эту «дыру», сможет удалять целевые файлы на устройстве, и хотя это не приводит к раскрытию конфиденциальной информации, может привести к недоступности системы.

Второй активно эксплуатируемой уязвимостью является CVE-2025-21418 — повышение привилегий в драйвере Ancillary Function Driver для WinSock. Эта уязвимость позволяла атакующим получить права SYSTEM в Windows. Microsoft не предоставила подробностей о том, как это конкретно использовалось в атаках.

Две другие уязвимости нулевого дня, устранённые в этом выпуске, были раскрыты публично до выхода исправления. CVE-2025-21194 — это ошибка обхода функций безопасности в Microsoft Surface, которая позволяла обойти защиту UEFI и скомпрометировать защищённое ядро. Microsoft заявила, что данная уязвимость связана с виртуальными машинами в UEFI хост-машинах, а сотрудники из французской компании по кибербезопасности Quarkslab также уточнили, что это может быть также связано с серией уязвимостей PixieFail, влияющих на стек сетевых протоколов IPv6.

Последняя спуфинг-уязвимость CVE-2025-21377 позволяла атакующим раскрывать NTLM-хэши пользователей Windows для удалённого входа или атак типа pass-the-hash, которая позволяет хакеру авторизоваться на удалённом сервере, на котором аутентификация осуществляется с использованием протокола LM или NTLM. Microsoft объясняет, что «минимальное взаимодействие пользователя с вредоносным файлом, такое как одиночный клик или клик правой кнопкой мыши, а также выполнение действия, отличного от открытия или выполнения файла, вызывает эту уязвимость».

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
Августовские обновления Windows 11 ломают игры — Microsoft начала расследование 8 мин.
Анонсирован NightRunner — вдохновлённый Escape from Tarkov шутер про оборону бронепоезда 11 мин.
Авторитетный инсайдер объяснил, почему Naughty Dog за шесть лет не выпустила на PS5 ни одной действительно новой игры 36 мин.
Представлено семейство ИИ-моделей Ornith-1.5, которые обучили сами себя — младшая запускается даже на смартфонах 42 мин.
YouTube стал закидывать блогеров миллионами долларов, чтобы те не уходили к Netflix и другим конкурентам 52 мин.
Учёные доказали: ИИ-картинки зачастую нельзя связать с конкретными изображениями из обучающих данных 2 ч.
Утечка геймплея The Duskbloods показала, как играется эксклюзив Nintendo Switch 2 от создателей Bloodborne и Elden Ring 3 ч.
Бывший директор по разработкам Meta признался в суде, что компания отодвигала безопасность детей на второе место ради роста бизнеса 6 ч.
«Просто сумасшествие»: 15-минутный геймплейный трейлер китайского боевика Black Myth: Zhong Kui впечатлил игроков 6 ч.
Новая система безопасности OpenAI поможет выявлять угрозы, скрывающиеся за цепочкой безобидных запросов 9 ч.
Человекоподобные роботы станут массовыми в течение десяти лет, предсказал основатель Unitree 4 мин.
В роботакси Waymo Ojai встроят ИИ Gemini — чтобы пассажирам было с кем поговорить 6 мин.
ЦРУ помогло Стиву Джобсу пережить изгнание из Apple — расследование раскрыло секретный заказ на тысячи компьютеров NeXT 37 мин.
Baidu полагается на производство ИИ-чипов Kunlunxin на фоне запретов США 41 мин.
Pine64 прекратила выпуск Linux-устройств из-за дефицита чипов памяти 53 мин.
Представлен безногий человекоподобный робот Nori A3 за $1688 2 ч.
Российские ИТ-гиганты внезапно ринулись в робототехнику, но делать роботов пока не собираются 2 ч.
Видеокарта Intel Arc Pro B70 всего за месяц подорожала на 46 % 3 ч.
Ноутбук по цене от 443 тыс. рублей: в России стартовали продажи двухэкранного Asus ROG Zephyrus Duo 16 3 ч.
Подгоревший успех: китайская ракета загорелась и рухнула через две минуты после первого удачного приземления 3 ч.