Сегодня 11 августа 2026
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

Microsoft исправила 55 уязвимостей, включая две критические нулевого дня

В рамках февральского пакета обновлений безопасности Patch Tuesday 2025 компания Microsoft выпустила обновления, устраняющие 55 уязвимостей, включая четыре уязвимости нулевого дня, две из которых уже активно эксплуатируются злоумышленниками в реальных атаках.

 Источник изображения: Andras Vas / Unsplash

Источник изображения: Andras Vas / Unsplash

Кроме того, как сообщает BleepingComputer, в обновлении исправлены три критические уязвимости, связанные с удалённым выполнением кода. Помимо перечисленных проблем, обновление включает исправления для широкого спектра ошибок, разделённых по категориям:

  • 19 ошибок, связанных с повышением привилегий
  • 2 ошибки, связанные с обходом функций безопасности
  • 22 ошибки, связанные с удалённым исполнением кода
  • 1 ошибка, связанная с раскрытием информации
  • 9 ошибок, связанных с отказом в обслуживании
  • 3 ошибки, связанные со спуфингом.

Следует отметить, что указанные цифры не включают критическую уязвимость повышения привилегий в Microsoft Dynamics 365 Sales и 10 уязвимостей в Microsoft Edge, которые были устранены отдельным обновлением 6 февраля.

Две активно эксплуатируемые уязвимости нулевого дня, устранённые в этом месяце, представляют собой наибольшую угрозу. Одна из них, CVE-2025-21391, является уязвимостью повышения привилегий в Windows Storage. По словам Microsoft, злоумышленник, использующий эту «дыру», сможет удалять целевые файлы на устройстве, и хотя это не приводит к раскрытию конфиденциальной информации, может привести к недоступности системы.

Второй активно эксплуатируемой уязвимостью является CVE-2025-21418 — повышение привилегий в драйвере Ancillary Function Driver для WinSock. Эта уязвимость позволяла атакующим получить права SYSTEM в Windows. Microsoft не предоставила подробностей о том, как это конкретно использовалось в атаках.

Две другие уязвимости нулевого дня, устранённые в этом выпуске, были раскрыты публично до выхода исправления. CVE-2025-21194 — это ошибка обхода функций безопасности в Microsoft Surface, которая позволяла обойти защиту UEFI и скомпрометировать защищённое ядро. Microsoft заявила, что данная уязвимость связана с виртуальными машинами в UEFI хост-машинах, а сотрудники из французской компании по кибербезопасности Quarkslab также уточнили, что это может быть также связано с серией уязвимостей PixieFail, влияющих на стек сетевых протоколов IPv6.

Последняя спуфинг-уязвимость CVE-2025-21377 позволяла атакующим раскрывать NTLM-хэши пользователей Windows для удалённого входа или атак типа pass-the-hash, которая позволяет хакеру авторизоваться на удалённом сервере, на котором аутентификация осуществляется с использованием протокола LM или NTLM. Microsoft объясняет, что «минимальное взаимодействие пользователя с вредоносным файлом, такое как одиночный клик или клик правой кнопкой мыши, а также выполнение действия, отличного от открытия или выполнения файла, вызывает эту уязвимость».

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
«Люди не представляют, насколько она амбициозна»: разработчик No Man’s Sky рассказал, что происходит с Light No Fire 29 мин.
Claude начнёт незаметно подписывать все тексты и файлы, которые генерирует 46 мин.
Alibaba Cloud обратилась к ИИ, чтобы реже обращаться к ИИ 2 ч.
Продажи Alan Wake 2 взяли новую высоту, а Control Resonant заинтересовала 1,5 миллиона игроков 3 ч.
Суд США открыл путь более чем 3300 искам против Meta, Google, TikTok и Snap из-за зависимости детей от соцсетей 5 ч.
Бывший сотрудник Google запустил собственный чат-бот — и сам отвечает на запросы как ИИ 6 ч.
Атмосферная внедорожная игра Over the Hill от разработчиков Art of Rally не заставит себя долго ждать — новый трейлер и дата выхода в Steam 6 ч.
Комичная кооперативная игра Big Walk от создателей Untitled Goose Game уже стала хитом продаж — миллион копий за шесть дней 6 ч.
ИИ-ассистент взломал сайт спортзала и удалил чужую бронь, чтобы освободить место для своего хозяина 6 ч.
OpenAI выпустила ИИ-модель GPT-5.6-Cyber для поиска уязвимостей, но доступ к ней получат только проверенные киберзащитники 10 ч.
Tesla живьём показала первый электромобиль со встроенной антенной Starlink 43 мин.
OpenAI устроила вторичную продажу акций на $7 млрд, пока IPO остаётся в далёкой перспективе 44 мин.
NVIDIA собрала флеш-рояль из крупных инвесторов для строительства ИИ-инфраструктуры на $500 млрд 2 ч.
Опубликована самая детальная в истории цветная карта Вселенной — на ней триллионы пикселей и миллиарды звёзд 2 ч.
Samsung Galaxy S26 FE полностью рассекречен: новый чип, старый дизайн и более высокая цен 2 ч.
Представлен Minimal Phone 2 — QWERTY-клавиатура осталась, но вместо E Ink теперь OLED 2 ч.
ИИ стал слишком прожорливым: OpenAI начала искать собственного энерготрейдера 3 ч.
Спрос на акции выходящей на биржу Unitree превысил предложение в 8000 раз 4 ч.
ИИ на стороне нефтяников: алгоритмы ускорят добычу нефти сильнее, чем развитие зелёной энергетики 5 ч.
Nvidia продолжает финансировать ИИ-бум чужими деньгами — она собрала грандов Уолл-стрит, чтобы привлечь до $500 млрд для ИИ ЦОД 5 ч.