Сегодня 06 апреля 2026
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

Microsoft исправила 55 уязвимостей, включая две критические нулевого дня

В рамках февральского пакета обновлений безопасности Patch Tuesday 2025 компания Microsoft выпустила обновления, устраняющие 55 уязвимостей, включая четыре уязвимости нулевого дня, две из которых уже активно эксплуатируются злоумышленниками в реальных атаках.

 Источник изображения: Andras Vas / Unsplash

Источник изображения: Andras Vas / Unsplash

Кроме того, как сообщает BleepingComputer, в обновлении исправлены три критические уязвимости, связанные с удалённым выполнением кода. Помимо перечисленных проблем, обновление включает исправления для широкого спектра ошибок, разделённых по категориям:

  • 19 ошибок, связанных с повышением привилегий
  • 2 ошибки, связанные с обходом функций безопасности
  • 22 ошибки, связанные с удалённым исполнением кода
  • 1 ошибка, связанная с раскрытием информации
  • 9 ошибок, связанных с отказом в обслуживании
  • 3 ошибки, связанные со спуфингом.

Следует отметить, что указанные цифры не включают критическую уязвимость повышения привилегий в Microsoft Dynamics 365 Sales и 10 уязвимостей в Microsoft Edge, которые были устранены отдельным обновлением 6 февраля.

Две активно эксплуатируемые уязвимости нулевого дня, устранённые в этом месяце, представляют собой наибольшую угрозу. Одна из них, CVE-2025-21391, является уязвимостью повышения привилегий в Windows Storage. По словам Microsoft, злоумышленник, использующий эту «дыру», сможет удалять целевые файлы на устройстве, и хотя это не приводит к раскрытию конфиденциальной информации, может привести к недоступности системы.

Второй активно эксплуатируемой уязвимостью является CVE-2025-21418 — повышение привилегий в драйвере Ancillary Function Driver для WinSock. Эта уязвимость позволяла атакующим получить права SYSTEM в Windows. Microsoft не предоставила подробностей о том, как это конкретно использовалось в атаках.

Две другие уязвимости нулевого дня, устранённые в этом выпуске, были раскрыты публично до выхода исправления. CVE-2025-21194 — это ошибка обхода функций безопасности в Microsoft Surface, которая позволяла обойти защиту UEFI и скомпрометировать защищённое ядро. Microsoft заявила, что данная уязвимость связана с виртуальными машинами в UEFI хост-машинах, а сотрудники из французской компании по кибербезопасности Quarkslab также уточнили, что это может быть также связано с серией уязвимостей PixieFail, влияющих на стек сетевых протоколов IPv6.

Последняя спуфинг-уязвимость CVE-2025-21377 позволяла атакующим раскрывать NTLM-хэши пользователей Windows для удалённого входа или атак типа pass-the-hash, которая позволяет хакеру авторизоваться на удалённом сервере, на котором аутентификация осуществляется с использованием протокола LM или NTLM. Microsoft объясняет, что «минимальное взаимодействие пользователя с вредоносным файлом, такое как одиночный клик или клик правой кнопкой мыши, а также выполнение действия, отличного от открытия или выполнения файла, вызывает эту уязвимость».

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
Британцы пытаются «заманить» к себе Anthropic после конфликта с Пентагоном 14 мин.
Свежий трейлер аркадного авиасимулятора Ace Combat 8: Wings of Theve показал, какой путь серия проделала за 30 лет 26 мин.
Глава разработки Skyblivion объяснил, зачем команде срочно понадобились новые специалисты, хотя ремейк уже на финишной прямой 34 мин.
Объём мирового рынка неооблаков достигнет $400 млрд к 2031 году 57 мин.
«До мурашек»: датамайнер заворожил фанатов восстановленной сюжетной сценой из Elden Ring 3 ч.
Слухи: в Steam появится способ оценки производительности игр до покупки 3 ч.
Число доменов-угонщиков аккаунтов в Telegram сократилось вдвое, но мошенники запустили новые схемы 4 ч.
Intel испытала нейронное сжатие текстур на Panther Lake: наборы уменьшились вплоть до 18 раз 7 ч.
В Европе создали Euro-Office — пакет офисных приложений на базе кода OnlyOffice 15 ч.
Netflix научил собственную ИИ-модель без следов удалять объекты из видео и правдоподобно перестраивать сцену 19 ч.
Dell’Oro Group: мировая телеком-отрасль снизит затраты в 2026 году 36 мин.
Xiaomi представила 300-Гц монитор за $108 — Redmi G25 300 Гц на 24,5-дюймовой матрице Fast IPS 58 мин.
Advantech готовит MIO-5356 — один из первых одноплатных компьютеров на платформе Intel Wildcat Lake 2 ч.
IDC: расходы на европейском ИИ-рынке достигнут $290 млрд к 2029 году 2 ч.
Данные миссии ESA Gaia помогли найти 87 звёздных потоков, которые ускользали от астрономов 3 ч.
OpenAI рассчитывает разогнать годовую выручку к $300 млрд уже через четыре года 3 ч.
Россияне стали покупать меньше смартфонов: первый квартал завершился падением спроса на 6 % 4 ч.
Венчурное финансирование в США достигло рекордных $267 млрд, но львиная доля пришлась на OpenAI, Anthropic и xAI 5 ч.
Обсерватория им. Веры Рубин обнаружила 11000 астероидов и расширила каталог малых тел Солнечной системы 6 ч.
ИИ помог запустить Windows на несовместимой связке процессора Intel Bartlett Lake и материнской платы Z790 7 ч.