Сегодня 30 июня 2026
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

Microsoft исправила три опасные уязвимости нулевого дня и ещё 200 багов в своём ПО

Microsoft выпустила июньское обновление в рамках Patch Tuesday («Вторник патчей»), устранив 200 уязвимостей, включая три публично раскрытые нулевого дня (zero-day). По сообщению BleepingComputer, данных об активном использовании уязвимостей нулевого дня в реальных атаках не зафиксировано.

 Источник изображения: xAI

Источник изображения: xAI

Среди исправленных ошибок 33 получили статус критических. Большинство из них (28 случаев) связаны с возможностью удалённого выполнения кода, что представляет особую опасность для инфраструктуры организаций. Остальные критические уязвимости касаются повышения привилегий и раскрытия конфиденциальной информации. Общая статистика показывает преобладание проблем, связанных с повышением прав доступа, — 65 случаев, а также уязвимостей удалённого выполнения кода — 55 случаев.

Отдельное внимание было уделено уязвимости с кодом CVE-2026-50507, позволяющей обойти защиту технологии шифрования BitLocker. Эта проблема, известная как YellowKey, была обнаружена исследователем Nightmare Eclipse и позволяет злоумышленникам получить доступ к зашифрованным данным при физическом доступе к устройству. Атака эксплуатирует среду восстановления Windows (WinRE) на системах, защищённых только модулем TPM. Для предотвращения подобных инцидентов Microsoft рекомендует включить дополнительную аутентификацию с помощью PIN-кода.

Ещё одна значимая проблема касается компонента HTTP.sys и получила название HTTP/2 Bomb. Уязвимость позволяет вызвать отказ в обслуживании сервера путём отправки специально сформированных запросов, которые приводят к неконтролируемому потреблению оперативной памяти. Для минимизации рисков Microsoft внедрила новый параметр реестра MaxHeadersCount, ограничивающий количество заголовков в запросах HTTP/2 и HTTP/3. Это должно предотвратить исчерпание ресурсов сервера.

Третья устранённая уязвимость нулевого дня связана с фреймворком Collaborative Translation Framework (CTFMON). Ошибка позволяла локальному авторизованному пользователю повышать свои привилегии до уровня SYSTEM из-за некорректной обработки ссылок перед доступом к файлам. Детали раскрытия этой уязвимости не разглашаются, однако её наличие, как отмечается в материале BleepingComputer, подчёркивает важность своевременной установки патчей даже для компонентов, не взаимодействующих напрямую с внешней сетью.

Помимо июньского пакета исправлений Microsoft, собственные обновления безопасности выпустил ряд других крупных компаний. Google закрыла 124 уязвимости в Android и одну активно эксплуатируемую ошибку в браузере Chrome. Компании Cisco, Check Point и Veeam также опубликовали патчи для критических ошибок, некоторые из которых уже использовались в реальных атаках с применением программ-вымогателей.

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
Oracle пообещала сделать управление развитием MySQL более открытым, но сообщество требует гарантий 5 ч.
В WhatsApp появились никнеймы для скрытия телефонного номера — резервирование уже доступно 5 ч.
Календарь релизов — 29 июня – 5 июля: Undergrounded, Monopoly: Star Wars Heroes vs. Villains 7 ч.
Власти США предложили $10 млн за информацию о хакерах, атакующих пользователей WhatsApp и Signal 7 ч.
AMD выпустила драйвер Radeon с решением проблем с установкой на Windows 10 7 ч.
Российский суд снова оштрафовал Telegram — на этот раз на 3,5 млн рублей 10 ч.
«Просыпайся, самурай. Время смотреть сиквел»: новый трейлер Cyberpunk: Edgerunners 2 взбудоражил фанатов 10 ч.
Microsoft по-тихому ускорила «Проводник» в июньском обновлении Windows 11 11 ч.
Слухи: неопределённость вокруг Xbox поставила будущее инди-игр в Game Pass под угрозу 12 ч.
Роботов научат осваивать новые профессии без людей — достаточно ИИ и симуляции 13 ч.
В офисе Supermicro на Тайване прошли обыски, связанные с расследованием по делу о контрабанде серверов в Китай 2 ч.
Новая статья: Обзор ноутбука-трансформера MSI Prestige 16 Flip AI+: ломай меня полностью! 6 ч.
GeForce RTX 3060 начали возвращаться в магазины Европы и США 7 ч.
Nothing Phone (4b) показался на живых фото — и раскрыл основные характеристики 7 ч.
Asus выпустила 34-дюймовый игровой монитор ROG Strix OLED XG34WCDMS — QD-OLED RGB Tandem, UWQHD и 280 Гц за €920 11 ч.
Илон Маск купил разработчика оптических трансиверов Mesh Optical, основанного выходцами из SpaceX 12 ч.
Ровер Perseverance одолел марафонскую дистанцию на Марсе — на это ушло 5 лет и 4 месяца 12 ч.
Flipper Devices представила Busy Bar — умное табло для повышения производительности за ПК 12 ч.
На Samsung, SK hynix и Micron подали в суд за сговор ради взвинчивания цен на память 12 ч.
У Starlink и Amazon Leo появится конкурент — Rocket Lab купила спутниковую компанию Iridium 12 ч.