Сегодня 19 сентября 2026
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

Microsoft исправила три опасные уязвимости нулевого дня и ещё 200 багов в своём ПО

Microsoft выпустила июньское обновление в рамках Patch Tuesday («Вторник патчей»), устранив 200 уязвимостей, включая три публично раскрытые нулевого дня (zero-day). По сообщению BleepingComputer, данных об активном использовании уязвимостей нулевого дня в реальных атаках не зафиксировано.

 Источник изображения: xAI

Источник изображения: xAI

Среди исправленных ошибок 33 получили статус критических. Большинство из них (28 случаев) связаны с возможностью удалённого выполнения кода, что представляет особую опасность для инфраструктуры организаций. Остальные критические уязвимости касаются повышения привилегий и раскрытия конфиденциальной информации. Общая статистика показывает преобладание проблем, связанных с повышением прав доступа, — 65 случаев, а также уязвимостей удалённого выполнения кода — 55 случаев.

Отдельное внимание было уделено уязвимости с кодом CVE-2026-50507, позволяющей обойти защиту технологии шифрования BitLocker. Эта проблема, известная как YellowKey, была обнаружена исследователем Nightmare Eclipse и позволяет злоумышленникам получить доступ к зашифрованным данным при физическом доступе к устройству. Атака эксплуатирует среду восстановления Windows (WinRE) на системах, защищённых только модулем TPM. Для предотвращения подобных инцидентов Microsoft рекомендует включить дополнительную аутентификацию с помощью PIN-кода.

Ещё одна значимая проблема касается компонента HTTP.sys и получила название HTTP/2 Bomb. Уязвимость позволяет вызвать отказ в обслуживании сервера путём отправки специально сформированных запросов, которые приводят к неконтролируемому потреблению оперативной памяти. Для минимизации рисков Microsoft внедрила новый параметр реестра MaxHeadersCount, ограничивающий количество заголовков в запросах HTTP/2 и HTTP/3. Это должно предотвратить исчерпание ресурсов сервера.

Третья устранённая уязвимость нулевого дня связана с фреймворком Collaborative Translation Framework (CTFMON). Ошибка позволяла локальному авторизованному пользователю повышать свои привилегии до уровня SYSTEM из-за некорректной обработки ссылок перед доступом к файлам. Детали раскрытия этой уязвимости не разглашаются, однако её наличие, как отмечается в материале BleepingComputer, подчёркивает важность своевременной установки патчей даже для компонентов, не взаимодействующих напрямую с внешней сетью.

Помимо июньского пакета исправлений Microsoft, собственные обновления безопасности выпустил ряд других крупных компаний. Google закрыла 124 уязвимости в Android и одну активно эксплуатируемую ошибку в браузере Chrome. Компании Cisco, Check Point и Veeam также опубликовали патчи для критических ошибок, некоторые из которых уже использовались в реальных атаках с применением программ-вымогателей.

Было интересно? Скажите об этом Google, чтобы чаще получать ссылки на наши новости про операционные системы

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
Alibaba выпустила всеядную модель Qwen3.8-Omni-Flash с контекстом на 1 млн токенов 17 мин.
Новая статья: Doloc Town — достойная наследница Stardew Valley. Рецензия 11 ч.
Фэнтезийная 4X-стратегия Endless Legend 2 покинула ранний доступ — онлайн в Steam вырос в 10 раз 12 ч.
Более 100 экспертов предупредили: независимая проверка безопасности ИИ сейчас почти невозможна 12 ч.
«Воровство беспрецедентных масштабов»: OpenAI и Microsoft признали, что ИИ построен на краже данных и неумолимо разрушает интернет 14 ч.
Более трёх миллионов игроков добавили амбициозный китайский боевик Phantom Blade Zero в список желаемого 15 ч.
Rebel Wolves услышала фанатов — The Blood of Dawnwalker получит режим «Новая игра +» 17 ч.
Эффектное, но утомительное приключение: критики вынесли вердикт Control Resonant 17 ч.
Внедрение «водяных знаков» может сделать поведение ИИ-моделей непредсказуемым 18 ч.
У всех ИИ-агентов для программирования нашлась опасная уязвимость — вредоносный код запускается без участия пользователя 21 ч.
Контракт на миллиард: NASA заказало ещё три пилотируемых миссии SpaceX Crew Dragon 14 мин.
Выручка OpenAI к концу 2030 года вырастет до $350 млрд, но всё равно не сможет покрыть расходы 4 ч.
Anthropic решила провести IPO в ноябре, и скоро выйдет на уровень годовой выручки в $100 млрд 6 ч.
Asus выпустила компактный мини-ПК Ascent QN10 на базе Qualcomm Snapdragon X2 Elite стоимостью от $1350 6 ч.
Honor выпустила 2-литровую рабочую станцию с Nvidia RTX Spark и 128 Гбайт памяти 11 ч.
IT-индустрия изменила отношение к мейнфреймам в связи с ростом инвестиций в ИИ 12 ч.
iPhone 18 Pro разобрали на камеру — стало понятно, как Apple удалось уменьшить Dynamic Island 15 ч.
Шотландия де-факто ввела временный мораторий на новые ЦОД гиперскейл-уровня 16 ч.
Видеокарта с аниме-амбассадором: Palit представила GeForce RTX 5060 Ti RiTONA OC 16 ч.
OpenAI всерьёз взялась за роботов — компания набирает десятки инженеров и обещает им до $500 000 в год 17 ч.