Microsoft исправила более 100 уязвимостей - «Новости» » Интернет технологии
sitename
Intel покончила с полувековой традицией — ведущих экспертов заставят доказывать пользу для бизнеса - «Новости сети»
Intel покончила с полувековой традицией — ведущих экспертов заставят доказывать пользу для бизнеса - «Новости сети»
Дефицит заставил Google разбирать старые серверы на память — DDR4 отправляется в новые ИИ-системы - «Новости сети»
Дефицит заставил Google разбирать старые серверы на память — DDR4 отправляется в новые ИИ-системы - «Новости сети»
Apple отказалась от создания продукта, который был приоритетом для нового гендира - «Новости сети»
Apple отказалась от создания продукта, который был приоритетом для нового гендира - «Новости сети»
Император одобряет: Saber подтвердила, что в Warhammer 40,000: Space Marine 3 не будет «никакого генеративного ИИ» - «Новости сети»
Император одобряет: Saber подтвердила, что в Warhammer 40,000: Space Marine 3 не будет «никакого генеративного ИИ» - «Новости сети»
Nvidia выпустила утилиту, которая превращает простаивающие ПК в домашней сети в микро-ЦОД для ИИ - «Новости сети»
Nvidia выпустила утилиту, которая превращает простаивающие ПК в домашней сети в микро-ЦОД для ИИ - «Новости сети»
Минцифры просит операторов CDN и хостеров вынести IP-адреса «белых списков» в изолированные подсети - «Новости»
Минцифры просит операторов CDN и хостеров вынести IP-адреса «белых списков» в изолированные подсети - «Новости»
Nightmare Eclipse опубликовал эксплоит HardBreacher для Kaspersky Endpoint Security - «Новости»
Nightmare Eclipse опубликовал эксплоит HardBreacher для Kaspersky Endpoint Security - «Новости»
Китайская группировка Fire Ant использует маршрутизаторы Cisco для шпионажа - «Новости»
Китайская группировка Fire Ant использует маршрутизаторы Cisco для шпионажа - «Новости»
Microsoft просит пользователей игнорировать ошибку «Антивирус отключен» - «Новости»
Microsoft просит пользователей игнорировать ошибку «Антивирус отключен» - «Новости»
Организатор пиратского IPTV-сервиса получил более 6 лет тюрьмы в Великобритании - «Новости»
Организатор пиратского IPTV-сервиса получил более 6 лет тюрьмы в Великобритании - «Новости»

В рамках августовского «вторника обновлений» компании Microsoft устранила 107 уязвимостей в своих продуктах. В их число вошла одна 0-day проблема в Windows Kerberos.


В этом месяце были исправлены сразу тринадцать критических уязвимостей, девять из которых представляли собой уязвимости удаленного выполнения кода, три — уязвимости раскрытия информации и еще одна была связана с повышением привилегий.


Напомним, что Microsoft относит к разряду 0-day те уязвимости, информация о которых была публично раскрыта до выхода патчей, а также проблемы, которые активно эксплуатируются в атаках.


Единственная уязвимость нулевого дня в этом месяце, CVE-2025-53779 (7,2 балла по шкале CVSS), не использовалась в атаках, просто данные о ней появились раньше исправления. Дело в том, что 0-day баг был обнаружен специалистами Akamai, которые опубликовали отчет о проблеме еще в мае 2025 года.


Microsoft сообщает, что уязвимость позволяла аутентифицированному злоумышленнику получить права администратора домена.


«Относительный обход пути (relative path traversal) в Windows Kerberos позволяет авторизованному злоумышленнику повысить привилегии в сети», — поясняет Microsoft.


Отмечается, что для эксплуатации этого дефекта атакующему потребуется иметь расширенный доступ к следующим атрибутам dMSA:



  • msds-groupMSAMembership (позволяет пользователю использовать dMSA);

  • msds-ManagedAccountPrecededByLink (злоумышленнику необходим доступ на запись к этому атрибуту, что позволит указать пользователя, от имени которого может действовать dMSA).


Среди других проблем, исправленных в этом месяце, можно выделить следующие:



  • CVE-2025-53767(10 баллов по шкале CVSS) — уязвимость Azure OpenAI, приводящая к повышению привилегий;

  • CVE-2025-53766(9,8 балла по шкале CVSS) — уязвимость GDI+, позволяющая удаленно выполнить код;

  • CVE-2025-50165(9,8 балла по шкале CVSS) — уязвимость графического компонента Windows, делающая возможным удаленное выполнение кода;

  • CVE-2025-53792(9,1 балла по шкале CVSS) — уязвимость портала Azure, приводящая к повышению привилегий;

  • CVE-2025-53787(8,2 балла по шкале CVSS) — уязвимость раскрытия информации в Microsoft 365 Copilot BizChat.


В рамках августовского «вторника обновлений» компании Microsoft устранила 107 уязвимостей в своих продуктах. В их число вошла одна 0-day проблема в Windows Kerberos. В этом месяце были исправлены сразу тринадцать критических уязвимостей, девять из которых представляли собой уязвимости удаленного выполнения кода, три — уязвимости раскрытия информации и еще одна была связана с повышением привилегий. Напомним, что Microsoft относит к разряду 0-day те уязвимости, информация о которых была публично раскрыта до выхода патчей, а также проблемы, которые активно эксплуатируются в атаках. Единственная уязвимость нулевого дня в этом месяце, CVE-2025-53779 (7,2 балла по шкале CVSS), не использовалась в атаках, просто данные о ней появились раньше исправления. Дело в том, что 0-day баг был обнаружен специалистами Akamai, которые опубликовали отчет о проблеме еще в мае 2025 года. Microsoft сообщает, что уязвимость позволяла аутентифицированному злоумышленнику получить права администратора домена. «Относительный обход пути (relative path traversal) в Windows Kerberos позволяет авторизованному злоумышленнику повысить привилегии в сети», — поясняет Microsoft. Отмечается, что для эксплуатации этого дефекта атакующему потребуется иметь расширенный доступ к следующим атрибутам dMSA: msds-groupMSAMembership (позволяет пользователю использовать dMSA); msds-ManagedAccountPrecededByLink (злоумышленнику необходим доступ на запись к этому атрибуту, что позволит указать пользователя, от имени которого может действовать dMSA). Среди других проблем, исправленных в этом месяце, можно выделить следующие: CVE-2025-53767(10 баллов по шкале CVSS) — уязвимость Azure OpenAI, приводящая к повышению привилегий; CVE-2025-53766(9,8 балла по шкале CVSS) — уязвимость GDI , позволяющая удаленно выполнить код; CVE-2025-50165(9,8 балла по шкале CVSS) — уязвимость графического компонента Windows, делающая возможным удаленное выполнение кода; CVE-2025-53792(9,1 балла по шкале CVSS) — уязвимость портала Azure, приводящая к повышению привилегий; CVE-2025-53787(8,2 балла по шкале CVSS) — уязвимость раскрытия информации в Microsoft 365 Copilot BizChat.
Цитирование статьи, картинки - фото скриншот - Rambler News Service.
Иллюстрация к статье - Яндекс. Картинки.
Есть вопросы. Напишите нам.
Общие правила  поведения на сайте.
CSS
запостил(а)
Lewin
Вернуться назад

Смотрите также

А что там на главной? )))



Комментарии )))



Войти через: