Microsoft публикуваха последния за годината пакет с актуализации по сигурността за Windows и свързаните с него продукти и услуги. Общо 54 (без тези за браузърите) уязвимости са адресираните в декемврийския Patch Tuesday. Две от тях са разкрити публично преди появата на обновленията, една е експлоатирана в атаки.
Тя е CVE-2025-62221. Уязвимостта засяга Windows Cloud Files Mini Filter Driver, а успешното експлоатиране позволява на атакуващата страна повишаване на привилегиите си до ниво SYSTEM. Оценката на риска, който Microsoft дава на уязвимостта е „важна“, а не „критична“. Причината за това е, че атакуващата страна трябва вече да си е осигурила присъствие в системата. Минифилтрите обслужват услуги, като OneDrive, Google Drive, iCloud и др. Но те се явяват компонент от Windows, който присъства в системата и без ползването на тези услуги. За успешната експлоатация на уязвимостта не се изисква предприемането на конкретно действие от страна на потребителя (отварянето на файл, посещаването на ресурс).
Следващ по важност риск за сигурността в декемврийския пакет с обновления е CVE-2025-54100. Той засяга PowerShell и защитата, осигурявана от Windows Mark-of-the-Web (MotW). Тя служи да предпази системата от попадането на несигурно съдържание от Интернет. Благодарение на нея, PowerShell блокира автоматичното изпълнение на несигурен код или уведомява потребителя за това. Но не и с уязвимостта, покрита с CVE-2025-54100. Успешното експлоатиране може да доведе до изпълнението на произволен код по дистанционен път.
„След инсталирането на тези обновления, когато използвате командата Invoke-WebRequest ще видите следващия въпрос за потвърждаване с предупреждение за сигурността при изпълнението на скрипт“, пишат Microsoft. Уязвими на CVE-2025-54100 са Window 10, 11 (24H2, 23H2), Windows Server 2008, Server 2016 и Server 2025.
Важни за налагани тук са и две уязвимости в MS Office: CVE-2025-62554 и CVE-2025-62557. Критичността им произтича от факта, че собственикът на уязвимата система не трябва да предприема специално действие. Те могат да се експлоатират чрез панела за предварителен преглед. Т.е. само поставяне на курсора на мишката върху тях може да доведе до експлоатация.
„Става и по-лошо. Защото само получаването на специално изготвен имейл може да предизвика експлоатация. Без изискване потребителят да го отваря, чете или да следва зловредния линк в него“, описват ситуацията Rapid7 в блог публикация. Те припомнят и конкретна уязвимост, която Microsoft запушват преди две години: CVE-2023-23397. Става дума за проблем в локалния клиент на Outlook, който се активира автоматично, веднъж обработен от програмата. Без нуждата той да бъде отварян от жертвата.
Сред другите продукти и услуги, които получават обновления по сигурността са Sharepoint, Graphics Component и Windows Installer. Както и Windows Shell, DirectX, Hyper-V, Copilot и др.
Всичко важно от света на технологиите, директно в пощата ти.
С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.
Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!