Microsoft исправляет шесть уязвимостей нулевого дня, нацеленных на Windows, Word и другие — вот что вам нужно знать

1770893134
2026-02-12 10:37:00

В этом месяце Microsoft выпустила исправления для более чем 60 уязвимостей, включая шесть уязвимостей нулевого дня, которые уже являются объектом атаки хакеров.

В рамках акции этого месяца “Патч вторникMicrosoft перечислила 58 уязвимостей в собственном программном обеспечении, а также четыре в других инструментах, включая Chromium.

Хотя такое количество недостатков не является чем-то необычным, эксперт по безопасности Дастин Чайлдс отмеченный что громкость под активной атакой «чрезвычайно высока».

«Microsoft перечисляет шесть ошибок, которые использовались на момент выпуска, три из которых указаны как общеизвестные».

Из шести недостатков «нулевого дня» пять оцениваются как важные и один — средний, а не как более серьезный и критический. Поскольку такие уязвимости уже являются объектом атаки хакеров, рекомендуется быстрое исправление.

Один из них нацелен на Microsoft Word и позволяет злоумышленникам обходить локальные функции безопасности, чтобы получить доступ к расширенным настройкам контроля и, возможно, разрешить выполнение кода. Однако, как Microsoft отмеченный: «Злоумышленник должен отправить пользователю вредоносный файл Office и убедить его открыть его».

Другой ошибка обхода функции безопасности для исправления также требуется взаимодействие с пользователем: необходимо щелкнуть вредоносную ссылку или файл ярлыка, прежде чем злоумышленник сможет использовать эту ошибку для проникновения.

«Успешная эксплуатация позволяет злоумышленнику подавить или уклониться от обычного вопроса «вы уверены?» диалоги безопасности для ненадежного контента, что упрощает доставку и выполнение дальнейших полезных данных, не вызывая подозрений пользователей», — сказал исследователь безопасности Malware Bytes Питер Арнц в сообщение в блоге.

Хотя пользователей необходимо обмануть с помощью вредоносной ссылки, Чайлдс отметил: «Тем не менее, ошибка, позволяющая выполнить код одним щелчком мыши, является редкостью».

Read more:  Цифровые ногти, меняющие цвет за секунды, дебютируют на выставке CES 2026

Другие недостатки нулевого дня, которые устраняет Microsoft, включают ошибку отказа в обслуживании, нацеленную на диспетчер подключений удаленного доступа Windows, уязвимость повышения привилегий в службах удаленных рабочих столов Windows и ошибку в диспетчере окон рабочего стола.

Последний из шести нулевых дней затрагивает Internet Explorer – хотя он, возможно, уже давно исчез как браузер, он все еще сохраняется в Windows. Опять же, пользователей нужно обмануть, заставив щелкнуть вредоносную ссылку, чтобы активировать эту атаку.

«Обход здесь — это просто возможность получить доступ к IE, что должно быть невозможно», — отметил Чайлдс, добавив, что вызов IE «всегда каким-то образом приводит к уязвимости».

Выпущены исправления для Azure и недостатков GitHub Copilot

Остальные недостатки, исправленные Microsoft, включали три критических ошибки, обнаруженные в Azure, а также уязвимости, которые делают возможным удаленное выполнение кода в GitHub Copilot.

Все эти недостатки связаны с уязвимостью внедрения команд, отметил Кевин Брим, старший директор по исследованиям киберугроз в Immersive Labs, и могут быть вызваны посредством быстрого внедрения.

По словам Брима, это может позволить хакеру внедрить вредоносное приглашение, которое активируется, когда разработчик использует рабочий процесс агента, что потенциально позволяет обойти существующие ограничения безопасности для запуска кода или команд.

Это особенно проблематично, поскольку разработчики могут иметь доступ к конфиденциальным данным, таким как ключи API, добавил он.

«В сочетании с организациями, позволяющими разработчикам и конвейерам автоматизации использовать LLM и агентный искусственный интеллект при правильном запросе, злоумышленник может оказать существенное влияние», — отметил он.

«Это не значит, что нужно прекратить использовать ИИ, но нужно, чтобы разработчики понимали риски и определяли, кто имеет доступ к агентам ИИ, и, наконец, минимальные привилегии могут ограничить последствия, если секреты разработчика будут раскрыты».

Read more:  Эти ящерицы Нового Орлеана полны свинца

ПОДПИСЫВАЙТЕСЬ НА НАС В СОЦИАЛЬНЫХ СЕТЯХ

Обязательно следуйте ITPro в Новостях Google чтобы быть в курсе всех наших последних новостей, аналитики и обзоров.

Вы также можете подписывайтесь на ITPro в LinkedIn, Х, Фейсбуки БлюСкай.

#Microsoft #исправляет #шесть #уязвимостей #нулевого #дня #нацеленных #на #Windows #Word #другие #вот #что #вам #нужно #знать

По теме

Leave a Comment

This site uses Akismet to reduce spam. Learn how your comment data is processed.