Ssylka

Июльские патчи Microsoft: разрыв 11-месячной серии нулевых дней

Microsoft выпустила 130 исправлений в рамках июльского 2025 Patch Tuesday, включая 10 критических уязвимостей. Впервые за год обновления не содержат фиксов для эксплуатируемых zero-day. Дополнительно закрыты 10 уязвимостей в сторонних продуктах: Visual Studio, AMD и Chromium-based Edge.
Июльские патчи Microsoft: разрыв 11-месячной серии нулевых дней
Изображение носит иллюстративный характер

Публично известная уязвимость CVE-2025-49719 в SQL Server (CVSS 7.5) позволяла злоумышленникам читать неинициализированную память. Адам Барнетт из Rapid7 предупреждает: «Утечка криптографических ключей или учетных данных возможна при целенаправленной атаке». Майк Уолтерс из Action1 связывает проблему с ошибками валидации в компонентах SQL Server и OLE DB.

Критическая RCE-уязвимость CVE-2025-47981 (CVSS 9.8) в механизме SPNEGO NEGOEX использует переполнение буфера. Обнаруженная исследователями Yuki Chen и анонимом, она затрагивает Windows 10 (v1607+). Бенджамин Харрис из watchTowr отмечает: «Риск самораспространяющегося ПО, подобного WannaCry, реален. Включенная по умолчанию политика PKU2U упрощает эксплуатацию».

Среди других опасных RCE:

  • CVE-2025-49735 в Windows KDC Proxy (CVSS 8.1). Бен Маккарти из Immersive указывает на интерес APT-групп: «Хотя атака требует победы в race condition, инструментарий может повысить надежность».
  • CVE-2025-48822 в Hyper-V (CVSS 8.6).
  • Три уязвимости в Microsoft Office (CVE-2025-49695/6/7, CVSS 8.4).

Пять уязвимостей обхода BitLocker (например, CVE-2025-48804) требуют физического доступа. Джейкоб Ашдаун из Immersive поясняет: «Загрузка файла WinRE.wim при разблокированном диске открывает данные. Критично для утерянных устройств». Исследователи Microsoft MORSE Нетанель Бен Симон и Алон Левиев подтвердили риски.

8 июля 2025 прекращена поддержка SQL Server 2012. Программа Extended Security Updates (ESU) завершена — дальнейшие патчи не предусмотрены.

Саднам Наранг из Tenable подчеркивает исторический контекст: «Июль прервал 11-месячную серию — с августа 2024 каждый Patch Tuesday включал фиксы для эксплуатируемых zero-day».


Новое на сайте

18302Можно ли предсказать извержение вулкана по его сейсмическому шёпоту? 18301Как случайное открытие позволило уместить радугу на чипе и решить проблему... 18300Визуальная летопись мира: триумфаторы 1839 Photography Awards 18299Загадка шагающих истуканов Рапа-Нуи 18298Двойное кометное зрелище украшает осеннее небо 18297Двигатель звездного роста: раскрыта тайна запуска протозвездных джетов 18296Нейробиология пробуждения: как мозг переходит от сна к бодрствованию 18295Как сервис для получения SMS-кодов стал оружием для мошенников по всему миру? 18294Сообщения в iOS 26: от ИИ-фонов до групповых опросов 18293Почему для исправления «техношеи» нужно укреплять мышцы, а не растягивать их? 18292Как новорожденная звезда подала сигнал из эпицентра мощнейшего взрыва? 18291Нотный рецепт: как наука превращает музыку в обезболивающее 18290Что превращает кофейное зерно в идеальный напиток? 18289Как пробуждение древних микробов и тайны черных дыр меняют наше будущее? 18288Как 3500-летняя крепость в Синае раскрывает секреты египетской военной мощи?