Microsoft закрыл 89 уязвимостей в своих продуктах, включая опасную уязвимость нулевого дня в Windows, которая позволяет повысить привилегии атакующего до уровня SYSTEM. Эта уязвимость получила идентификатор CVE-2024-38193 и уже использовалась в атаках, что делает августовское обновление особенно актуальным для пользователей Windows.
Что за уязвимости
Основная уязвимость затрагивает драйвер Windows Ancillary Function Driver for WinSock (AFD.sys), связанный с работой сетевых сокетов. Злоумышленник может использовать её, если уже имеет код, выполняющийся в системе. Microsoft не раскрывает, кто именно использует эту уязвимость, однако после выхода патча исследователи Gen Threat Labs связали её эксплуатацию с группой Lazarus.
Кроме того, в обновлении закрыты ещё три уязвимости с рейтингом CVSS 9.8, которые допускают удалённое выполнение кода без аутентификации и без участия пользователя. Они затрагивают Windows Line Printer Daemon Service, Windows TCP/IP и Windows Reliable Multicast Transport Driver (RMCAST). На момент релиза Microsoft не отмечал их как эксплуатируемые.
Новые угрозы и их последствия
В августовском Patch Tuesday 2024 Microsoft исправил 89 уязвимостей, из которых восемь имеют критический статус. Ещё шесть уязвимостей компания пометила как уже эксплуатируемые. Для корпоративных сетей это особенно чувствительно: часть багов позволяет либо удалённо выполнить код, либо быстро повысить привилегии уже после первоначального проникновения.
Для российских предприятий это ещё один сигнал о необходимости регулярного обновления программного обеспечения. Защита данных становится критически важной в условиях нарастающих киберугроз, особенно когда речь идёт об уязвимостях, которые уже используют в реальных атаках.
Что дальше?
Следующий плановый пакет обновлений Microsoft по графику Patch Tuesday вышел 10 сентября 2024 года, поэтому администраторам после августовского релиза стоило проверить и следующий набор исправлений.