В рамках декабрьского обновления безопасности Patch Tuesday компания Microsoft устранила 57 уязвимостей в своих продуктах
В рамках декабрьского обновления безопасности Patch Tuesday компания Microsoft устранила 57 уязвимостей в своих продуктах. Среди них — одна уязвимость, активно используемая злоумышленниками, и две, которые были публично раскрыты, относящиеся к нулевому дню.
По категориям уязвимости распределились следующим образом: 28 связаны с повышением привилегий, 19 — с удалённым выполнением кода, 4 — с утечкой информации, 3 — с отказом в обслуживании и 2 — с подменой данных.
Активно эксплуатируемая уязвимость CVE-2025-62221 была выявлена в драйвере Windows Cloud Files Mini Filter Driver. Ошибка типа use-after-free позволяет локально повысить привилегии в системе до уровня SYSTEM. Microsoft подтвердила использование уязвимости в реальных атаках, однако не раскрыла подробности.
Одна из публично раскрытых уязвимостей, CVE-2025-64671, затрагивает GitHub Copilot для JetBrains и также приводит к удалённому выполнению кода. Суть проблемы заключается в некорректной фильтрации специальных элементов команд, что позволяет злоумышленнику внедрить вредоносный код через инъекцию в промпт, например, в непроверенных файлах.
Еще одна уязвимость нулевого дня, CVE-2025-54100, была обнаружена в Windows PowerShell. Она может привести к выполнению скриптов, встроенных в веб-страницы, при их загрузке с помощью команды Invoke-WebRequest. Для защиты Microsoft добавила предупреждение и рекомендует использовать параметр -UseBasicParsing.
Фото: hi-tech.mail.ru

