Aktualności (PL)

Microsoft i Adobe wydają pilne poprawki krytycznych błędów, w tym jednej będącej przedmiotem aktywnego ataku

windows
windows - mundissima/Shutterstock.com

Giganci technologiczni Microsoft i Adobe rozpoczęli rok od wydania znacznej liczby aktualizacji zabezpieczeń, usuwających dziesiątki luk w zabezpieczeniach swoich głównych produktów. Pakiety, wydane w styczniu w tradycyjnej „łatce Tuesday”, mają na celu ochronę użytkowników i firm przed rosnącą gamą zagrożeń cyfrowych, które mogą zagrozić danym i systemom.

Pilność poprawek podkreśla potwierdzenie, że jedna z luk wyszczególnionych przez Microsoft jest już aktywnie wykorzystywana przez cyberprzestępców. Scenariusz Este podnosi poziom czujności administratorów IT, którzy muszą szybko działać, aby zastosować poprawki i ograniczyć ryzyko związane z trwającymi atakami.

Pakiet aktualizacji obejmuje oprogramowanie kreatywne i projektowe, systemy operacyjne i aplikacje zwiększające produktywność, co odzwierciedla złożoność współczesnego ekosystemu cyfrowego. Skoordynowane działania firm podkreślają znaczenie proaktywnej postawy w utrzymaniu globalnego cyberbezpieczeństwa.

Microsoft

Szczegóły poprawek wydanych przez Adobe

Adobe przedstawił w styczniu 11 różnych biuletynów bezpieczeństwa, które łącznie korygują 25 luk zidentyfikowanych za pomocą kodów CVE. Lista programów, których dotyczy problem, jest obszerna i obejmuje popularne narzędzia, takie jak Dreamweaver, InDesign, Illustrator, InCopy, Bridge, a także pakiet Substance 3D i platformę ColdFusion.

Aktualizacja ColdFusion uzyskała ocenę Prioridade 1, najwyższą, co wskazuje na podwyższone ryzyko, mimo że w momencie wydania nie były znane żadne exploity. Poprawka rozwiązuje pojedynczy, ale poważny błąd w wykonywaniu kodu. Natomiast większość pozostałych aktualizacji sklasyfikowano jako priorytet 3, co oznacza, że ​​są one mniej pilne.

[[MVG_PROTECTED_BLOCK_0]

Na przykład program Dreamweaver załatał pięć krytycznych luk w wykonywaniu kodu, podczas gdy program InDesign otrzymał także poprawki pięciu usterek, z których cztery uznano za krytyczne. Pakiet Substance 3D, chociaż otrzymał wiele poprawek, miał tylko kilka błędów sklasyfikowanych jako krytyczne, np. te znalezione w Stager i Painter.

Ogromny pakiet aktualizacji Microsoft

Microsoft rozpoczął kalendarz bezpieczeństwa od ujawnienia 112 nowych luk w swoim ekosystemie, a liczba ta wzrasta do 114 po uwzględnieniu aktualizacji stron trzecich z Chromium do przeglądarki Edge. Este Duża liczba poprawek jest powszechną praktyką w styczniu, często jest wynikiem odkładania mniej pilnych poprawek w okresie świątecznym, aby uniknąć potencjalnej niestabilności w okresie zmniejszonej liczby zespołów.

Spośród 114 naprawionych usterek osiem zostało sklasyfikowanych jako Críticas, czyli kategoria o najwyższej wadze, natomiast pozostałe 106 uznano za Importantes. Luki obejmują szeroką gamę produktów i usług, w tym system operacyjny Windows, pakiet Office, platformę chmurową Azure, SharePoint Server, SQL Server i inne istotne komponenty, co pokazuje ciągłe wyzwanie, jakim jest zabezpieczenie takiej wzajemnie połączonej i szeroko stosowanej infrastruktury oprogramowania.

Niepowodzenie w aktywnej eksploracji wymagające natychmiastowej uwagi

Najbardziej krytycznym punktem pakietu Microsoft jest bez wątpienia luka CVE-2026-20805, luka w ujawnianiu informacji w Gerenciador z Janelas z Área z Trabalho (Desktop Window Manager). Firma potwierdziła, że ​​luka ta jest już wykorzystywana w rzeczywistych atakach, co czyni ją absolutnym priorytetem w zakresie łatania.

Chociaż luki w ujawnianiu informacji nie zawsze są postrzegane jako najniebezpieczniejsze, w szczególności ta umożliwia atakującemu uzyskanie zdalnych adresów sekcji portów ALPC (Advanced Local Procedure Call). Informacje Essa, pozornie techniczne, są niezwykle cenne dla atakującego.

Mając te adresy, cyberprzestępca może konstruować bardziej złożone i niezawodne ataki, często stanowiące pośredni etap w łańcuchu eksploitacji, którego ostatecznym celem jest zdalne wykonanie kodu (RCE). Microsoft nie podał szczegółów na temat skali ataków, ale charakter luki wskazuje na znaczne ryzyko dla systemów, które pozostają niezabezpieczone.

Wysokie ryzyko w Microsoft Office i Secure Boot

Pakiet Microsoft Office w dalszym ciągu jest częstym celem, a styczniowe aktualizacje naprawiają błędy związane ze zdalnym wykonaniem kodu CVE-2026-20952 i CVE-2026-20953. Niebezpieczeństwo związane z tymi lukami zwiększa fakt, że można je wykorzystać poprzez Painel,

Chociaż nie są znane żadne aktywne exploity wykorzystujące te dwie konkretne luki, powtarzanie się problemów w Painel i Visualização ugruntowuje tę lukę jako wektor ataku wysokiego ryzyka. Como dodatkowy środek zaradczy, eksperci ds. bezpieczeństwa zalecają administratorom wyłączenie tej funkcji w środowiskach, w których bezpieczeństwo jest najwyższym priorytetem.

Inną godną uwagi luką jest CVE-2026-21265, która wpływa na funkcję bezpieczeństwa Secure Boot. Usterka spowodowana wygaśnięciem certyfikatu stanowi obejście zabezpieczeń. Jeśli nie zostanie to naprawione, może uniemożliwić urządzeniom opartym na Secure Boot instalowanie przyszłych aktualizacji lub zaufanie nowym programom ładującym.

Chociaż Microsoft ocenia prawdopodobieństwo poszukiwań jako niskie, potencjał problemów operacyjnych jest wysoki. Luka może narazić systemy na przyszłe ataki i znacząco skomplikować zarządzanie bezpieczeństwem urządzeń, których dotyczy luka w dłuższej perspektywie.

Analiza innych krytycznych luk

Oprócz już podkreślonych wad, styczniowy pakiet Microsoft usuwa kilka innych krytycznych luk, które zasługują na uwagę. Entre to luki w zdalnym wykonaniu kodu w Microsoft Excel i Word, które tradycyjnie były wektorem wejścia dla złośliwego oprogramowania. Também Naprawiono błąd związany z podniesieniem uprawnień w Serviço z Subsistema z Autoridade z Segurança Local (LSASS), głównym komponentem Windows.

Szczególnie techniczną i niebezpieczną luką jest CVE-2026-20876, luka polegająca na podniesieniu uprawnień w Enclave z Segurança Baseada w Virtualização (VBS) z Windows. Este nowoczesna funkcja bezpieczeństwa izoluje krytyczne procesy systemowe. Luka umożliwia atakującemu podniesienie swoich uprawnień do najwyższego poziomu w tym bezpiecznym środowisku, co stanowi poważne naruszenie architektury bezpieczeństwa systemu operacyjnego.

Rekomendowane działania dla zespołów IT

Biorąc pod uwagę liczbę i wagę naprawionych luk, administratorzy systemów i zespoły ds. bezpieczeństwa informacji powinni priorytetowo potraktować natychmiastowe zastosowanie poprawek wydanych przez Microsoft i Adobe. Istnienie luki będącej przedmiotem aktywnego ataku zwiększa pilność, zamieniając aktualizację w wyścig z czasem w celu ochrony zasobów cyfrowych organizacji.

Wdrażanie i testowanie poprawek

Najlepsze praktyki zalecają testowanie aktualizacji w kontrolowanym środowisku przed wdrożeniem w całej sieci produkcyjnej. Krok Essa jest kluczowy, aby sprawdzić kompatybilność z istniejącymi systemami i uniknąć nieoczekiwanych przerw w świadczeniu usług. Ocena wpływu każdego CVE na specyficzne środowisko firmy powinna wyznaczać kolejność priorytetów wdrożenia, zaczynając od najbardziej narażonych i krytycznych systemów.

To Top