Канал
SecAtor — @true_secator пишет интересное:
Microsoft представила
Patch Tuesday за май 2026 года с исправлениями для 120 уязвимостей, при этом информация в отношении 0-day не разглашается.
В целом устранены 17 критических» уязвимостей, 14 из которых представляют собой RCE, 2 - EoP и 1 - приводящая к раскрытию информации со следующим распределением по категориям: 61 - EoP, 6 - обход функции безопасности, 31 - RCE, 14 - раскрытие информации, 8 - DoS и 13 - подмена данных.
Помимо указанных уязвимостей не включены проблемы в
Mariner, Azure, Copilot, Microsoft Teams и Microsoft Partner Center, которые были исправлены
Microsoft ранее в этом месяце, а также - 131 уязвимость в
Microsoft Edge/Chromium.
В рамках текущего
Patch Tuesday микромягкие не сообщили о каких-либо 0-day, однако и без них хватает проблем, которые требуют особого внимания со стороны пользователей.
Среди них многочисленные уязвимости в
Microsoft Office, Word и Excel, которые могут привести к RCE, поскольку многие из них могут быть использованы через панель предварительного просмотра.
К числу других наиболее интересных уязвимостей относятся:
- CVE-2026-35421: RCE-уязвимость в
Windows GDI, которую можно использовать, открыв вредоносный файл
Enhanced Metafile (EMF) с помощью
Microsoft Paint.
- CVE-2026-40365: RCE-уязвимость в
Microsoft SharePoint Server. Авторизованный злоумышленник может осуществить сетевую атаку, которая удаленно выполняет код на сервере
SharePoint.
- CVE-2026-41096: RCE-уязвимость в клиенте
Windows DNS. Контролируемый злоумышленником DNS-сервер может отправить специально сформированный DNS-ответ уязвимой системе
Windows, что приведет к некорректной обработке ответа клиентом
DNS и повреждению памяти. Это позволит злоумышленнику удаленно запустить код на уязвимой системе.
Раскрывший в прошлом месяце 0-day
BlueHammer и RedSun исследователь
Nightmare Eclipse сообщает об обнаружении двух нулей в
Windows спустя несколько минут после того, как
Microsoft выпустила свой
Patch Tuesday.
Они включают в себя ошибку повышения привилегий под названием
GreenPlasma и ошибку обхода
BitLocker под названием
YellowKey.
Полное описание каждой уязвимости и затронутых ею систем -
здесь.
Обсуждение 0
Обсуждение не доступно в веб-версии. Чтобы написать комментарий, перейдите в приложение Telegram.
Обсудить в Telegram