3 Falhas de Dia Zero Exploradas Ativamente Patched na Última Atualização de Segurança da Microsoft

A Microsoft iniciou 2025 com um novo conjunto de patches para um total de 161 Vulnerabilidades de segurança em todo o seu portfólio de software, incluindo três dias zero que foram ativamente explorados em ataques.

Das 161 falhas, 11 são classificadas como Críticas e 149 são classificadas como Importantes em gravidade. Uma outra falha, um CVE não Microsoft relacionado a um desvio do Windows Secure Boot (CVE-2024-7344, pontuação CVSS: 6,7), não foi atribuída qualquer gravidade. De acordo com o Iniciativa Zero Day, a atualização marca o maior número de CVEs abordados em um único mês desde pelo menos 2017.

As correções são adicionais a sete vulnerabilidades o fabricante do Windows abordou em seu navegador Edge baseado em Chromium desde o lançamento de Dezembro 2024 Atualizações do patch Tuesday.

Destaque entre os patches lançados pela Microsoft é um trio de falhas no Windows Hyper-V NT Kernel Integration VSP (CVE-2025-21333 CVE-2025-21334, e CVE-2025-21335, pontuações CVSS: 7,8) que a empresa disse que está sob exploração ativa na natureza.

“Um invasor que explorar com sucesso essa vulnerabilidade poderá obter privilégios do SYSTEM”, disse a empresa em um comunicado para as três vulnerabilidades.

Como é habitual, atualmente não se sabe como essas deficiências estão sendo exploradas e em que contexto. A Microsoft também não faz menção à identidade dos agentes de ameaças que os armam ou à escala dos ataques.

Mas dado que eles são bugs de escalonamento de privilégios, eles são muito provavelmente usados como parte da atividade pós-compromisso, onde um invasor já obteve acesso a um sistema de destino por outros meios, apontou Satnam Narang, engenheiro de pesquisa sênior da Tenable.

“O Virtualization Service Provider (VSP) reside na partição raiz de uma instância do Hyper-V e fornece suporte a dispositivos sintéticos para partições filho sobre o Virtual Machine Bus (VMBus): é a base de como o Hyper-V permite que a partição filho se engane e pense que é um computador real”, disse Adam Barnett, engenheiro de software líder da Rapid7, ao The Hacker News.

“Dado que a coisa toda é um limite de segurança, talvez seja surpreendente que nenhuma vulnerabilidade Hyper-V NT Kernel Integration VSP tenha sido reconhecida pela Microsoft até hoje, mas não será de todo chocante se mais agora surgirem.”

A exploração do Windows Hyper-V NT Kernel Integration VSP também resultou nos EUA. Agência de Segurança Cibernética e Infraestrutura (CISA) adicionando eles para suas Vulnerabilidades Conhecidas Exploradas (KEVcatálogo, exigindo que as agências federais apliquem as correções até 4 de fevereiro de 2025.

Separadamente, Redmond alertou que cinco dos bugs são conhecidos publicamente –

  • CVE-2025-21186 CVE-2025-21366 CVE-2025-21395 (CVSS pontuações: 7,8) – Vulnerabilidade de Execução Remota de Código do Microsoft Access
  • CVE-2025-21275 (CVSS score: 7.8) – Vulnerabilidade de Elevação de Privilégios do Windows App Package Installer
  • CVE-2025-21308 (CVSS score: 6.5) – Vulnerabilidade de falsificação de temas do Windows

Vale a pena notar que o CVE-2025-21308, que poderia levar à divulgação imprópria de um hash NTLM, foi previamente sinalizado pelo 0patch como um desvio para o CVE-2024-38030. Micropatches para a vulnerabilidade foram lançados em outubro de 2024.

Todos os três problemas do Microsoft Access foram creditados Sem correção.ai, uma plataforma de descoberta de vulnerabilidades guiada por IA. Ação1 também anotado embora as falhas sejam categorizadas como vulnerabilidades de execução remota de código (RCE), a exploração exige que um invasor convença o usuário a abrir um arquivo especialmente criado.

A atualização também é notável por fechar cinco falhas de gravidade Crítica –

  • CVE-2025-21294 (CVSS score: 8.1) – Vulnerabilidade de Execução Remota de Código de Autenticação do Microsoft Digest
  • CVE-2025-21295 (CVSS score: 8.1) – Vulnerabilidade de Execução Remota de Código do Mecanismo de Segurança de Negociação Estendida SPNEGO (NEGOEX)
  • CVE-2025-21298 (CVSS score: 9.8) – Vulnerabilidade de Execução Remota de Código de Vinculação e Incorporação de Objetos do Windows (OLE)
  • CVE-2025-21307 (CVSS score: 9.8) – Vulnerabilidade de Execução Remota de Código do Windows Reliable Multicast Transport Driver (RMCAST)
  • CVE-2025-21311 (CVSS pontuação: 9,8) – Vulnerabilidade de Elevação de Privilégios do Windows NTLM V1

“Em um cenário de ataque por e-mail, um invasor pode explorar a vulnerabilidade enviando o e-mail especialmente criado para a vítima”, disse a Microsoft em seu boletim para o CVE-2025-21298.

“A exploração da vulnerabilidade pode envolver uma vítima abrindo um e-mail especialmente criado com uma versão afetada do software Microsoft Outlook ou um aplicativo Outlook da vítima exibindo uma visualização de um e-mail especialmente criado . Isso pode resultar no atacante executando código remoto na máquina da vítima.”

Para proteger contra a falha, é recomendável que os usuários leiam mensagens de e-mail em formato de texto simples. Também está aconselhando o uso do Microsoft Outlook para reduzir o risco de usuários abrirem arquivos RTF de fontes desconhecidas ou não confiáveis.

“A vulnerabilidade CVE-2025-21295 no mecanismo de segurança SPNEGO Extended Negotiation (NEGOEX) permite que atacantes não autenticados executem códigos maliciosos remotamente em sistemas afetados sem interação do usuário”, disse Saeed Abbasi, gerente de pesquisa de vulnerabilidades da Qualys Threat Research Unit.

“Apesar de uma alta complexidade de ataque (AC:H), a exploração bem-sucedida pode comprometer totalmente a infraestrutura corporativa, minando uma camada central do mecanismo de segurança, levando a possíveis violações de dados. Como não são necessárias credenciais válidas, o risco de impacto generalizado é significativo, destacando a necessidade de correções imediatas e mitigação vigilante.”

Quanto ao CVE-2025-21294, a Microsoft disse que um ator ruim poderia explorar com sucesso essa vulnerabilidade conectando-se a um sistema que requer autenticação de resumo, acionando uma condição de corrida para criar um cenário de uso após livre e, em seguida, alavancando-o para executar código arbitrário.

“O Microsoft Digest é o aplicativo responsável por executar a autenticação inicial quando um servidor recebe a primeira resposta de desafio de um cliente”, disse Ben Hopkins, engenheiro de segurança cibernética da Immersive Labs. “O servidor funciona verificando se o cliente ainda não foi autenticado. O CVE-2025-21294 envolve a exploração desse processo para que os invasores atinjam a execução remota de código (RCE).”

Entre a lista de vulnerabilidades que foram marcadas como mais propensas a serem exploradas está uma falha de divulgação de informações que afeta o Windows BitLocker (CVE-2025-21210, pontuação CVSS: 4.2) que poderia permitir a recuperação de imagens de hibernação em texto simples, assumindo que um invasor é capaz de obter acesso físico ao disco rígido da máquina vítima.

“As imagens de hibernação são usadas quando um laptop vai dormir e contém o conteúdo que foi armazenado na RAM no momento em que o dispositivo foi desligado”, disse Kev Breen, diretor sênior de pesquisa de ameaças da Immersive Labs.

“Isso apresenta um impacto potencial significativo, pois a RAM pode conter dados confidenciais (como senhas, credenciais e PII) que podem estar em documentos abertos ou sessões do navegador e podem ser recuperados com ferramentas gratuitas de arquivos de hibernação.”

Patches de Software de Outros Fornecedores

Além da Microsoft, as atualizações de segurança também foram lançadas por outros fornecedores nas últimas semanas para corrigir várias vulnerabilidades, incluindo —

Fonte: https://thehackernews.com/