«Вторник Патчей», июнь 2025: Microsoft исправила 66 проблем безопасности, в том числе активно эксплуатируемую уязвимость «нулевого дня»
Во «Вторник Патчей» (Patch Tuesday), 10 июня 2025 года, компания Microsoft выпустила исправления против 66 проблем безопасности, включая активно эксплуатируемую уязвимость «нулевого дня».
Классификация уязвимостей по типу:
- 13 уязвимостей повышения привилегий
- 3 уязвимости обхода функций безопасности
- 25 уязвимостей удаленного выполнения кода
- 17 уязвимостей раскрытия информации
- 6 уязвимостей отказа в обслуживании
- 2 уязвимости спуфинга
В это число не входит уязвимости Mariner, Microsoft Edge и Power Automate, исправленные в начале июня.
Обновления безопасности Windows, июнь 2025
Для установки доступны следующие обновления:
Windows
|
ОС Windows |
Сборка |
Версия |
Канал |
Обновление |
ISO-образы |
Доступно |
|
Windows 11 |
26100.4349 |
24H2 |
Stable |
KB5060842 |
ISO (UUP) |
2025-06-10 |
|
Windows 11 |
22631.5472 |
23H2 |
Stable |
KB5060999 |
ISO (UUP) |
2025-06-10 |
|
Windows 10 |
19045.5965 |
22H2 |
Stable |
KB5060533 |
ISO (UUP) |
2025-06-10 |
Windows LTSC
- Обновление KB5060842 (Build 26100.4349) для Windows 11 LTSC 2024
- Обновление KB5058379 (Build 19044.5965) для Windows 10 LTSC 2021
- Обновление KB5060531 (Build 17763.7434) для Windows 10 LTSC 2019
Windows Server
- Обновление KB5060842 (OS Build 26100.4349) для Windows Server 2025
- Обновление KB5060842 (OS Build 26100.4349) для Windows Server, версия 24H2
- Обновление KB5060118 (OS Build 25398.1665) для Windows Server, версия 23H2
- Обновление KB5060526 (OS Build 20348.3807) для Windows Server 2022
- Обновление KB5060531 (OS Build 17763.7434) для Windows Server 2019
- Обновление KB5061010 (OS Build 14393.8148) для Windows Server 2016
Две исправленные уязвимости «нулевого дня»
В этот «Вторник Патчей» в общей сложности исправлено две уязвимости «нулевого дня» — одна активно эксплуатируемая и еще одна публично раскрытая.
Microsoft классифицирует уязвимость как уязвимость нулевого дня, если она публично раскрыта или активно эксплуатируется без официального исправления.
Активно эксплуатируемая уязвимость:
- CVE-2025-33053— уязвимость удаленного выполнения кода в WEBDAV
Активно эксплуатируемая уязвимость связана с технологией Web Distributed Authoring and Versioning (WEBDAV) и была обнаружена исследователями из Check Point.
Check Point сообщает:
Удаленное выполнение кода возможно через специально созданный URL WebDAV. Успешная атака позволяет злоумышленнику выполнить произвольный код в целевой системе.
Microsoft добавляет, что для эксплуатации уязвимости пользователь должен перейти по вредоносной ссылке WebDAV. Дополнительные детали о реальных атаках пока не раскрываются.
Публично раскрытая уязвимость:
- CVE-2025-33073 — уязвимость повышения привилегий в SMB-клиенте Windows
Публично раскрытая уязвимость в SMB (протокол общего доступа к файлам), позволяющая атакующим получить системные (SYSTEM) привилегии.
Microsoft информирует:
Из-за неправильного контроля доступа в Windows SMB, злоумышленник может повысить привилегии через сеть.
Для эксплуатации уязвимости злоумышленник запускает вредоносный скрипт, который заставляет устройство жертвы подключиться к атакующему серверу через SMB и пройти аутентификацию, что ведет к повышению привилегий.
Уязвимость можно временно смягчить, включив принудительную подпись SMB на стороне сервера через групповую политику.
Источник: https://www.comss.ru/
