Патч от уязвимости удаленного выполнения кода в Windows VBScript, выпущенный корпорацией Microsoft в мае, только усугубил ситуацию, оставив пространство для успешной эксплуатации другой уязвимости в VBScript. Эксперты по информационной безопасности пришли к выводу, что выявленная уязвимость могла успешно эксплуатироваться злоумышленниками два последних месяца.

Описание уязвимости VBScript предоставили исследователи в области кибербезопасности из Qihoo 360. Проблема получила идентификатор CVE-2018-8174, она представляет собой брешь use-after-free в скриптовом движке.

Потенциально эта уязвимость может быть использована для выполнения произвольного кода c правами текущего пользователя. Проэксплуатировать эту уязвимость можно с помощью специальной ловушки, размещенной на веб-странице (если пользователь откроет ее через Internet Explorer), или при открытии вредоносного документа Microsoft Office.

Юки Чен, эксперт Qihoo 360, утверждает, что эта брешь активно эксплуатировалась киберпреступниками в реальных атаках. Чен передал Microsoft информацию об этом баге, а также код PoC-эксплойта, который поможет разработчикам устранить его.

Корпорация Microsoft в июле выпустила обновление безопасности, закрывшее уязвимость CVE-2018-8174.