В рамках "Path Tuesday" вышло крупнейшее с 2017 года обновление безопасности, включающее в себя исправления для 149 уязвимостей в Windows, Office, Azure, .NET Framework, Visual Studio, SQL Server, DNS Server, Windows Defender, Bitlocker и Windows Secure Boot. В пакет также вошли исправления для трех уязвимостей, которые получили критический уровень угрозы по шкале CVSS, из которых две использовались злоумышленниками в реальных атаках. Было исправлено 68 уязвимостей удаленного выполнения кода (RCE), 31 ошибку повышения уровня привилегий пользователя, 26 уязвимостей, позволяющих обойти меры безопасности. Интересно, что 24 из них позволяют обойти защиту Secure Boot. Также было исправлено 6 уязвимостей, связанных с отказом в обслуживании (DoS).

Следует обратить особое внимание пользователей и администраторов на следующие уязвимости:

CVE-2024-20670 (CVSS: 8.1) – уязвимость в Outlook для Windows, позволяющая злоумышленнику получить доступ к паролю пользователя с помощью специальной ссылки, содержащейся в электронном сообщении.

CVE-2024-29988 (CVSS: 8.8) – проблема, вызванная частичным устранением уязвимости CVE-2024-21412 и позволяющая злоумышленникам обойти Windows Defender SmartScreen в реальных атаках.

CVE-2024-26234 (CVSS: 6.7) – уязвимость, связанная с программным обеспечением LaiXi Android Screen Mirroring, разработанным компанией Hainan YouHu Technology Co. Ltd, и позволяющая осуществить подмену прокси-драйвера и наблюдать за перехватом сетевого трафика.

Регулярные обновления безопасности от Microsoft подчеркивают важность постоянного внимания к уязвимостям программного обеспечения, особенно в критической инфраструктуре и технологиях, которые определяют нашу повседневную жизнь.