Архив метки: DHCP

Августовский Microsoft Patch Tuesday

Августовский Microsoft Patch Tuesday

Августовский Microsoft Patch Tuesday. Всего 401 уязвимость - на 170 меньше, чем в июле. Есть одна уязвимость с признаком эксплуатации в реальных атаках:

🔻 EoP - Windows Ancillary Function Driver for WinSock (CVE-2026-68820). Локальный злоумышленник может проэксплуатировать эту уязвимость для получения привилегий уровня SYSTEM. В описании на сайте Microsoft есть противоречие: зрелость кода эксплоита (Exploit Code Maturity) в CVSS отмечена как "Unproven" ("не подтверждён"), при этом указано, что уязвимость эксплуатируется в реальных атаках. 🤷‍♂️

Ещё для двух уязвимостей есть публичные эксплоиты:

🔸 EoP - Windows User Profile Service (CVE-2026-62832). Эта уязвимость позволяет аутентифицированному злоумышленнику повысить привилегии до уровня ADMINISTRATOR. Rapid7 считает уязвимость связанной с эксплоитом LegacyHive, опубликованным 14 июля.

🔸 EoP - Windows Kernel (CVE-2026-62737). Эта уязвимость позволяет аутентифицированному злоумышленнику повысить привилегии до уровня SYSTEM. Эксплойт доступен с 11 августа.

Из остальных уязвимостей можно выделить:

🔹 RCE - Windows DNS Server (CVE-2026-62878). Уязвимость позволяет удалённому неаутентифицированному злоумышленнику выполнить код на уязвимом сервере с повышенными привилегиями. Уязвимость является wormable, т.е. потенциально может использоваться для самостоятельного распространения зловредов. Рекомендуется как можно скорее протестировать и установить обновление, особенно на DNS-серверах, доступных из Интернет.

🔹 RCE - Windows Deployment Services TFTP Server (CVE-2026-62893). Эта уязвимость, обнаруженная в рамках программы ZDI (Zero Day Initiative), позволяет злоумышленнику выполнить код без аутентификации и взаимодействия с пользователем. В TFTP отсутствует механизм аутентификации, а доступ к нему возможен удалённо через UDP-порт 69. Уязвим любой WDS-сервер, который передаёт файлы Windows Imaging Format (WIM) по TFTP, что является стандартным сценарием при загрузке по PXE. UDP-порт 69 должен быть заблокирован на периметре, однако злоумышленники могут использовать эту уязвимость для перемещения внутри корпоративной сети (lateral movement).

🔹 RCE - Windows DHCP Server (CVE-2026-62823). Успешная эксплуатация уязвимости позволяет удалённому неаутентифицированному злоумышленнику выполнить произвольный код из смежной сети (adjacent network), отправив специально сформированный пакет, вызывающий переполнение буфера в куче (heap-based buffer overflow).

🔹 EoP - Microsoft Exchange (CVE-2026-62911). Уязвимость позволяет удалённому аутентифицированному злоумышленнику (согласно CVSS, Privileges Required: Low) получить контроль над почтовыми ящиками всех пользователей Exchange, отправлять и читать электронные письма, а также скачивать вложения. Эта уязвимость была продемонстрирована на Pwn2Own Berlin. Эксперты ZDI передали Microsoft рабочие эксплоиты.

🔹 RCE - Microsoft QUIC (CVE-2026-62815). Уязвимость типа use-after-free позволяет неаутентифицированному злоумышленнику выполнить произвольный код на целевой системе, отправив специально сформированный сетевой пакет. QUIC - это стандартизированный IETF транспортный протокол, работающий поверх UDP вместо TCP, и основа для HTTP/3. Этот протокол используют примерно 13,5 миллиона веб-сайтов.

🔹 Tampering - Windows Container Isolation FS Filter Driver (unionfs.sys) (CVE-2026-72971). Уязвимость, предположительно, позволяет злоумышленнику перезаписывать определённые файлы. В результате злоумышленник может выполнить внутри контейнера действие, последствия которого затронут хост-систему.

🗒 Полный отчёт Vulristics

Июньский Microsoft Patch Tuesday

Июньский Microsoft Patch Tuesday

Июньский Microsoft Patch Tuesday. На прошлой неделе я был в отпуске в Великом Новгороде, поэтому выпускаю обзор только сейчас. Всего 202 уязвимости, примерно в 2 раза больше, чем в мае. Уязвимостей с признаком эксплуатации вживую пока нет. Но есть две уязвимости с публичным эксплоитом:

🔸 RCE - HTTP.sys (CVE-2026-47291). Эта критическая уязвимость позволяет удалённым неаутентифицированным злоумышленникам выполнять код на уязвимых системах без взаимодействия с пользователем. Системы с дефолтным значинием MaxRequestBytes в реестре (в Windows HTTP stack) не подвержены уязвимости. Инструкции и PowerShell-скрипт workaround-а доступны в бюллетене безопасности Microsoft.

🔸 DoS - HTTP.sys (CVE-2026-49160). Для атаки используется тот же эксплойт, что и для предыдущей RCE-уязвимости.

Также стоит обратить внимание на уязвимости, для которых Microsoft выставили признак наличия эксплоита:

🔹 SFB - Windows BitLocker (CVE-2026-50507). Успешная эксплуатация этой уязвимости позволяет обойти механизм шифрования BitLocker Device Encryption на системном накопителе. Злоумышленник, имеющий физический доступ к целевой системе, может получить доступ к зашифрованным данным. По данным Tenable, речь идёт об уязвимости Bitskrieg, обнаруженной исследователем с ником Chaotic Eclipse / Nightmare Eclipse.

🔹 SFB - Secure Boot (CVE-2026-48570). Злоумышленник, успешно проэксплуатировавший эту уязвимость, может обойти механизм Secure Boot. Об уязвимости сообщил Алон Левиев (STORM), известный по ресёрчам уязвимостей BootKitty и BlackLotus.

Из остальных уязвимостей можно выделить:

🔹 RCE - Windows Kernel (CVE-2026-45657). Эта уязвимость позволяет удалённым неаутентифицированным злоумышленникам выполнять код с привилегиями SYSTEM без какого-либо взаимодействия с пользователем. Её можно использовать для автоматического распространения между системами. Проблема связана с обработкой TCP/IP-трафика ядром Windows. Microsoft оценила вероятность эксплуатации как "Exploitation Less Likely", однако исследователи безопасности и разработчики эксплоитов уже анализируют патч и пытаются создать эксплойт. Запатчите эту уязвимость как можно скорее.

🔹 EoP - Windows Collaborative Translation Framework (CTFMON) (CVE-2026-45586). Эта уязвимость затрагивает компонент распознавания речи и рукописного ввода. Эксплуатация позволяет получить привилегии SYSTEM. Microsoft оценивает вероятность эксплуатации как "Exploitation More Likely".

🔹 RCE - Windows Remote Desktop Client (CVE-2026-42909, CVE-2026-42913, CVE-2026-42985, CVE-2026-42992, CVE-2026-42993, CVE-2026-44799, CVE-2026-44801, CVE-2026-47289, CVE-2026-47653, CVE-2026-47654, CVE-2026-48563). Для успешной эксплуатации жертва должна подключиться к серверу, контролируемому злоумышленником, используя уязвимую версию клиента Remote Desktop. Это может привести к переполнению буфера в куче и последующему удалённому выполнению кода.

🔹 RCE - DHCP Client Service (CVE-2026-44815). Эта уязвимость позволяет удалённым неаутентифицированным злоумышленникам выполнять код на уязвимых системах без взаимодействия с пользователем. Из-за широкого использования DHCP-клиента в Windows рекомендуется как можно скорее протестировать и развернуть исправление.

🗒 Полный отчёт Vulristics

Выпустил блогопост и видяшку по апрельскому Micorosoft Patch Tuesday Vulristics для англоязычного канала и блога

Выпустил блогопост и видяшку по апрельскому Micorosoft Patch Tuesday Vulristics для англоязычного канала и блога. По сравнению с первыми впечатлениями добавились Microsoft Word RCE (CVE-2023-28311) с эксплоитом и Windows Pragmatic General Multicast (PGM) RCE (CVE-2023-28250) похожая на QueueJumper RCE в MSMQ. Также добавил много RCE в Windows DNS Server, но что-то определенное по ним сказать сложно.

Critical
00:50 Elevation of Privilege - Windows Common Log File System Driver (CVE-2023-28252)
01:44 Remote Code Execution - Microsoft Word (CVE-2023-28311)

Other
02:18 Remote Code Execution - Microsoft Message Queuing (CVE-2023-21554) (QueueJumper)
03:17 Remote Code Execution - Windows Pragmatic General Multicast (PGM) (CVE-2023-28250)
04:05 Lots of CVEs Remote Code Execution – Microsoft PostScript and PCL6 Class Printer Driver (CVE-2023-24884, CVE-2023-24885, CVE-2023-24886, CVE-2023-24887, CVE-2023-24924, CVE-2023-24925, CVE-2023-24926, CVE-2023-24927, CVE-2023-24928, CVE-2023-24929, CVE-2023-28243)
04:24 Lots of CVEs Remote Code Execution – Windows DNS Server (CVE-2023-28254, CVE-2023-28255, CVE-2023-28256, CVE-2023-28278, CVE-2023-28305, CVE-2023-28306, CVE-2023-28307, CVE-2023-28308)
04:32 Remote Code Execution - DHCP Server Service (CVE-2023-28231)

Video: https://youtu.be/aLt5k18jOwY
Video2 (for Russia): https://vk.com/video-149273431_456239123
Blogpost: https://avleonov.com/2023/04/28/microsoft-patch-tuesday-april-2023-clfs-eop-word-rce-msmq-queuejumper-rce-pcl6-dns-dhcp/
Vulristics report: https://avleonov.com/vulristics_reports/ms_patch_tuesday_april2023_report_with_comments_ext_img.html