Microsoft у терміновому порядку закрила десятки небезпечних вразливостей

Корпорація Microsoft представила грудневе оновлення безпеки Patch Tuesday, в рамках якого було усунуто 57 вразливостей. Серед них одна активна зловмисниками і дві публічно розкриті вразливості нульового дня, повідомляє BleepingComputer.

Проблеми розподілилися за категоріями наступним чином: 28 пов’язані з підвищенням привілеїв, 19 – з віддаленим виконанням коду, 4 – з витоком інформації, 3 – з відмовою в обслуговуванні, 2 – з заміною даних.

Вразливість CVE-2025-62221, що активно використовується в атаках, була знайдена в драйвері Windows Cloud Files Mini Filter Driver. Помилка типу use-after-free дозволяє локально підвищити привілеї рівня SYSTEM. Microsoft підтвердила факт експлуатації, але не розкрила деталей.

Одна з нульових вразливостей, CVE-2025-64671, торкається GitHub Copilot для JetBrains. Некоректна фільтрація спеціальних елементів команд дозволяє впроваджувати шкідливий код через ін’єкцію промпт, наприклад при відкритті неперевірених файлів.

Ще одна проблема нульового дня – CVE-2025-54100 у Windows PowerShell. Вона може призвести до виконання вбудованих у веб-сторінки скриптів під час їхнього завантаження за допомогою команди Invoke-WebRequest. Для мінімізації ризиків Microsoft додала попередження та рекомендує використовувати параметр -UseBasicParsing.