
A Microsoft anunciou na última terça-feira uma importante atualização de segurança, corrigindo um total de 61 vulnerabilidades em seus softwares. Entre elas, destacam-se duas falhas críticas no Windows Hyper-V, que poderiam resultar em negação de serviço (DoS) e execução remota de código.
Essas atualizações de segurança incluem a correção de 17 falhas no navegador baseado em Chromium da empresa, o Edge, desde as atualizações do Patch Tuesday de fevereiro de 2024.
As vulnerabilidades críticas, identificadas como CVE-2024-21407 e CVE-2024-21408, afetam diretamente o Hyper-V e apresentam riscos significativos de execução remota de código e condição de DoS, respectivamente.
Além disso, a Microsoft corrigiu falhas de escalonamento de privilégios no Azure Kubernetes Service Confidential Container (CVE-2024-21400, com pontuação CVSS de 9.0), no Sistema de Arquivos de Imagem Composta do Windows (CVE-2024-26170, com pontuação CVSS de 7.8) e no Authenticator (CVE-2024-21390, com pontuação CVSS de 7.1).
Satnam Narang, engenheiro de pesquisa sênior da Tenable, em declaração compartilhada com o The Hacker News, comentou que "embora a exploração dessa falha seja considerada menos provável, sabemos que os atacantes estão ansiosos para encontrar maneiras de contornar a autenticação multifator". Ele alertou ainda que o acesso a um dispositivo alvo já é grave o suficiente para monitorar teclas digitadas, roubar dados e redirecionar usuários para sites de phishing.
Outra falha significativa que foi corrigida envolve uma vulnerabilidade de escalonamento de privilégios no componente Print Spooler (CVE-2024-21433, com pontuação CVSS de 7.0), que exigiria que o atacante vencesse uma condição de corrida para obter privilégios de SYSTEM.
A atualização também solucionou uma falha de execução remota de código no Exchange Server (CVE-2024-26198, com pontuação CVSS de 8.8), que poderia ser explorada por um atacante não autenticado por meio de um arquivo especialmente criado.
A vulnerabilidade com a classificação mais alta de CVSS é a CVE-2024-21334 (com pontuação de 9.8), afetando o Open Management Infrastructure (OMI) com uma execução remota de código.
Narang observou que o "primeiro trimestre do Patch Tuesday em 2024 foi mais tranquilo se comparado aos últimos quatro anos", destacando uma média de 237 CVEs corrigidos no primeiro trimestre de 2020 a 2023, contra 181 CVEs no primeiro trimestre de 2024.
Além da Microsoft, outros fornecedores também lançaram atualizações de segurança nas últimas semanas para corrigir várias vulnerabilidades.
Confira os últimos vídeos publicados no canal