Zaktualizuj Windowsa. Wydano lipcowe poprawki

Wydano lipcowe aktualizacje do produktów Microsoftu. Łatają one między innymi zbiór poważnych dziur w Windowsach, również w wersjach serwerowych. Najważniejsze podatności zidentyfikowano w składnikach SPNEGO oraz, ponownie, w usłudze dostępu zdalnego.

Zaktualizuj WindowsaZaktualizuj Windowsa
Źródło zdjęć: © dobreprogramy | Kamil Dudek
Kamil J. Dudek

Przez wiele ostatnich miesięcy, Microsoft był zmuszony łatać komponent RRAS, czyli usługę Routing i Dostęp Zdalny. Jest to mechanizm obecny we wszystkich wersjach Windows (klienckich też) i służy on do zaawansowanej konfiguracji bram VPN i routowania. Obecnie usługa ta znajduje zastosowanie raczej w sieciach firmowych, i to tych bardziej wiekowych, poza nią jest zazwyczaj wyłączona.

Dostęp zdalny

W tym miesiącu nowych luk w RRAS jest aż kilkanaście. Wszystkie zostały zgłoszone przez anonimowych badaczy. Zidentyfikowane problemy są poważne. Umożliwiają zdalne wykonanie kodu bez konieczności posiadania ważnych poświadczeń. Zazwyczaj takie luki otrzymują najwyższe możliwe "wyceny" w skali CVSS, tym razem jednak zestaw dziur w RRAS dostał tylko 8.8 punktu w dziesięciopunktowej skali CVSS. Wynika to ze specyficznych okoliczności, potrzebnych do wykorzystania luki.

Dalsza część artykułu pod materiałem wideo

Doświadczanie wydarzeń muzycznych w XXI w. | Historie Jutra

Wyjaśnienie kryje się w detalach zgłoszenia: dziurę da się wykorzystać tylko połączeniem wychodzącym. A więc konieczne jest podstawienie fałszywego serwera docelowego i wywołanie połączenia do niego. Czy zatem na pewno jest to atak zdalny? Cóż, tak. Ataki sieciowe również mogą wymagać interakcji użytkownika. Dzięki temu zestaw podatności w RRAS nie został oznaczony dziesiątką w skali CVSS. Ze względu na specyfikę ataku, wspomniane kilkanaście dziur nie będzie dotyczyć wielu użytkowników. Ale możemy sprawdzić czy jesteśmy podatni, weryfikując stan usługi RRAS następującym poleceniem:


Get-Service RemoteAccess | Select-Object Status, StartType 

Jeżeli statusem jest "Stopped" a typem uruchomienia "Disabled", podatności w RRAS nas nie dotyczą. Lipcowe poprawki naprawiają jednak także parę innych dziur. Na przykład podatność (tylko jedną, o numerze CVE-2025-47981) w SPNEGO, mechanizmie RFC 4178 do negocjacji metody uwierzytelniania. Protokół ten jest domyślnie włączony w Windows od 2016 roku. Wykorzystanie tej dziury także wymaga pewnych specyficznych okoliczności, ale jest to dziura dotycząca znacznie większego grona niż RRAS.

Mniej ale poważniej

Dziur jest więcej. Dotyczą między innymi filtra SmartScreen, wewnętrznej usługi CDP, infrastruktury wydruku uniwersalnego oraz API StateRepository (znanego także jako AppRepository). Wersja serwerowa okazuje się też zawierać dziurawą implementację usługi Kerberos. Wszystkie podatności są naprawiane jedną aktualizacją zbiorczą. Dla Windows 11 jest to KB5062553, a dla Windows 10 - KB5062554. Poprawka dla Jedenastki jest już bardzo ciężka. Zajmuje obecnie niemal 3 gigabajty. Oficjalne ISO Windows 11 dalej nie jest zintegrowane z aktualizacjami, co sprawia że instalacja systemu jest dziś dość czasochłonna.

Aktualizacje otrzymuje także Windows Server 2008 R2. Pasują one (po pewnych operacjach i z naruszeniem licencji) także do Windows 7, dla którego wsparcie zakończono w 2020 roku. Poprawki dla tego systemu będą opracowywane jeszcze przez pół roku, do 13 stycznia 2026.

Wybrane dla Ciebie
Zakazy social mediów dla nastolatków. Eksperci widzą problem
Zakazy social mediów dla nastolatków. Eksperci widzą problem
Zagrożenia w sieci. Na nie narażone są dzieci
Zagrożenia w sieci. Na nie narażone są dzieci
Sextortion: na czym polega internetowy szantaż?
Sextortion: na czym polega internetowy szantaż?
Koniec dominacji USA w Europie? Francja porzuca Windowsa
Koniec dominacji USA w Europie? Francja porzuca Windowsa
Ministerstwo Cyfryzacji zachwala mSzyfr. Nowy, bezpieczny komunikator
Ministerstwo Cyfryzacji zachwala mSzyfr. Nowy, bezpieczny komunikator
Zapłacą 99 mln dol. Pozwolą naprawić ciągniki bez oficjalnego serwisu
Zapłacą 99 mln dol. Pozwolą naprawić ciągniki bez oficjalnego serwisu
Komunikat Pekao S.A. Dotyczy wszystkich klientów
Komunikat Pekao S.A. Dotyczy wszystkich klientów
Copilot znika. Microsoft wycofuje się z agresywnej promocji
Copilot znika. Microsoft wycofuje się z agresywnej promocji
Santander Bank Polska zmienia nazwę. Będzie nowy adres WWW
Santander Bank Polska zmienia nazwę. Będzie nowy adres WWW
Masz mObywatela? Niektóre funkcje będą niedostępne
Masz mObywatela? Niektóre funkcje będą niedostępne
Awaria w Alior Banku. Nie działa aplikacja (aktualizaja)
Awaria w Alior Banku. Nie działa aplikacja (aktualizaja)
Ostrzeżenie CERT Orange. "Karta SIM wymaga aktualizacji"
Ostrzeżenie CERT Orange. "Karta SIM wymaga aktualizacji"
MOŻE JESZCZE JEDEN ARTYKUŁ? ZOBACZ CO POLECAMY 🌟