Корпорация Microsoft выпустила исправления для двух критических уязвимостей нулевого дня — брешей в безопасности, о которых стало известно до выхода официальных патчей. Публикация этих данных стала результатом затяжного конфликта между софтверным гигантом и независимым специалистом по информационной безопасности.
История конфликта и раскрытие данных
Исследователь под псевдонимом Nightmare Eclipse за последние месяцы обнародовал информацию о нескольких серьезных уязвимостях, прикрепив к ним примеры работающего кода для проведения атак. По словам специалиста, он решился на публичное раскрытие после того, как Microsoft нарушила соглашение, касающееся уязвимостей, которые стороны обсуждали ранее.
В своих заявлениях исследователь отметил, что действия корпорации нанесли ему серьезный финансовый ущерб и оставили без средств к существованию, что и подтолкнуло его к публикации конфиденциальных данных в открытом доступе.
Опасность уязвимости CVE-2026-45586
В рамках планового июньского пакета обновлений безопасности Microsoft закрыла уязвимость CVE-2026-45586. Ранее, в мае, Nightmare Eclipse опубликовал ее описание под кодовым названием GreenPlasma. Данная брешь относится к классу локального повышения привилегий — уязвимостей, которые позволяют злоумышленникам или процессам с низким уровнем доступа обходить защиту операционной системы и получать максимальные системные права (SYSTEM), необходимые для установки вредоносного ПО.
Специалисты Microsoft выделили несколько ключевых особенностей данной уязвимости:
- Минимальная сложность эксплуатации — для проведения атаки злоумышленникам не требуются сложные технические условия.
- Отсутствие участия пользователя — для активации бреши жертве не нужно совершать никаких действий.
- Высокий риск атак — вероятность использования уязвимости киберпреступниками в реальных условиях оценивается как высокая.
- Техническая причина — проблема связана с некорректным разрешением ссылок перед доступом к файлам в компоненте Windows Collaborative Translation Framework.
На данный момент у разработчиков нет сведений о том, что уязвимость уже использовалась в реальных кибератаках. Тем не менее ИТ-специалистам и обычным пользователям рекомендуется установить обновления безопасности в кратчайшие сроки.
Понравилась запись? Поделись с друзьями и поддержи сайт:
