Microsoft Corrige 3 vulnerabilidades Zero-Day ativamente exploradas em sua última atualização de segurança

A Microsoft iniciou 2025 com um novo conjunto de patches que corrigem um total de 161 vulnerabilidades de segurança em seu portfólio de softwares, incluindo três falhas zero-day que estão sendo ativamente exploradas em ataques.
Das 161 falhas, 11 foram classificadas como Críticas e 149 como Importantes. Uma outra falha, não relacionada diretamente à Microsoft, está vinculada a uma vulnerabilidade de bypass no Windows Secure Boot (CVE-2024-7344, pontuação CVSS: 6.7), mas não foi atribuída uma gravidade específica. De acordo com a Zero Day Initiative, esta é a maior quantidade de CVEs corrigidas em um único mês desde, pelo menos, 2017.
Além dessas correções, a Microsoft também abordou sete vulnerabilidades no navegador Edge, baseado em Chromium, desde as atualizações de dezembro de 2024.
Entre os destaques, estão três falhas no Windows Hyper-V NT Kernel Integration VSP (CVE-2025-21333, CVE-2025-21334 e CVE-2025-21335, pontuação CVSS: 7.8), que, segundo a empresa, têm sido ativamente exploradas.
"Um atacante que explorar essa vulnerabilidade com sucesso pode obter privilégios de SISTEMA", afirmou a Microsoft em um comunicado sobre as falhas.
Embora ainda não se saiba como essas vulnerabilidades estão sendo exploradas, acredita-se que sejam usadas em atividades de pós-comprometimento, após um invasor já ter acesso ao sistema alvo, explicou Satnam Narang, engenheiro de pesquisa da Tenable.
De acordo com Adam Barnett, engenheiro líder da Rapid7, o Virtualization Service Provider (VSP) reside na partição raiz de uma instância Hyper-V e fornece suporte a dispositivos sintéticos para partições secundárias. "Dado que todo o sistema é uma barreira de segurança, é surpreendente que nenhuma vulnerabilidade desse tipo tenha sido reconhecida pela Microsoft até agora, mas não será surpresa se outras surgirem", comentou Barnett.
A exploração dessas vulnerabilidades levou a Agência de Segurança Cibernética e Infraestrutura dos EUA (CISA) a adicioná-las ao seu catálogo de Vulnerabilidades Conhecidas e Exploradas (KEV), exigindo que agências federais apliquem as correções até 4 de fevereiro de 2025.
Outras Vulnerabilidades Relevantes:
A Microsoft alertou sobre cinco falhas que já são publicamente conhecidas:
CVE-2025-21186, CVE-2025-21366, CVE-2025-21395 (pontuação CVSS: 7.8): Vulnerabilidades de Execução Remota de Código no Microsoft Access.
CVE-2025-21275 (pontuação CVSS: 7.8): Elevação de Privilégios no Instalador de Pacotes de Aplicativos do Windows.
CVE-2025-21308 (pontuação CVSS: 6.5): Vulnerabilidade de Spoofing no Windows Themes.
Além disso, a atualização corrigiu cinco falhas Críticas de severidade:
CVE-2025-21294 (CVSS: 8.1): Vulnerabilidade de Execução Remota de Código na Autenticação Digest da Microsoft.
CVE-2025-21295 (CVSS: 8.1): Vulnerabilidade no Mecanismo de Negociação Estendida SPNEGO (NEGOEX).
CVE-2025-21298, CVE-2025-21307 e CVE-2025-21311 (pontuação CVSS: 9.8): Diversas vulnerabilidades de Execução Remota de Código e Elevação de Privilégios.
A Microsoft também abordou uma falha de divulgação de informações no Windows BitLocker (CVE-2025-21210, pontuação CVSS: 4.2), que pode permitir a recuperação de imagens de hibernação em texto simples.
Atualizações de Outros Fornecedores:Além da Microsoft, outros fornecedores, como Adobe, Cisco, Google, HP, Linux, NVIDIA, e SAP, também lançaram patches para corrigir vulnerabilidades em seus sistemas.
Via - THN




