top of page

Microsoft Corrige 3 vulnerabilidades Zero-Day ativamente exploradas em sua última atualização de segurança

15 de jan. de 2025
2 min de leitura

A Microsoft iniciou 2025 com um novo conjunto de patches que corrigem um total de 161 vulnerabilidades de segurança em seu portfólio de softwares, incluindo três falhas zero-day que estão sendo ativamente exploradas em ataques.


Das 161 falhas, 11 foram classificadas como Críticas e 149 como Importantes. Uma outra falha, não relacionada diretamente à Microsoft, está vinculada a uma vulnerabilidade de bypass no Windows Secure Boot (CVE-2024-7344, pontuação CVSS: 6.7), mas não foi atribuída uma gravidade específica. De acordo com a Zero Day Initiative, esta é a maior quantidade de CVEs corrigidas em um único mês desde, pelo menos, 2017.


Além dessas correções, a Microsoft também abordou sete vulnerabilidades no navegador Edge, baseado em Chromium, desde as atualizações de dezembro de 2024.


Entre os destaques, estão três falhas no Windows Hyper-V NT Kernel Integration VSP (CVE-2025-21333, CVE-2025-21334 e CVE-2025-21335, pontuação CVSS: 7.8), que, segundo a empresa, têm sido ativamente exploradas.


"Um atacante que explorar essa vulnerabilidade com sucesso pode obter privilégios de SISTEMA", afirmou a Microsoft em um comunicado sobre as falhas.


Embora ainda não se saiba como essas vulnerabilidades estão sendo exploradas, acredita-se que sejam usadas em atividades de pós-comprometimento, após um invasor já ter acesso ao sistema alvo, explicou Satnam Narang, engenheiro de pesquisa da Tenable.


De acordo com Adam Barnett, engenheiro líder da Rapid7, o Virtualization Service Provider (VSP) reside na partição raiz de uma instância Hyper-V e fornece suporte a dispositivos sintéticos para partições secundárias. "Dado que todo o sistema é uma barreira de segurança, é surpreendente que nenhuma vulnerabilidade desse tipo tenha sido reconhecida pela Microsoft até agora, mas não será surpresa se outras surgirem", comentou Barnett.


A exploração dessas vulnerabilidades levou a Agência de Segurança Cibernética e Infraestrutura dos EUA (CISA) a adicioná-las ao seu catálogo de Vulnerabilidades Conhecidas e Exploradas (KEV), exigindo que agências federais apliquem as correções até 4 de fevereiro de 2025.


Outras Vulnerabilidades Relevantes:

A Microsoft alertou sobre cinco falhas que já são publicamente conhecidas:

  • CVE-2025-21186, CVE-2025-21366, CVE-2025-21395 (pontuação CVSS: 7.8): Vulnerabilidades de Execução Remota de Código no Microsoft Access.

  • CVE-2025-21275 (pontuação CVSS: 7.8): Elevação de Privilégios no Instalador de Pacotes de Aplicativos do Windows.

  • CVE-2025-21308 (pontuação CVSS: 6.5): Vulnerabilidade de Spoofing no Windows Themes.

Além disso, a atualização corrigiu cinco falhas Críticas de severidade:

  • CVE-2025-21294 (CVSS: 8.1): Vulnerabilidade de Execução Remota de Código na Autenticação Digest da Microsoft.

  • CVE-2025-21295 (CVSS: 8.1): Vulnerabilidade no Mecanismo de Negociação Estendida SPNEGO (NEGOEX).

  • CVE-2025-21298, CVE-2025-21307 e CVE-2025-21311 (pontuação CVSS: 9.8): Diversas vulnerabilidades de Execução Remota de Código e Elevação de Privilégios.


A Microsoft também abordou uma falha de divulgação de informações no Windows BitLocker (CVE-2025-21210, pontuação CVSS: 4.2), que pode permitir a recuperação de imagens de hibernação em texto simples.


Atualizações de Outros Fornecedores:Além da Microsoft, outros fornecedores, como Adobe, Cisco, Google, HP, Linux, NVIDIA, e SAP, também lançaram patches para corrigir vulnerabilidades em seus sistemas.


Via - THN

 
 
image.png
Cópia de Cyber Security Brazil_edited.jpg

Cyber Security Brazil desde 2021, atuamos como referência nacional em segurança digital, oferecendo informação confiável, conteúdo especializado e fortalecendo o ecossistema de cibersegurança no Brasil.

Institucional

(11) 93937-9007

INSCREVA SEU EMAIL PARA RECEBER

ATUALIZAÇÕES, POSTS E NOVIDADES

  • RSS
  • Instagram
  • LinkedIn

© 2025 Todos os direitos reservados a Cyber Security Brazil

bottom of page