As atualizações de segurança do Microsoft Patch Tuesday para dezembro de 2025 corrigiram um zero-day ativamente explorado
As atualizações de segurança do Microsoft Patch Tuesday de dezembro de 2025 abordam 57 vulnerabilidades, incluindo três falhas críticas.
As atualizações de segurança do Microsoft Patch Tuesday de dezembro de 2025 corrigiram 57 vulnerabilidades em componentes do Windows e Windows, Office e Componentes do Office, Microsoft Edge (baseado em Chromium), Exchange Server, Azure, Copilot, PowerShell e Windows Defender. Três vulnerabilidades são classificadas como Críticas, enquanto as demais são classificadas como Importantes em gravidade.
Uma dessas vulnerabilidades, rastreada como CVE-2025-62221 (pontuação CVSS de 7,8), é ativamente explorada em ataques na natureza. A vulnerabilidade CVE-2025-62221 é um problema do Mini Driver de Filtro dos Arquivos de Nuvem do Windows que permite a um atacante autorizado elevar privilégios localmente.
“Um atacante que explorasse essa vulnerabilidade com sucesso poderia ganhar privilégios do SISTEMA.” Lê o aviso. “Exploração detectada.”
Outras duas vulnerabilidades, rastreadas como CVE-2025-64671 e CVE-2025-54100, são rotulados como publicamente conhecidos no momento do lançamento.
As duas vulnerabilidades são ambas questões de execução remota de código: CVE-2025-64671 no GitHub Copilot para JetBrains, que permite que atacantes executem comandos locais via injeções maliciosas de prompts cruzados em arquivos não confiáveis ou servidores MCP, e CVE-2025-54100 no PowerShell, que pode executar scripts embutidos em páginas web obtidas com Invoke-WebRequest. A falha do Copilot foi revelada em pesquisas sobre vulnerabilidades de IDE de IA. Para o PowerShell, a Microsoft adicionou um novo aviso para incentivar os usuários a usarem -UseBasicParsing para evitar execuções indesejadas de scripts.
Pesquisadores alertam que existe uma prova de conceito (PoC) para CVE-2025-64671.
A lista completa de CVEs abordadas pela Microsoft para dezembro de 2025 está disponível aqui.
Me siga no Twitter:@securityaffairseFacebookeMastodonte
(SecurityAffairs–hacking, Microsoft Patch Tuesday)
