Redazione RHC:14 Outubro 2025 21:13
Em sua última atualização, a gigante da tecnologia corrigiu 175 vulnerabilidades que afetam seus principais produtos e sistemas subjacentes, incluindo Duas vulnerabilidades de dia zero exploradas ativamente , disse a empresa em seu Atualização de segurança mais recente . Este é o maior conjunto de bugs divulgados pela gigante da tecnologia este ano.
As vulnerabilidades de dia zero, CVE-2025-24990 Afetando o driver do modem Agere Windows e CVE-2025-59230 Afetando o Gerenciador de Conexões de Acesso Remoto do Windows , ambos têm uma pontuação CVSS de 7,8.
O Agência de Segurança Cibernética e Infraestrutura (CISA) adicionou ambas as vulnerabilidades de dia zero ao seu catálogo KEV de vulnerabilidades conhecidas na terça-feira.
A Microsoft disse que o driver de modem Agere de terceiros , que é fornecido com sistemas operacionais Windows suportados, foi removido na atualização de segurança de outubro. O hardware do fax modem que depende desse driver não funcionará mais no Windows, disse a empresa.
Os invasores podem obter privilégios de administrador explorando CVE-2025-24990 . ” Todas as versões suportadas do Windows podem ser afetadas por uma exploração bem-sucedida dessa vulnerabilidade, mesmo que o modem não esteja em uso”, A Microsoft afirmou em seu resumo do bug.
A Microsoft afirmou que a vulnerabilidade de controle de acesso impróprio que afeta o Gerenciador de Conexões de Acesso Remoto do Windows pode ser explorado por um invasor autorizado para Eleve privilégios localmente e obtenha privilégios do sistema.
Gerenciador de Conexões de Acesso Remoto do Windows , um serviço usado para gerenciar conexões de rede remotas por meio de redes privadas virtuais e redes dial-up, é um “passageiro frequente no Patch Tuesday, aparecendo mais de 20 vezes desde janeiro de 2022” Satnam Narang, engenheiro sênior de pesquisa da Tenable, disse por e-mail. “Esta é a primeira vez que vimos o bug explorado como um dia zero.”
As vulnerabilidades mais graves divulgadas este mês incluem CVE-2025-55315, que afeta ASP.NET Núcleo, e CVE-2025-49708, que afeta o componente gráfico da Microsoft. A Microsoft afirmou que essas vulnerabilidades são menos propensas a serem exploradas, mas ambas têm uma pontuação CVSS de 9,9.
A Microsoft sinalizou 14 falhas como as mais prováveis de serem exploradas este mês, incluindo um par de vulnerabilidades críticas com uma classificação CVSS de 9,8: CVE-2025-59246 Afetando Azure Entra ID e CVE-2025-59287 Afetando Serviço de atualização do Windows Server.
Este mês, o fornecedor divulgou cinco vulnerabilidades críticas e 121 vulnerabilidades de alta gravidade . A lista completa de vulnerabilidades abordadas este mês está disponível em Centro de Resposta de Segurança da Microsoft .
Redação
A equipe editorial da Red Hot Cyber é composta por um grupo de indivíduos e fontes anônimas que colaboram ativamente para fornecer informações e notícias antecipadas sobre segurança cibernética e computação em geral.
