Código HTML do Conteúdo

Post: Patches críticos emitidos para produtos da Microsoft, 09 de setembro de 2025


<div> <div data-v-c7dc94ea=""> <div data-v-c7dc94ea=""> <div data-e2e-id="cis-resource-advisory"> <div> <div> <h4>N&Uacute;MERO DO AVISO MS-ISAC:</h4> <p><span>2025-082</span></p> </div> <div> <h4>DATA(S) DE EMISS&Atilde;O:</h4> <p><span>09/09/2025</span></p> </div> <div> <h4>VIS&Atilde;O GERAL:</h4> <p>V&aacute;rias vulnerabilidades foram descobertas em produtos da Microsoft, a mais grave das quais pode permitir a execu&ccedil;&atilde;o remota de c&oacute;digo. A explora&ccedil;&atilde;o bem-sucedida da mais grave dessas vulnerabilidades pode resultar em um invasor obtendo os mesmos privil&eacute;gios que o usu&aacute;rio conectado. Dependendo dos privil&eacute;gios associados ao usu&aacute;rio, um invasor pode instalar programas; visualizar, alterar ou excluir dados; ou criar novas contas com direitos totais de usu&aacute;rio. Os usu&aacute;rios cujas contas est&atilde;o configuradas para ter menos direitos de usu&aacute;rio no sistema podem ser menos afetados do que aqueles que operam com direitos de usu&aacute;rio administrativos.</p> </div> <div> <h4>INTELIG&Ecirc;NCIA DE AMEA&Ccedil;AS:</h4> <p>Atualmente, n&atilde;o h&aacute; relatos dessas vulnerabilidades sendo exploradas na natureza.</p> </div> <div> <h4>SISTEMAS AFETADOS:</h4> <ul> <li>Servidor SQL</li> <li>Agente de M&aacute;quina Virtual do Windows do Azure</li> <li>Windows PowerShell</li> <li>Microsoft Edge (baseado em Chromium)</li> <li>RRAS (Servi&ccedil;o de Roteamento e Acesso Remoto) do Windows</li> <li>Componente de imagem do Windows</li> <li>Componente do Microsoft Graphics</li> <li>Windows DWM</li> <li>Servi&ccedil;o Bluetooth do Windows</li> <li>Windows Kernel</li> <li>Servi&ccedil;os de Informa&ccedil;&otilde;es da Internet do Windows</li> <li>Servi&ccedil;o de Firewall do Windows Defender</li> <li>Servi&ccedil;o de Subsistema de Autoridade de Seguran&ccedil;a Local do Windows (LSASS)</li> <li>Fun&ccedil;&atilde;o: Windows Hyper-V</li> <li>Windows TCP/IP</li> <li>Driver de fun&ccedil;&atilde;o auxiliar do Windows para WinSock</li> <li>Cliente SMBv3 do Windows</li> <li>Servi&ccedil;o de Plataforma de Dispositivos Conectados do Windows</li> <li>Servi&ccedil;os de Gerenciamento do Windows</li> <li>Sistema de arquivos de intermedia&ccedil;&atilde;o da Microsoft</li> <li>Windows MapUrlToZone</li> <li>Servi&ccedil;o de Gerenciamento de Acesso por Funcionalidade (camsvc)</li> <li>Windows interface do usu&aacute;rio XAML Phone DatePickerFlyout</li> <li>Disco r&iacute;gido virtual da Microsoft</li> <li>Servi&ccedil;os do Windows MultiPoint</li> <li>Negocia&ccedil;&atilde;o estendida do Windows SPNEGO</li> <li>Microsoft Office Excel</li> <li>Microsoft Office SharePoint</li> <li>Microsoft Office Word</li> <li>Escrit&oacute;rio da Microsoft</li> <li>Microsoft Office Visio</li> <li>Microsoft Office PowerPoint</li> <li>Windows BitLocker</li> <li>Mapas XAML da interface do usu&aacute;rio do Windows MapControlSettings</li> <li>Windows NTFS</li> <li>Windows NTLM</li> <li>Windows Win32K &ndash; GRFX</li> <li>Kernel gr&aacute;fico</li> <li>Pacote de computa&ccedil;&atilde;o de alto desempenho (HPC) da Microsoft</li> <li>Windows SMB</li> </ul> </div> <div> <h4>RISCO:</h4> <div> <div> <h5>Governo:</h5> <p><span>Grandes e m&eacute;dias entidades governamentais</span><span>ALTO</span></p> <p><span>Governo pequeno</span><span>M&Eacute;DIA</span></p> </div> <div> <h5>Empresas:</h5> <p><span>Entidades de grandes e m&eacute;dias empresas</span><span>ALTO</span></p> <p><span>Entidades de pequenas empresas</span><span>M&Eacute;DIA</span></p> </div> </div> </div> <div> <h4>RESUMO T&Eacute;CNICO:</h4> <div> <p>V&aacute;rias vulnerabilidades foram descobertas em produtos da Microsoft, a mais grave das quais pode permitir a execu&ccedil;&atilde;o remota de c&oacute;digo.</p> <p>Uma lista completa de todas as vulnerabilidades pode ser encontrada no link da Microsoft na se&ccedil;&atilde;o Refer&ecirc;ncia. </p> <p>A explora&ccedil;&atilde;o bem-sucedida da mais grave dessas vulnerabilidades pode resultar em um invasor obtendo os mesmos privil&eacute;gios que o usu&aacute;rio conectado. Dependendo dos privil&eacute;gios associados ao usu&aacute;rio, um invasor pode instalar programas; visualizar, alterar ou excluir dados; ou criar novas contas com direitos totais de usu&aacute;rio. Os usu&aacute;rios cujas contas est&atilde;o configuradas para ter menos direitos de usu&aacute;rio no sistema podem ser menos afetados do que aqueles que operam com direitos de usu&aacute;rio administrativos.</p> </div> </div> <div> <h4>RECOMENDA&Ccedil;&Otilde;ES:</h4> <div> <p>Recomendamos que as seguintes a&ccedil;&otilde;es sejam tomadas:</p> <ul> <li>Aplique as atualiza&ccedil;&otilde;es apropriadas fornecidas pela Microsoft aos sistemas vulner&aacute;veis imediatamente ap&oacute;s o teste apropriado. (<a href="https://learn.cisecurity.org/e/799323/mitigations-M1051-/4vjnh8/2528484091/h/fLXYLwVUNj_7XOzp4WrfrrgCfQNySAQQgydXxAceQcU" rel="noopener noreferrer" target="_blank"><strong><u>M1051</u></strong></a><strong>: Atualizar software</strong>) </li> <li><strong>Salvaguarda 7.1: Estabelecer e manter um processo de gerenciamento de vulnerabilidades: </strong>Estabele&ccedil;a e mantenha um processo documentado de gerenciamento de vulnerabilidades para ativos corporativos. Revise e atualize a documenta&ccedil;&atilde;o anualmente ou quando ocorrerem mudan&ccedil;as significativas na empresa que possam afetar esta Salvaguarda.</li> <li><strong>Salvaguarda 7.2: Estabelecer e manter um processo de corre&ccedil;&atilde;o:</strong>Estabele&ccedil;a e mantenha uma estrat&eacute;gia de corre&ccedil;&atilde;o baseada em risco documentada em um processo de corre&ccedil;&atilde;o, com revis&otilde;es mensais ou mais frequentes.</li> <li><strong>Safeguard 7.4: Execute o gerenciamento automatizado de patches de aplicativos:</strong>Execute atualiza&ccedil;&otilde;es de aplicativos em ativos corporativos por meio do gerenciamento automatizado de patches mensalmente ou com mais frequ&ecirc;ncia.</li> <li><strong>Safeguard 7.5: Execute verifica&ccedil;&otilde;es automatizadas de vulnerabilidades de ativos corporativos internos: </strong>Execute verifica&ccedil;&otilde;es automatizadas de vulnerabilidades da empresa interna ativos em uma base trimestral, ou mais frequente. Realize verifica&ccedil;&otilde;es autenticadas e n&atilde;o autenticadas, usando uma ferramenta de verifica&ccedil;&atilde;o de vulnerabilidades compat&iacute;vel com SCAP.</li> <li><strong>Salvaguarda 7.7: Corrigir vulnerabilidades detectadas:</strong>Corrija vulnerabilidades detectadas no software por meio de processos e ferramentas mensalmente ou com mais frequ&ecirc;ncia, com base no processo de corre&ccedil;&atilde;o.</li> <li><strong>Salvaguarda 12.1: Garantir que a infraestrutura de rede esteja atualizada:</strong>Certifique-se de que a infraestrutura de rede seja mantida atualizada. Exemplos de implementa&ccedil;&otilde;es incluem a execu&ccedil;&atilde;o da vers&atilde;o est&aacute;vel mais recente do software e/ou o uso de ofertas de rede como servi&ccedil;o (NaaS) com suporte no momento. Revise as vers&otilde;es do software mensalmente, ou com mais frequ&ecirc;ncia, para verificar o suporte ao software.</li> <li><strong>Salvaguarda 18.1: Estabelecer e manter um programa de teste de penetra&ccedil;&atilde;o:</strong>Estabelecer e manter um programa de teste de penetra&ccedil;&atilde;o apropriado ao tamanho, complexidade e maturidade da empresa. As caracter&iacute;sticas do programa de teste de penetra&ccedil;&atilde;o incluem escopo, como rede, aplicativo Web, Interface de Programa&ccedil;&atilde;o de Aplicativos (API), servi&ccedil;os hospedados e controles de instala&ccedil;&otilde;es f&iacute;sicas; frequ&ecirc;ncia; limita&ccedil;&otilde;es, como horas aceit&aacute;veis e tipos de ataque exclu&iacute;dos; informa&ccedil;&otilde;es de ponto de contato; corre&ccedil;&atilde;o, como a forma como as descobertas ser&atilde;o roteadas internamente; e requisitos retrospectivos.</li> <li><strong>Salvaguarda 18.2: Executar testes peri&oacute;dicos de penetra&ccedil;&atilde;o externa:</strong>Realize testes peri&oacute;dicos de penetra&ccedil;&atilde;o externa com base nos requisitos do programa, pelo menos anualmente. O teste de penetra&ccedil;&atilde;o externa deve incluir reconhecimento corporativo e ambiental para detectar informa&ccedil;&otilde;es explor&aacute;veis. O teste de penetra&ccedil;&atilde;o requer habilidades e experi&ecirc;ncia especializadas e deve ser conduzido por uma parte qualificada. O teste pode ser uma caixa transparente ou uma caixa opaca.</li> <li><strong>Salvaguarda 18.3: Corrigir resultados do teste de penetra&ccedil;&atilde;o:</strong>Corrija as descobertas do teste de penetra&ccedil;&atilde;o com base na pol&iacute;tica da empresa para escopo e prioriza&ccedil;&atilde;o de corre&ccedil;&atilde;o.</li> <li>Aplique o Princ&iacute;pio do Menor Privil&eacute;gio a todos os sistemas e servi&ccedil;os. Execute todos os softwares como um usu&aacute;rio sem privil&eacute;gios (sem privil&eacute;gios administrativos) para diminuir os efeitos de um ataque bem-sucedido. (<a href="https://learn.cisecurity.org/e/799323/mitigations-M1026-/4vjnhc/2528484091/h/fLXYLwVUNj_7XOzp4WrfrrgCfQNySAQQgydXxAceQcU" rel="noopener noreferrer" target="_blank"><strong><u>M1026</u></strong></a><strong>: Gerenciamento de contas privilegiadas</strong>) </li> <li><strong>Salvaguarda 4.7: Gerenciar contas padr&atilde;o em ativos e software corporativos:</strong>Gerencie contas padr&atilde;o em ativos e software corporativos, como raiz, administrador e outras contas de fornecedores pr&eacute;-configuradas. Exemplos de implementa&ccedil;&otilde;es podem incluir: desabilitar contas padr&atilde;o ou torn&aacute;-las inutiliz&aacute;veis.</li> <li><strong>Salvaguarda 5.5: Estabelecer e manter um invent&aacute;rio de contas de servi&ccedil;o:</strong>Estabele&ccedil;a e mantenha um invent&aacute;rio de contas de servi&ccedil;o. O invent&aacute;rio, no m&iacute;nimo, deve conter o propriet&aacute;rio do departamento, a data de revis&atilde;o e a finalidade. Execute revis&otilde;es de conta de servi&ccedil;o para validar se todas as contas ativas est&atilde;o autorizadas, em uma agenda recorrente no m&iacute;nimo trimestralmente ou com mais frequ&ecirc;ncia.</li> <li>A verifica&ccedil;&atilde;o de vulnerabilidades &eacute; usada para encontrar vulnerabilidades de software potencialmente explor&aacute;veis para corrigi-las. (<a href="https://learn.cisecurity.org/e/799323/mitigations-M1016-/4vjnhg/2528484091/h/fLXYLwVUNj_7XOzp4WrfrrgCfQNySAQQgydXxAceQcU" rel="noopener noreferrer" target="_blank"><strong><u>M1016</u></strong></a>:<strong>Verifica&ccedil;&atilde;o de vulnerabilidades</strong>) </li> <li><strong>Salvaguarda 16.13: Realizar Teste de Penetra&ccedil;&atilde;o de Aplicativos:</strong>Realize testes de penetra&ccedil;&atilde;o de aplicativos. Para aplicativos cr&iacute;ticos, o teste de penetra&ccedil;&atilde;o autenticado &eacute; mais adequado para encontrar vulnerabilidades de l&oacute;gica de neg&oacute;cios do que a verifica&ccedil;&atilde;o de c&oacute;digo e o teste de seguran&ccedil;a automatizado. O teste de penetra&ccedil;&atilde;o depende da habilidade do testador de manipular manualmente um aplicativo como um usu&aacute;rio autenticado e n&atilde;o autenticado.</li> <li>Arquitetar se&ccedil;&otilde;es da rede para isolar sistemas, fun&ccedil;&otilde;es ou recursos cr&iacute;ticos. Use segmenta&ccedil;&atilde;o f&iacute;sica e l&oacute;gica para impedir o acesso a sistemas e informa&ccedil;&otilde;es potencialmente confidenciais. Use uma DMZ para conter todos os servi&ccedil;os voltados para a Internet que n&atilde;o devem ser expostos da rede interna. Configure inst&acirc;ncias separadas de nuvem privada virtual (VPC) para isolar sistemas de nuvem cr&iacute;ticos. (<a href="https://learn.cisecurity.org/e/799323/mitigations-M1030-/4vjnhk/2528484091/h/fLXYLwVUNj_7XOzp4WrfrrgCfQNySAQQgydXxAceQcU" rel="noopener noreferrer" target="_blank"><strong><u>M1030</u></strong></a>:<strong>Segmenta&ccedil;&atilde;o de rede</strong>) </li> <li><strong>Salvaguarda 12.2: Estabelecer e manter uma arquitetura de rede segura: </strong>Estabele&ccedil;a e mantenha uma arquitetura de rede segura. Uma arquitetura de rede segura deve abordar a segmenta&ccedil;&atilde;o, o menor privil&eacute;gio e a disponibilidade, no m&iacute;nimo.</li> <li>Use recursos para detectar e bloquear condi&ccedil;&otilde;es que possam levar ou ser indicativas da ocorr&ecirc;ncia de uma explora&ccedil;&atilde;o de software. (<a href="https://learn.cisecurity.org/e/799323/mitigations-M1050-/4vjnhn/2528484091/h/fLXYLwVUNj_7XOzp4WrfrrgCfQNySAQQgydXxAceQcU" rel="noopener noreferrer" target="_blank"><strong><u>M1050</u></strong></a><strong>:Prote&ccedil;&atilde;o contra exploits</strong>) </li> <li><strong>Salvaguarda 10.5:</strong><strong>Ative os recursos anti-explora&ccedil;&atilde;o:</strong>Habilite recursos antiexplora&ccedil;&atilde;o em ativos e software corporativos, sempre que poss&iacute;vel, como&reg; Microsoft Data Execution Prevention (DEP), Windows&reg; Defender Exploit Guard (WDEG) ou Apple&reg; System InteProte&ccedil;&atilde;o Grity (SIP) e Gatekeeper&trade;.</li> </ul> </div> </div> </div> </div> </div> </div></div>