Апрельские обновления Windows кладут систему с Avast, Avira и Sophos

Апрельские обновления Windows кладут систему с Avast, Avira и Sophos

Апрельские обновления Windows кладут систему с Avast, Avira и Sophos

Пользователи Windows столкнулись с очередным конфликтом обновлений системы с антивирусными продуктами. На этот раз виной всему стал ежемесячный набор патчей, пришедший в апреле — получившие его системы Windows 7, Windows 8.1, Windows Server 2012 и Windows Server 2012 R2 зависали, а в некоторых случаях даже были неспособны загрузиться.

Жалобы поступили от пользователей популярных антивирусов — Avast, Avira и Sophos. В частности, известно, что с последними обновлениями не уживаются Sophos Endpoint Protection и Avast for Business CloudCare.  

В выпущенном Sophos сообщении говорится, что апрельский набор патчей может привести к полной невозможности Windows загрузиться. Согласно некоторым сообщениям, полученным от пользователей, процесс установки апдейтов также может зависнуть на этапе «настройка обновлений».

Sophos рапортует о конфликте со следующими обновлениями:

  • April 9, 2019 - KB4493467 (обновление безопасности) - Windows 8.1, Windows Server 2012 R2
  • April 9, 2019 - KB4493446 (ежемесячный патч) - Windows 8.1, Windows Server 2012 R2
  • April 9, 2019 - KB4493448 (обновление безопасности) - Windows 7 Service Pack 1, Windows Server 2008 R2 Service Pack 1
  • April 9, 2019 - KB4493472 (ежемесячный патч) - Windows 7 Service Pack 1, Windows Server 2008 R2 Service Pack 1
  • April 9, 2019 - KB4493450 (обновление безопасности) - Windows Server 2012, Windows Embedded 8 Standard
  • April 9, 2019 - KB4493451 (ежемесячный патч) - Windows Server 2012, Windows Embedded 8 Standard

Avast, со своей стороны, пишет, что проблемы с ее продуктами вызывают патчи под номерами KB4493472 и KB4493448, а также KB4493435 для Internet Explorer.

Avira заявила, что в ее случае речь идет о KB4493509 для Windows 10 и KB4493472 и KB4493448 для Windows 7 — в случае их установки система начинает работать гораздо медленнее.

К слову, система Windows 10 также может быть в числе тех, что испытывают трудности с вышеозначенными обновлениями и антивирусными программами. Сообщается о следующих проблемных патчах:

  • Windows 10 1709: KB4493441
  • Windows 10 1803: KB4493464
  • Windows 10 1809: KB4493509
  • Windows 10 1903: KB4495666

Sophos рекомендует выполнить следующие шаги (если вы столкнулись с этой проблемой):

  1. Загрузиться в безопасном режиме.
  2. Отключить службу Sophos Anti-Virus.
  3. Загрузиться в нормальном режиме.
  4. Деинсталлировать Windows KB.
  5. Включить службу Sophos Anti-Virus.

Критическая уязвимость в TLP позволяет обойти защиту Linux

В популярной утилите TLP, которую многие владельцы ноутбуков на Linux используют для управления энергопотреблением, обнаружили критическую уязвимость. Причём проблема нашлась во время обычной проверки пакета командой SUSE Security Team и располагается во вполне штатном коде.

Брешь получила идентификатор CVE-2025-67859 и затрагивает версию TLP 1.9.0, где появился новый profiles daemon.

Этот демон работает с root-правами и управляет профилями питания через D-Bus. Задумка хорошая, но реализация подвела: в механизме аутентификации Polkit нашлась логическая ошибка, которая фактически позволяет обойти проверку прав.

Как объясняют исследователи, демон должен был строго проверять, кто именно отправляет команды. Но из-за ошибки любой локальный пользователь мог взаимодействовать с ним без должной аутентификации — а значит, менять системные настройки питания от имени root.

На этом сюрпризы не закончились. В ходе анализа специалисты SUSE нашли ещё несколько проблем, уже связанных с исчерпанием ресурсов. В частности, механизм profile hold, который позволяет временно «зафиксировать» профиль питания, оказался совершенно без валидации. Локальный пользователь мог создавать неограниченное количество таких блокировок, причём без прав администратора.

В итоге это открывает прямую дорогу к DoS-атаке: демон начинает захлёбываться от бесконечных записей в структуре данных, куда попадают числа, строки с причиной и идентификаторы приложений — всё это полностью контролируется клиентом.

Любопытно, что SUSE вспомнила похожую историю с демоном управления питанием в GNOME: аналогичную проблему находили ещё несколько лет назад. Отдельно исследователи отметили вопросы к механизму «куки», которыми отслеживаются profile hold. Формально речь шла о предсказуемости значений, но в сочетании с отсутствием лимитов это лишь расширяло поверхность атаки.

К счастью, реакция была быстрой. SUSE сообщила об уязвимостях разработчикам ещё в декабре, и в версии TLP 1.9.1 проблема уже закрыта. В частности, число одновременных profile hold теперь жёстко ограничено числом 16, что убирает риск истощения ресурсов.

RSS: Новости на портале Anti-Malware.ru