В июле Microsoft устранила 123 уязвимости, 18 из которых — критические

В июле Microsoft устранила 123 уязвимости, 18 из которых — критические

В июле Microsoft устранила 123 уязвимости, 18 из которых — критические

Поскольку вчера был второй вторник июля, Micirosoft по традиции выпустила ежемесячный набор обновлений. В общей сложности разработчики устранили 123 уязвимости, 18 из которых получили статус критических, а 105 — опасных.

Таким образом, июль занял второе место по количеству исправленных багов. Напомним, что июнь пока держит первое место с 129 дырами. Одна из критических брешей получила максимальные 10 баллов по шкале CVSS.

Эта уязвимость получила имя SIGRed, она позволяет проводить червеобразные атаки, которые в конечном итоге способны привести к полной компрометации корпоративной сети. SIGRed присутствовала в Windows Server более 17 лет.

Также из критических уязвимостей стоит отметить CVE-2020-1436 (содержится в библиотеке шрифтов и позволяет удалённо выполнить код) и CVE-2020-1435 (содержится в GDI+ и также позволяет выполнить код удалённо).

Micirosoft в июле не только разобралась с рядом проблем безопасности, но и выпустила накопительные обновления под номерами KB4565503 и KB4565483, в которых устранены баги, возникшие после установки 2020 Update, November 2019 Update, May 2019 Update.

Всем пользователям рекомендуем установить обновления, поскольку уязвимости действительно серьёзные. Однако помните о багах, которые приносят с собой апдейты — возможно, стоит выждать и понаблюдать, не возникает ли проблем у обновившихся людей.

30-летняя уязвимость в libpng поставила под удар миллионы приложений

Анонсирован выпуск libpng 1.6.55 с патчем для опасной уязвимости, которая была привнесена в код еще на стадии реализации проекта, то есть более 28 лет назад. Пользователям и разработчикам советуют как можно скорее произвести обновление.

Уязвимость-долгожитель в библиотеке для работы с растровой графикой в формате PNG классифицируется как переполнение буфера в куче, зарегистрирована под идентификатором CVE-2026-25646 и получила 8,3 балла по шкале CVSS.

Причиной появления проблемы является некорректная реализация API-функции png_set_dither(), имя которой было со временем изменено на png_set_quantize(). Этот механизм используется при чтении PNG-изображений для уменьшения количества цветов в соответствии с возможностями дисплея.

Переполнение буфера возникает при вызове png_set_quantize() без гистограммы и с палитрой, в два раза превышающей максимум для дисплея пользователя. Функция в результате уходит в бесконечный цикл, и происходит чтение за границей буфера.

Эту ошибку можно использовать с целью вызова состояния отказа в обслуживании (DoS). Теоретически CVE-2026-25646 также позволяет получить закрытую информацию или выполнить вредоносный код, если злоумышленнику удастся внести изменения в структуру памяти до вызова png_set_quantize().

Уязвимости подвержены все версии libpng, с 0.90 beta (а возможно, и с 0.88) до 1.6.54. Ввиду широкого использования библиотеки пользователям настоятельно рекомендуется перейти на сборку 1.6.55 от 10 февраля 2026 года.

RSS: Новости на портале Anti-Malware.ru