В октябре Microsoft закрыла три 0-day в WordPad и Skype для бизнеса

В октябре Microsoft закрыла три 0-day в WordPad и Skype для бизнеса

В октябре Microsoft закрыла три 0-day в WordPad и Skype для бизнеса

Подошёл второй вторник октября 2023-го, а это значит, что Microsoft по плану выкатила набор обновлений. На этот раз разработчики устранили 104 уязвимости, включая три 0-day.

45 пропатченных брешей допускают удалённое выполнение кода, 12 из них получили статус критических. В каждой категории содержится следующее число багов:

  • 26 проблем повышения привилегий.
  • 3 возможности обхода защитных функций.
  • 45 — удалённое выполнение кода (RCE).
  • 12 багов раскрытия информации.
  • 17 — DoS.
  • Одна возможность спуфинга.

Что касается уязвимостей, которые уже успели засветиться в реальных кибератаках, они получили следующие идентификаторы:

  1. CVE-2023-41763 — 0-day, приводящая к повышению прав и затрагивающая Skype для бизнеса. Условный атакующий может добраться до конфиденциальных данных. Проблему обнаружил Флориан Хаузер.
  2. CVE-2023-36563 — возможность раскрытия информации в Microsoft WordPad. Злоумышленник может использовать её для кражи хешей NTLM. Для эксплуатации достаточно отправить жертве документ, который она должна открыть в WordPad.

Помимо этого, Microsoft также реализовала дополнительные меры защиты от техники «HTTP/2 Rapid Reset». Напомним, киберпреступники используют её в DDoS-атаках.

Роскомнадзор заявил, что не блокирует PyPI

Роскомнадзор прокомментировал сообщения о проблемах с доступом к PyPI — официальному репозиторию пакетов для Python, откуда разработчики обычно тянут библиотеки через pip. Ведомство заявило, что доступ к ресурсам этого ИТ-проекта не ограничивает и проблем с ним не фиксирует.

Ранее российские разработчики сообщали, что pypi.org не открывается именно с российских IP-адресов, зато начинает работать после их смены. У части пользователей доступ уже восстановился, но осадочек, как говорится, остался.

PyPI — не просто очередной сайт для программистов. Это один из ключевых элементов Python-экосистемы, на которой завязаны машинное обучение, ИИ-проекты, аналитика, автоматизация, DevOps и куча корпоративных процессов.

Когда такой репозиторий внезапно перестаёт открываться, разработчики нервничают не из вредности, а потому что сборки, тесты и деплой могут быстро превратиться в тыкву.

На этом фоне комментарий Роскомнадзора выглядит как попытка погасить панику: ведомство утверждает, что PyPI не блокируется и ограничений с его стороны нет.

При этом сами жалобы пользователей никуда не исчезают: проблемы могли быть связаны с маршрутизацией, провайдерами, фильтрацией на отдельных участках сети или другими техническими причинами.

Похожая история уже была с GitHub. 20 мая 2026 года Роскомнадзор также заявлял, что в России нет проблем с доступом к платформе: API работает, регистрация пользователей доступна, проекты создаются без сбоев.

RSS: Новости на портале Anti-Malware.ru