ESET закрыла уязвимости повышения привилегий в защите Windows и macOS

ESET закрыла уязвимости повышения привилегий в защите Windows и macOS

ESET закрыла уязвимости повышения привилегий в защите Windows и macOS

Компания ESET опубликовала два бюллетеня, посвященных уязвимостям локального повышения привилегий в своих ИБ-продуктах. Патч для Windows-версий был автоматом разослан еще в августе, пользователям macOS предоставлена возможность обновления вручную.

Уязвимость CVE-2024-7400 привязана к модулю Cleaner и при наличии минимальных привилегий позволяет использовать установленный в Windows антивирус для удаления произвольных файлов.

Проблема, выявленная экспертом Positive Technologies, актуальна для многих продуктов ESET, в том числе ESET NOD32 Antivirus, ESET Internet Security, спецзащиты клиентских и серверных Windows, а также для почтовых антивирусов. Степень угрозы ESET оценила как высокую, и потому заплатку раздали юзерам вместе с обновлением сканера в автоматическом режиме.

Вторая уязвимость (CVE-2024-6654 средней степени опасности) была обнаружена в продуктах ESET Cyber Security и Endpoint Antivirus for macOS. Эксплойт позволяет локальному пользователю с помощью симлинка вызвать сбой запуска антивируса.

Проблема присутствует только в ветке 7.x защитных решений. Патч включен в состав сборок Cyber Security 7.5.74.0 и Endpoint Security for macOS 8.0.7200.0 (так теперь называется Endpoint Antivirus). Те, кто включил автообновление, его уже получили, остальные могут воспользоваться загрузкой с сайта ESET.

Данных об использовании новых лазеек в атаках у разработчика нет.

Возможности локального повышения привилегий объявляются в решениях словацкой ИБ-компании с завидной регулярностью. Так, в начале этого года ESET устранила подобную уязвимость во множестве продуктов для Windows. А пользователи macOS недавно столкнулись с иной проблемой: ИБ-защита, в том числе от ESET, и вовсе отказала после установки Sequoia.

Уязвимость в Notepad Windows 11 позволяла запускать код через Markdown

В Windows 11 закрыли довольно необычную уязвимость, затрагивающую родной «Блокнот». Проблема получила идентификатор CVE-2026-20841 и классифицирована как уязвимость удалённого выполнения кода (RCE). Проблема заключалась в способе обработки Markdown.

Атакующий мог создать специальный Markdown-файл (.md) с хитро оформленной ссылкой — например, на локальный исполняемый файл (через file://) или с использованием нестандартных URI вроде ms-appinstaller://.

Если пользователь открывал такой файл в «Блокноте» и нажимал Ctrl+клик по ссылке, программа запускала указанный файл без привычного предупреждения Windows.

По сути, достаточно было убедить человека открыть файл и кликнуть по ссылке, после чего код выполнялся с правами текущего пользователя. Это позволяло, например, запускать программы с удалённых SMB-шар или инициировать установку приложений. Именно отсутствие защитного предупреждения и стало главным элементом уязвимости.

После февральского набора патчей Microsoft изменила поведение «Блокнота». Теперь при попытке открыть ссылки с нестандартными протоколами — file:, ms-settings:, ms-appinstaller:, mailto: и другими — появляется предупреждающее окно. Без подтверждения пользователя запуск не произойдёт. Ссылки формата http:// и https:// открываются как обычно.

Интересно, что полностью блокировать нестандартные ссылки компания не стала, поэтому в теории пользователя всё ещё можно уговорить нажать «Да» в диалоге. Но теперь это уже вопрос социальной инженерии, а не «тихого» запуска без предупреждений.

Хорошая новость в том, что «Блокнот» в Windows 11 обновляется через Microsoft Store автоматически. Так что большинство пользователей, скорее всего, уже получили патч.

RSS: Новости на портале Anti-Malware.ru