Microsoft đã khắc phục hơn 100 lỗ hổng bảo mật trong tháng 4
Trong tháng 4 Microsoft đã phát hành hơn 100 bản sửa lỗi bảo mật cho phần mềm giải quyết các sự cố nghiêm trọng, bao gồm cả hai lỗ hổng zero-days.
Microsoft đã khắc phục các sự cố bao gồm nhiều lỗi thực thi mã từ xa (RCE), vấn đề nâng cao đặc quyền (EoP), từ chối- dịch vụ, rò rỉ thông tin và giả mạo. Tổng cộng có 10 lỗ hổng được xếp vào loại nghiêm trọng. Các sản phẩm bị ảnh hưởng bởi bản cập nhật bảo mật vào tháng 4 bao gồm Windows OS, Microsoft Office, Dynamics, Edge, Hyper-V, File Server, Skype for Business và Windows SMB.
Các lỗ hổng zero-day được giải quyết trong bản cập nhật này là:
- CVE-2022-26904 : Lỗ hổng zero-day đã biết này ảnh hưởng đến Dịch vụ hồ sơ người dùng Windows và được mô tả là lỗ hổng EoP. Theo Microsoft, lỗi này đã được chấm điểm mức độ nghiêm trọng CVSS là 7,0 và mức độ phức tạp của cuộc tấn công được coi là 'cao', vì "việc khai thác thành công lỗ hổng này yêu cầu kẻ tấn công phải giành chiến thắng trong một cuộc đua", theo Microsoft.
- CVE-2022-24521 : Lỗi này là một vấn đề EoP khác được tìm thấy trong Trình điều khiển hệ thống tệp nhật ký chung của Windows. Đưa ra điểm CVSS là 7,8, Microsoft nói rằng độ phức tạp của cuộc tấn công là thấp và công ty đã phát hiện ra hoạt động khai thác tích cực, mặc dù lỗ hổng này vẫn chưa được công khai cho đến nay.
Hai vấn đề bảo mật khác, CVE-2022-26809 và CVE-2022-24491 , cũng cần lưu ý. Những lỗ hổng này, ảnh hưởng đến Thời gian chạy thủ tục từ xa và Hệ thống tệp mạng của Windows, đã giành được điểm CVSS là 9,8 và có thể bị khai thác để kích hoạt RCE.
Đối với lỗ hổng CVE-2022-26809 được công bố ngày 12/04/2022 tồn tại trong RPC Runtime Library, ảnh hưởng đến các máy dùng hệ điều hành Windows 7/8.1/10/11 và Windows Server 2008/2012/2016/2019/2022. Thông qua việc khai thác lỗ hổng này, tin tặc (hacker) có thể thực thi mã từ xa với đặc quyền cao trên hệ thống mà chúng nhắm làm mục tiêu.
Trong tháng 3 trước đó, Microsoft đã giải quyết 71 lỗ hổng trong đợt sửa lỗi bảo mật. Trong số các lỗi được xử lý có CVE-2022-22006 và CVE-2022-24501, đây là hai lỗi quan trọng duy nhất đã được vá. Vào tháng 2, Microsoft đã vá 48 lỗ hổng , trong đó có một lỗ hổng bảo mật zero-day.
Trong một tin tức khác của Microsoft, gã khổng lồ công nghệ đang lên kế hoạch cho một sự thay đổi có thể đồng nghĩa với việc chấm dứt Bản vá bên từ bên thứ ba. Được đặt tên là Windows Autopatch, dịch vụ cập nhật phần mềm Windows và Office tự động sẽ được triển khai cho khách hàng doanh nghiệp để đảm bảo họ có quyền truy cập vào các bản sửa lỗi bảo mật nhanh hơn, thay vì đợi một bản cập nhật hàng tháng - ngoại trừ trường hợp khẩn cấp ngoài lịch trình các bản phát hành. Windows Autopatch được thiết lập để phát hành vào tháng 7 năm 2022.