Сергей Близнюк, старший специалист отдела тестирования на проникновение Positive Technologies, обнаружил уязвимость, затронувшую 37 продуктов Microsoft, включая актуальные десктопные и серверные редакции Windows.

Проблема обозначилась в службе Remote Access Connection Manager — системном компоненте Windows, отвечающем за установку VPN-соединений. Эксплуатация этой уязвимости могла бы позволить злоумышленнику локально повысить привилегии в системе до максимальных для дальнейшего продвижения в сети и выполнять на корпоративном устройстве сторонний код, а также устанавливать любой вредоносный софт. Уровень опасности такой атаки по шкале CVSS 3.1 соответствует отметке в 7,8 балла. Однако разработчик был уведомлён о дефекте и устранил его.

«Уязвимость особенно опасна для корпоративных сетей. Если не применить исправление, злоумышленнику будет достаточно иметь доступ к компьютеру сотрудника, не являющегося администратором, или к терминальному серверу с низкими привилегиями, чтобы получить на нём максимальные права», — пояснил Близнюк.

Брешь была найдена в ОС Windows 10 и 11, а также 19 серверных версиях, включая Windows Server 2025 и 2022. Для её устранения эксперты Positive Technologies настоятельно рекомендуют установить ежемесячные обновления безопасности. Если такой возможности нет — выключить непропатченную службу (она активна во всех версиях ОС по умолчанию).

25 июля, 2025

Подписаться на новости BIS Journal / Медиа группы Авангард

Подписаться
Введите ваш E-mail

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных

30.04.2026
Google отдаёт предпочтение универсальным моделям в ИБ-сфере
30.04.2026
В Harvey Nash измерили уровень недовольства ИБ-специалистов
30.04.2026
В Cloudflare пометили «нацмессенджер» как «шпионское ПО»
30.04.2026
ИТ-компании упростят для банков внедрение цифрового рубля?
30.04.2026
«Национальный» бизнес — «про гарантированный масштаб и доверие регулятора»
29.04.2026
Банк России: Не-предприниматели под новые критерии не подпадут
29.04.2026
Телеком — о введении лимита на VPN-трафик
29.04.2026
ИИ обходится дороже живых айтишников, но те всё равно не расслабляются
29.04.2026
В NCSC уверены: лучше работать вообще без метрик, чем с плохими
29.04.2026
«ИНН паспорт не заменит в силу несколько более упрощённой природы»

Стать автором BIS Journal

Поля, обозначенные звездочкой, обязательные для заполнения!

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных