微软在八月的补丁星期二修复421个错误和一个被利用的零日漏洞
微软推出了一项大规模更新,修复了421个漏洞,包括一个被利用的零日漏洞,该漏洞授予SYSTEM权限。用户必须立即安装此补丁。
- 微软在八月的补丁星期二修复了421个漏洞,主要涉及Office、Exchange和Azure等产品。
- 一个被利用的零日漏洞允许攻击者在Windows 11和Windows 10上获得系统权限。
- 该更新还包括对文件资源管理器、Windows Hello和触控板控制的改进。
一项紧急的大规模补丁
微软于本周二发布了八月的安全更新。公司修复了其软件生态系统中的421个漏洞。
这个数字略低于七月修复的570个漏洞,但仍显示出对网络威胁的积极应对。每月的补丁数量在过去一年中持续增长。
根据专业出版物ZDNET的报道,该更新涵盖了包括Office、Exchange、Azure和SharePoint在内的多个产品,以及Windows操作系统。这并不是针对单一组件的更新。
然而,公告中最重要的数据不是总数,而是存在一个已经被恶意行为者利用的零日漏洞。这个漏洞可能使攻击者在Windows PC上获得系统权限。
因此,微软和多位安全专家敦促所有用户立即安装更新。他们还建议重启计算机以完成该过程。
被利用的零日漏洞
八月修复的主要漏洞在技术上被称为“Windows WinSock辅助功能驱动程序的权限提升漏洞”。其名称并不如其破坏潜力重要。
利用此错误的攻击者可以在Windows 11或Windows 10的PC上获得系统权限,而用户无需执行任何操作。为了实现这一点,攻击者需要对被攻陷的设备拥有初步的低级访问权限。
在初步入侵之后,系统权限将允许攻击者查看或删除文件,危害设备安全并创建用户账户。攻击者还可以安装恶意软件或将计算机纳入僵尸网络。
该漏洞的严重性在补丁管理供应商Action1关于更新的公告中得到了强调。该公司指出,主要威胁是本地权限提升。
Action1解释说,拥有低权限的攻击者可以利用该漏洞获得SYSTEM权限。这将使其对受影响系统拥有广泛的控制权。
该公司还警告称,利用行为已经在自然界中被发现。因此,建议优先部署此补丁,尽管微软将该漏洞评估为重要而非关键。
另外两个已知的零日漏洞
八月的更新还消除了另外两个尚未被利用的零日漏洞。第一个被识别为“Windows用户配置文件服务的权限提升漏洞”。
该漏洞可能允许攻击者在已经被攻陷的计算机上获得管理员权限。尽管尚未看到主动利用,但在本月更新之前其存在已被公开知晓。
微软评估认为,该漏洞在不久的将来被利用的可能性“更高”。这一细节强调了及时安装补丁的重要性。
La tercera vulnerabilidad de día cero corregida en agosto también está relacionada con la elevación de privilegios. Sin embargo, el informe original de ZDNET no ofrece detalles técnicos adicionales sobre esta tercera falla.
Todas estas vulnerabilidades comparten un patrón común: permiten que un atacante pase de un acceso limitado a un control total del sistema. Ese tipo de escalada es una de las tácticas más utilizadas en campañas de ciberespionaje y ransomware.
Por eso, los equipos de seguridad suelen priorizar los parches de elevación de privilegios incluso cuando no están clasificados como críticos. La explotación en cadena de varias fallas puede resultar devastadora.
El papel de la inteligencia artificial en la detección de fallos
Microsoft ha estado corrigiendo vulnerabilidades de seguridad a un ritmo acelerado en los últimos meses. Parte de ese avance se debe al uso de herramientas de inteligencia artificial para identificar fallas reales en Windows.
La compañía emplea un "armazón de escaneo agéntico multimodelo" interno con el nombre en clave MDASH. Esta herramienta impulsada por IA intenta detectar vulnerabilidades auténticas y reducir el número de falsos positivos.
El sistema MDASH envía los resultados a los ingenieros de Microsoft de manera más rápida que los métodos tradicionales. Eso permite acortar el tiempo durante el cual los atacantes pueden explotar vulnerabilidades de día cero.
La adopción de IA en ciberseguridad no es exclusiva de Microsoft. Varias empresas tecnológicas han comenzado a usar modelos de lenguaje y aprendizaje automático para mejorar la detección de amenazas.
Sin embargo, los expertos advierten que la IA también puede ser utilizada por los atacantes para descubrir nuevas fallas. La carrera entre defensa y ofensa se ha vuelto más compleja con estas herramientas.
Aun así, el caso de Microsoft muestra que la automatización puede aumentar la productividad de los equipos de seguridad. En agosto, ese esfuerzo se tradujo en 421 parches publicados en un solo día.
Mejoras menores en características de Windows
Además de las correcciones de seguridad, la actualización del Patch Tuesday incluye algunas mejoras de usabilidad. Estas no son críticas, pero aportan valor a los usuarios cotidianos del sistema operativo.
En el Explorador de archivos, Windows ahora mostrará el tamaño de los archivos grandes en megabytes o gigabytes en lugar de kilobytes. Eso simplifica la lectura para quienes manejan videos o bases de datos.
También se corrigió el comportamiento del clic central en la barra de direcciones y en la página de inicio. Ahora, hacer clic con el botón central sobre una carpeta abre una nueva pestaña o ventana de forma consistente.
Las miniaturas de archivos en la sección Recomendados deberían ser más fáciles de leer tras la actualización. Microsoft no ofreció detalles técnicos sobre el cambio, pero aseguró que mejora la legibilidad.
Windows Hello ahora admite lectores de huellas dactilares externos. Esta adición permitirá a los usuarios de PC de escritorio conectar un lector y usar su huella para iniciar sesión.
La función de Acceso por voz introduce un "Aislamiento de voz" para mejorar el reconocimiento del habla. El objetivo es reducir el ruido de fondo y las voces de otras personas cercanas.
Para los portátiles, hay dos nuevos controles de panel táctil. Uno ajusta la velocidad de desplazamiento o zoom, y el otro habilita el desplazamiento acelerado.
Cómo actualizar tu sistema y qué debes considerar
Las actualizaciones del Patch Tuesday son obligatorias y deberían descargarse e instalarse automáticamente en todas las PC compatibles. Sin embargo, Microsoft recomienda verificar manualmente que el proceso se haya completado.
Para los usuarios de Windows 11, el camino es Configuración > Actualización de Windows y luego hacer clic en el botón Buscar actualizaciones. Después de instalar, se debe reiniciar el equipo cuando se solicite.
使用 Windows 10 的用户必须注册免费的扩展安全更新(ESU)计划,以继续接收补丁。否则,他们将无法获得八月份的修复。
在该系统中,路径为 设置 > 更新和安全 > Windows 更新。没有 ESU 的 Windows 10 缺乏支持,增加了暴露于漏洞的风险,例如本月修复的零日漏洞。
企业环境中的系统管理员必须优先部署这些补丁。Action1 建议将 WinSock 漏洞视为紧急情况,甚至将其分类为重要。
利用特权提升漏洞的攻击通常会与其他技术结合,以危害整个网络。因此,推迟更新会增加严重事件的风险。
-- 价格
本内容仅供参考,不构成任何金融、投资、法律或税务建议。文中提及的任何活动、奖励、线上活动或相关信息,不应被视为对购买、出售或交易任何加密资产的推荐、招揽或邀请。加密资产具有高波动性,存在价值损失风险。WEEX服务、产品及相关活动的可用性可能因地区而异。用户在参与前有责任确保符合当地适用法律法规。
猜你喜欢

41万7234亿美元赤字,美国财政争议加剧

机构资本重返比特币,但现货市场依然疲软

研究人员在波兰发现超过10,000个脆弱公共实体

降低通货膨胀是否足以让哈维尔·米莱连任?

胡安·格拉博伊斯与彼得·蒂尔会面:人工智能、反基督、普遍收入与阿根廷的角色

Unserious 收购 Creepz NFT 项目,获 Adam Weitsman 支持

TOKEN2049:独家信息与优惠码

UVA 住房贷款:购买 100,000 美元公寓需要多少收入?

华尔街在购买隐私,而中心化交易所却在下架隐私币

Metaplanet再购1,007个比特币,国库总额达到20,000 BTC

日元飙升,美元回落:比特币受益……但能持续多久?

Bittensor与Render白皮书比较(2026):人工智能基础设施、代币经济学与网络设计

BitGo将黄金、房地产和艺术品的代币化引入Core Chain

美国8月ISM服务业PMI升至55.4%,连续26个月扩张

2026年敖德萨的住房租赁价格上涨:价格与需求

人工智能代币成本暴跌:我们需要担心吗?

HTX DAO推出1000万美元创世计划,推动加密与人工智能的融合,促进金融自由

S&P道琼斯与法国Kaiko合作推出一系列加密货币指数

Solana 基金会主席:互联网资本市场将成为最大的资本市场

欧洲储蓄被没收:国家对私人资产的占有是不可避免的吗?

巴林引领中东稳定币发展,但货币在哪里?

谷歌逃脱拆分,但将面临新规则

一只399美元机器鸭卖爆背后,深圳如何成为Physical AI的“硬件底座”?

韩国加密市场:2026 下半场指南

OmniOps与HPE在LEAP会议上签署谅解备忘录,支持沙特阿拉伯主权人工智能解决方案的开发

阿瑟·海斯:比特币可能在2030年达到100万美元,但以太坊是我的首选

伊莎贝尔·施纳贝尔将在2027年前离开欧洲央行,加入国际货币基金组织

NDV:比特币,美元滥发时代的核心资产

加密货币:虚假的GTA 6正在掏空你的钱包




