Microsoft ha publicado más de 100 correcciones de seguridad para software que resuelven problemas críticos, incluidos dos días cero.
En la última ronda de parches del gigante de Redmond, generalmente lanzada el segundo martes de cada mes en lo que se conoce como Patch Tuesday, Microsoft solucionó problemas que incluyen numerosos errores de ejecución remota de código (RCE), problemas de elevación de privilegios (EoP), negación- fuera de servicio, fugas de información y suplantación de identidad. En total, 10 vulnerabilidades se clasifican como críticas.
Los productos afectados por la actualización de seguridad de abril incluyen el sistema operativo Windows, Microsoft Office, Dynamics, Edge, Hyper-V, File Server, Skype for Business y Windows SMB.
Sigue leyendo:
Las vulnerabilidades de día cero resueltas en esta actualización son:
- CVE-2022-26904: esta falla conocida de día cero afecta el servicio de perfil de usuario de Windows y se describe como una vulnerabilidad EoP. El error recibió una puntuación de gravedad CVSS de 7.0 y su complejidad de ataque se considera ‘alta’, ya que «la explotación exitosa de esta vulnerabilidad requiere que un atacante gane una condición de carrera», según Microsoft.
- CVE-2022-24521: este error es otro problema de EoP que se encuentra en el controlador del sistema de archivos de registro comunes de Windows. Con una puntuación CVSS de 7,8, Microsoft dice que la complejidad del ataque es baja y que la empresa ha detectado una explotación activa, a pesar de que la falla no se ha hecho pública hasta ahora.
También cabe destacar otros dos problemas de seguridad, CVE-2022-26809 y CVE-2022-24491. Estas vulnerabilidades, que afectan el tiempo de ejecución de llamadas a procedimientos remotos y el sistema de archivos de red de Windows, han obtenido puntajes CVSS de 9.8 y pueden explotarse para activar RCE.
Según Zero Day Initiative (ZDI), el nivel de volumen del parche es similar al del primer trimestre de 2021.
El mes pasado, Microsoft resolvió 71 vulnerabilidades en el lote de correcciones de seguridad de marzo. Entre los errores tratados se encuentran CVE-2022-22006 y CVE-2022-24501, que son los dos únicos errores críticos que se corrigieron. En febrero, Microsoft corrigió 48 vulnerabilidades, incluida una falla de seguridad de día cero.
En otras noticias de Microsoft, el gigante tecnológico está planeando un cambio que podría significar el fin del martes de parches tal como lo conocemos. Apodado Windows Autopatch, el servicio de actualización automática de software de Windows y Office se implementará en los clientes empresariales para asegurarse de que tengan acceso a las correcciones de seguridad más rápidamente, en lugar de esperar una actualización mensual, con la excepción de emergencias fuera de horario. comunicados
Windows Autopatch está programado para su lanzamiento en julio de 2022.
Sigue leyendo: Microsoft: Windows Autopatch llegará pronto. Esto es lo que necesita saber
Junto con la ronda Patch Tuesday de Microsoft, otros proveedores también han publicado actualizaciones de seguridad a las que se puede acceder a continuación.
