Bugün Microsoft'un Salı günü Ocak 2025 yaması, sekiz sıfır günlük güvenlik açıkları da dahil olmak üzere 159 kusur için güvenlik güncellemeleri içeren, üç saldırıda aktif olarak sömürüldü.
Bu yama Salı günü aynı zamanda bilgi açıklaması, ayrıcalık yüksekliği ve uzaktan kod yürütme kusurları dahil olmak üzere on iki "kritik" güvenlik açıklarını giderir.
Her güvenlik açığı kategorisindeki hata sayısı aşağıda listelenmiştir:
Bugün yayınlanan güvenlik dışı güncellemeler hakkında daha fazla bilgi edinmek için, Windows 11 KB5050009 ve KB5050021 Kümülatif Güncellemeler ve Windows 10 KB5048652 Kümülatif Güncelleme üzerindeki özel makalelerimizi inceleyebilirsiniz.
Bu ay Salı günü yaması, aktif olarak sömürülen üç ve halka açık beş sıfır gün güvenlik açıkını düzeltir.
Microsoft, sıfır gün kusurunu, resmi bir düzeltme bulunmadığı halde kamuya açıklanan veya aktif olarak kullanılan bir kusur olarak sınıflandırır.
Günümüz güncellemelerinde aktif olarak sömürülen sıfır gün güvenlik açığı:
CVE-2025-21333, CVE-2025-21334, CVE-2025-21335-Windows Hyper-V NT Çekirdek Entegrasyonu VSP Güvenlik Açığı Yüksekliği
Microsoft, Windows Hyper-V'de Windows cihazlarında sistem ayrıcalıkları kazanmak için saldırılarda kullanılmayan üç ayrıcalık güvenlik açığı yükseltti.
Bu kusurların saldırılarda nasıl kullanıldığına dair hiçbir bilgi yayınlanmadı ve hepsi anonim olarak açıklandıklarını gösteriyor.
Bu üç güvenlik açığı için CVV'ler ardışık olduğundan ve aynı özellik için, hepsi aynı saldırılarda kullanıldığı veya keşfedildiği bulunmuştur.
Halka açık olarak açıklanan sıfır günler:
CVE-2025-21275-Windows Uygulama Paketi Yükleyici Ayrıcalık Yüksekliği Güvenlik Açığı
Microsoft, Windows App Paket yükleyicisinde sistem ayrıcalıklarına yol açabilecek bir ayrıcalık kusurunu düzeltti.
Microsoft'un danışmanlığı, "Bu güvenlik açığını başarıyla kullanan bir saldırgan, sistem ayrıcalıkları kazanabilir."
Güvenlik açığı Microsoft'a anonim olarak gönderildi.
CVE-2025-21308-Windows Temaları Sahtekarlık Güvenlik Açığı
Microsoft, Windows Gezgini'nde özel olarak hazırlanmış bir tema dosyası görüntüleyerek kullanılabilecek bir Windows tema güvenlik açığı düzeltildi.
"Bir saldırganın kullanıcıyı, genellikle bir e -posta veya anında messenger mesajına bir ilgi yoluyla, kötü niyetli bir dosyayı savunmasız bir sisteme yüklemeye ikna etmesi ve daha sonra kullanıcıyı özel olarak hazırlanmış dosyayı manipüle etmeye ikna etmesi gerekir, ancak zorunlu olarak tıklamamak veya zorunlu olarak tıklamamak zorunda kalır. Kötü niyetli dosyayı açın., "Microsoft'un danışmanlığı.
Kusur, CVE-2024-38030 olarak izlenen önceki bir kusurun baypası olan Acros Security tarafından 0patch ile Blaz Satler tarafından keşfedildi. 0patch, Microsoft'un düzeltmesini beklerken Ekim ayında bu kusur için daha önce piyasaya çıkardı.
Bir tema dosyası Windows Explorer'da görüntülendiğinde ve bir ağ dosyası yolu belirten brandimage ve duvar kağıdı seçeneklerini kullandığında, Windows, oturum açılan kullanıcının NTLM kimlik bilgileri de dahil olmak üzere uzak ana bilgisayara otomatik olarak kimlik doğrulama isteklerini gönderir.
Bu NTLM karmalar daha sonra düz metin şifresini almak için çatlatılabilir veya hop-the Pass saldırılarında kullanılabilir.
Microsoft, NTLM devre dışı bırakılırsa veya "NTLM: Uzak Sunuculara Giden NTLM trafiği" kısıtlıysa kusurun hafifletildiğini söylüyor.
CVE-2025-21186, CVE-2025-21366, CVE-2025-21395-Microsoft Access Uzaktan Kod Yürütme Güvenlik Açığı
Microsoft, Microsoft Access'te özel olarak hazırlanmış Microsoft Access belgelerini açarken kullanılmayan üç uzaktan kod yürütme güvenlik açıklarını düzeltti.
Microsoft, e -posta yoluyla gönderildiyse, aşağıdaki Microsoft erişim belgelerine erişimi engelleyerek bu sorunu azalttı:
Bunu ilginç kılan şey, AI-destekli bir güvenlik açığı keşif platformu olan Unchated.ai'nin üç kusuru da keşfettiği.
Ocak 2025'te güncellemeler veya tavsiyeler yayınlayan diğer satıcılar şunları içerir:
Aşağıda, Ocak 2025 Patch Salı güncellemelerinde çözülmüş güvenlik açıklarının tam listesi bulunmaktadır.
Her güvenlik açığının ve etkilediği sistemlerin tam açıklamasına erişmek için raporun tamamını buradan görüntüleyebilirsiniz.
Microsoft Aralık 2024 Patch Salı Düzeltmeleri 1 Sökülen Sıfır Gün, 71 Kusur
Windows 10 KB5049981 Güncellemesi Yeni BYOVD Block List ile yayınlandı
Windows 10 KB5048652 Güncelleme Yeni Anakart Etkinleştirme Hatasını Düzeltiyor
Citrix SRA yüklenirse Ocak Windows güncellemeleri başarısız olabilir
Windows 11 KB5050009 & KB5050021 Kümülatif Güncellemeler Serbest Bırakıldı
Kaynak: Bleeping Computer