Le lot de patch mensuel de Microsoft comprend une vulnérabilité qui affecte les serveurs locaux de Microsoft Exchange dont la société fédérale et les autorités ont prévenu dans une série d’avis la semaine dernière. Son Dernière mise à jour de sécurité Mardi, Microsoft a soutenu que le défaut n’était pas exploité de nature et a désigné le défaut complet – CVE-2025-53786 – comme “plus probable”.
Microsoft a dû faire face à 111 vulnérabilités qui affectent ses différents produits de l’entreprise, services cloud et systèmes Windows de base dans la mise à jour de sécurité de ce mois. L’ensemble d’informations comprend quatre défauts supplémentaires affectant Microsoft Exchange Server.
La mise à jour de la sécurité est également dans le sillage d’une folie d’attaque qui vise la vulnérabilité zéro-day sur les serveurs locaux Microsoft SharePoint. Plus de 400 organisations ont été activement compromises par ces attaques, notamment les départements de l’énergie, la sécurité nationale et la santé et les services sociaux.
Microsoft a déclaré qu’aucune des vulnérabilités de la mise à jour de ce mois n’est exploitée activement. Cependant, les chercheurs ont décrit CVE-2025-53779Une élévation de la vulnérabilité du privilège qui affecte Windows Kerberos, comme zéro-jour car il existe un code d’exploitation fonctionnel.
“Alors que Microsoft évalue ce défaut comme une exploitation” moins probable “avec une gravité” modérée “, la combinaison d’un problème de passage du chemin dans un composant d’authentification central tel que Kerberos et son impact potentiel est inquiétant”, a déclaré Mike Walters, président et co-fondateur de ACTOR1, dans un e-E-Email. “La nécessité de privilèges élevés peut créer un faux sentiment de sécurité, car les comptes avec ces droits sont courants dans des environnements informatiques décentralisés. Une fois compromis, ils peuvent rapidement conduire à une acquisition de domaines complets.”
La vulnérabilité la plus critique – CVE-2025-53767 -A est un défaut maximal-sexuel qui affecte Azure OpenAI, une plate-forme basée sur le cloud qui donne accès aux modèles de langue de grande taille d’OpenNI. De plus, quelques vulnérabilité de l’exécution critique et à distance avec des scores CVSS de 9,8- CVE-2025-53766 ET CVE-2025-50165 – Influence sur Windows GDI + et le composant graphique Microsoft, respectivement.
La vulnérabilité dans la composante graphique de Microsoft pourrait attirer des groupes de menaces en raison de son évaluation élevée et de son utilisation omniprésente dans tous les environnements. “Le transporteur d’attaque est incroyablement grand, car la vulnérabilité est déclenchée lorsque le système d’exploitation traite une image JPEG spécialement fabriquée”, a déclaré Ben McCarthy, ingénieur de sécurité en plomb dans des laboratoires immersifs, dans un montant e.
“Cela signifie que toute application qui fait les images – des clients E-Mail qui génèrent des aperçus et des applications de messagerie instantanée montrant des photos, aux documents de bureau avec des images incorporées – peuvent devenir une attaque d’attaque”, a ajouté McCarthy.
Les vulnérabilités critiques restantes dans la mise à jour de sécurité de ce mois CVE-2025-53792qui affecte le portail d’Azure E CVE-2025-50171qui affecte le serveur de bureau distant.
Ce mois-ci, près de 2 cve sur 5 cve sont l’élévation des vulnérabilités des privilèges, qui reflètent une “augmentation de l’augmentation des vulnérabilités post-épreuve par rapport aux bogues d’exécution du code”, a déclaré Satnam Narang, ingénieur de recherche de personnel supérieur chez Tenable, dans un e-mail.
La correction mensuelle de la sécurité de Microsoft comprend 17 vulnérabilité qui affectent les produits Microsoft Office Office et autonomes. La liste complète des vulnérabilités rencontrées ce mois-ci est disponible en Centre de réponse à la sécurité de Microsoft.
À ne pas manquer
