Анализ обновлений Microsoft Patch Tuesday – Сентябрь 2025

Краткое Резюме

Во вторник, 09.09.2025, Microsoft выпустила ежемесячный патч безопасности, устраняющий 81 уязвимость в своих продуктах.

По уровню опасности:

  • Important - 72;
  • Moderate - 1;
  • Critical - 8.

Эксплуатируемые (Zero-Days) и Публично Раскрытые Уязвимости

Особое внимание следует уделить на следующую уязвимость. Ее исправление является наивысшим приоритетом:

  • CVE-2025-55234 (CVSS 8.8; Important) - Windows SMB Elevation of Privilege Vulnerability (Elevation of Privilege). Злоумышленник, успешно использовавший эту уязвимость, может получить права уровня SYSTEM. Для эксплуатации уязвимости злоумышленнику требуется доступ к целевой системе и возможность выполнять код с низкими привилегиями.

Общий обзор и тенденции

Сентябрьский Patch Tuesday 2025 от Microsoft включает исправления для 81 уязвимости, что является заметным снижением по сравнению с крупными летними обновлениями в августе (111) и июле (130). Несмотря на меньший объем, выпуск содержит ряд серьезных уязвимостей, требующих оперативного вмешательства. Ключевые тенденции, наблюдаемые в этом месяце:

  • Публично раскрытая уязвимость в SMB: Главным событием этого месяца является исправление публично раскрытой уязвимости повышения привилегий CVE-2025-55234 в Windows SMB. Поскольку информация об этой уязвимости уже доступна злоумышленникам, ее эксплуатация становится высоковероятной. Это делает патч для SMB наивысшим приоритетом для всех администраторов.
  • Преобладание уязвимостей повышения привилегий (EoP): Как и в предыдущие месяцы, уязвимости типа Elevation of Privilege составляют подавляющее большинство исправлений. В этом месяце они затрагивают критически важные компоненты, такие как ядро Windows, NTLM, SQL Server, Hyper-V и многочисленные системные службы, что указывает на системные усилия Microsoft по укреплению базовых механизмов безопасности ОС.
  • Критические уязвимости в ключевых компонентах: В этом месяце исправлено 8 критических уязвимостей. Они затрагивают такие важные продукты, как NTLM, Microsoft Office, Hyper-V и графические компоненты Windows. Это подчеркивает, что даже при меньшем общем количестве уязвимостей, уровень риска остается высоким из-за потенциально серьезных последствий эксплуатации.
  • Постоянное внимание к службе маршрутизации и удаленного доступа (RRAS): Служба RRAS снова попала в центр внимания, получив исправления для нескольких уязвимостей удаленного выполнения кода (RCE) и раскрытия информации. Это продолжает тенденцию последних месяцев, указывая на то, что данный компонент остается привлекательной целью для исследователей безопасности и злоумышленников.

Полный Список Уязвимостей

Ниже представлена таблица со всеми уязвимостями, исправленными в этом месяце.

CVETitleTypeCVSSSeverityЭксплуатируетсяПублично Раскрыта
CVE-2025-55234Windows SMB Elevation of Privilege VulnerabilityElevation of Privilege8.8ImportantНетДа
CVE-2025-55232Microsoft High Performance Compute (HPC) Pack Remote Code Execution VulnerabilityRemote Code Execution9.8ImportantНетНет
CVE-2025-54106Windows Routing and Remote Access Service (RRAS) Remote Code Execution VulnerabilityRemote Code Execution8.8ImportantНетНет
CVE-2025-54110Windows Kernel Elevation of Privilege VulnerabilityElevation of Privilege8.8ImportantНетНет
CVE-2025-54113Windows Routing and Remote Access Service (RRAS) Remote Code Execution VulnerabilityRemote Code Execution8.8ImportantНетНет
CVE-2025-54897Microsoft SharePoint Remote Code Execution VulnerabilityRemote Code Execution8.8ImportantНетНет
CVE-2025-54918Windows NTLM Elevation of Privilege VulnerabilityElevation of Privilege8.8CriticalНетНет
CVE-2025-55227Microsoft SQL Server Elevation of Privilege VulnerabilityElevation of Privilege8.8ImportantНетНет
CVE-2025-54910Microsoft Office Remote Code Execution VulnerabilityRemote Code Execution8.4CriticalНетНет
CVE-2025-49692Azure Connected Machine Agent Elevation of Privilege VulnerabilityElevation of Privilege7.8ImportantНетНет
CVE-2025-53800Windows Graphics Component Elevation of Privilege VulnerabilityElevation of Privilege7.8CriticalНетНет
CVE-2025-53801Microsoft DWM Core Library Elevation of Privilege VulnerabilityElevation of Privilege7.8ImportantНетНет
CVE-2025-54091Windows Hyper-V Elevation of Privilege VulnerabilityElevation of Privilege7.8ImportantНетНет
CVE-2025-54092Windows Hyper-V Elevation of Privilege VulnerabilityElevation of Privilege7.8ImportantНетНет
CVE-2025-54098Windows Hyper-V Elevation of Privilege VulnerabilityElevation of Privilege7.8ImportantНетНет
CVE-2025-54102Windows Connected Devices Platform Service Elevation of Privilege VulnerabilityElevation of Privilege7.8ImportantНетНет
CVE-2025-54111Windows UI XAML Phone DatePickerFlyout Elevation of Privilege VulnerabilityElevation of Privilege7.8ImportantНетНет
CVE-2025-54894Local Security Authority Subsystem Service Elevation of Privilege VulnerabilityElevation of Privilege7.8ImportantНетНет
CVE-2025-54895SPNEGO Extended Negotiation (NEGOEX) Security Mechanism Elevation of Privilege VulnerabilityElevation of Privilege7.8ImportantНетНет
CVE-2025-54896Microsoft Excel Remote Code Execution VulnerabilityRemote Code Execution7.8ImportantНетНет
CVE-2025-54898Microsoft Excel Remote Code Execution VulnerabilityRemote Code Execution7.8ImportantНетНет
CVE-2025-54899Microsoft Excel Remote Code Execution VulnerabilityRemote Code Execution7.8ImportantНетНет
CVE-2025-54900Microsoft Excel Remote Code Execution VulnerabilityRemote Code Execution7.8ImportantНетНет
CVE-2025-54902Microsoft Excel Remote Code Execution VulnerabilityRemote Code Execution7.8ImportantНетНет
CVE-2025-54903Microsoft Excel Remote Code Execution VulnerabilityRemote Code Execution7.8ImportantНетНет
CVE-2025-54904Microsoft Excel Remote Code Execution VulnerabilityRemote Code Execution7.8ImportantНетНет
CVE-2025-54906Microsoft Office Remote Code Execution VulnerabilityRemote Code Execution7.8ImportantНетНет
CVE-2025-54907Microsoft Office Visio Remote Code Execution VulnerabilityRemote Code Execution7.8ImportantНетНет
CVE-2025-54908Microsoft PowerPoint Remote Code Execution VulnerabilityRemote Code Execution7.8ImportantНетНет
CVE-2025-54912Windows BitLocker Elevation of Privilege VulnerabilityElevation of Privilege7.8ImportantНетНет
CVE-2025-54913Windows UI XAML Maps MapControlSettings Elevation of Privilege VulnerabilityElevation of Privilege7.8ImportantНетНет
CVE-2025-54916Windows NTFS Remote Code Execution VulnerabilityRemote Code Execution7.8ImportantНетНет
CVE-2025-55224Windows Hyper-V Remote Code Execution VulnerabilityRemote Code Execution7.8CriticalНетНет
CVE-2025-55228Windows Graphics Component Remote Code Execution VulnerabilityRemote Code Execution7.8CriticalНетНет
CVE-2025-55245Xbox Gaming Services Elevation of Privilege VulnerabilityElevation of Privilege7.8ImportantНетНет
CVE-2025-55316Azure Arc Elevation of Privilege VulnerabilityElevation of Privilege7.8ImportantНетНет
CVE-2025-55317Microsoft AutoUpdate (MAU) Elevation of Privilege VulnerabilityElevation of Privilege7.8ImportantНетНет
CVE-2025-53805HTTP.sys Denial of Service VulnerabilityDenial of Service7.5ImportantНетНет
CVE-2025-54919Windows Graphics Component Remote Code Execution VulnerabilityRemote Code Execution7.5ImportantНетНет
CVE-2025-55243Microsoft OfficePlus Spoofing VulnerabilitySpoofing7.5ImportantНетНет
CVE-2025-54103Windows Management Service Elevation of Privilege VulnerabilityElevation of Privilege7.4ImportantНетНет
CVE-2025-54116Windows MultiPoint Services Elevation of Privilege VulnerabilityElevation of Privilege7.3ImportantНетНет
CVE-2025-54911Windows BitLocker Elevation of Privilege VulnerabilityElevation of Privilege7.3ImportantНетНет
CVE-2025-55236Graphics Kernel Remote Code Execution VulnerabilityRemote Code Execution7.3CriticalНетНет
CVE-2025-54905Microsoft Word Information Disclosure VulnerabilityInformation Disclosure7.1ImportantНетНет
CVE-2025-49734PowerShell Direct Elevation of Privilege VulnerabilityElevation of Privilege7.0ImportantНетНет
CVE-2025-53802Windows Bluetooth Service Elevation of Privilege VulnerabilityElevation of Privilege7.0ImportantНетНет
CVE-2025-53807Windows Graphics Component Elevation of Privilege VulnerabilityElevation of Privilege7.0ImportantНетНет
CVE-2025-54093Windows TCP/IP Driver Elevation of Privilege VulnerabilityElevation of Privilege7.0ImportantНетНет
CVE-2025-54099Windows Ancillary Function Driver for WinSock Elevation of Privilege VulnerabilityElevation of Privilege7.0ImportantНетНет
CVE-2025-54105Microsoft Brokering File System Elevation of Privilege VulnerabilityElevation of Privilege7.0ImportantНетНет
CVE-2025-54108Capability Access Management Service (camsvc) Elevation of Privilege VulnerabilityElevation of Privilege7.0ImportantНетНет
CVE-2025-54112Microsoft Virtual Hard Disk Elevation of Privilege VulnerabilityElevation of Privilege7.0ImportantНетНет
CVE-2025-54114Windows Connected Devices Platform Service (Cdpsvc) Denial of Service VulnerabilityDenial of Service7.0ImportantНетНет
CVE-2025-54115Windows Hyper-V Elevation of Privilege VulnerabilityElevation of Privilege7.0ImportantНетНет
CVE-2025-55223DirectX Graphics Kernel Elevation of Privilege VulnerabilityElevation of Privilege7.0ImportantНетНет
CVE-2025-53808Windows Defender Firewall Service Elevation of Privilege VulnerabilityElevation of Privilege6.7ImportantНетНет
CVE-2025-53810Windows Defender Firewall Service Elevation of Privilege VulnerabilityElevation of Privilege6.7ImportantНетНет
CVE-2025-54094Windows Defender Firewall Service Elevation of Privilege VulnerabilityElevation of Privilege6.7ImportantНетНет
CVE-2025-54104Windows Defender Firewall Service Elevation of Privilege VulnerabilityElevation of Privilege6.7ImportantНетНет
CVE-2025-54109Windows Defender Firewall Service Elevation of Privilege VulnerabilityElevation of Privilege6.7ImportantНетНет
CVE-2025-54915Windows Defender Firewall Service Elevation of Privilege VulnerabilityElevation of Privilege6.7ImportantНетНет
CVE-2025-55226Graphics Kernel Remote Code Execution VulnerabilityRemote Code Execution6.7CriticalНетНет
CVE-2025-47997Microsoft SQL Server Information Disclosure VulnerabilityInformation Disclosure6.5ImportantНетНет
CVE-2025-53796Windows Routing and Remote Access Service (RRAS) Information Disclosure VulnerabilityInformation Disclosure6.5ImportantНетНет
CVE-2025-53797Windows Routing and Remote Access Service (RRAS) Information Disclosure VulnerabilityInformation Disclosure6.5ImportantНетНет
CVE-2025-53798Windows Routing and Remote Access Service (RRAS) Information Disclosure VulnerabilityInformation Disclosure6.5ImportantНетНет
CVE-2025-53806Windows Routing and Remote Access Service (RRAS) Information Disclosure VulnerabilityInformation Disclosure6.5ImportantНетНет
CVE-2025-53809Local Security Authority Subsystem Service (LSASS) Denial of Service VulnerabilityDenial of Service6.5ImportantНетНет
CVE-2025-54095Windows Routing and Remote Access Service (RRAS) Information Disclosure VulnerabilityInformation Disclosure6.5ImportantНетНет
CVE-2025-54096Windows Routing and Remote Access Service (RRAS) Information Disclosure VulnerabilityInformation Disclosure6.5ImportantНетНет
CVE-2025-54097Windows Routing and Remote Access Service (RRAS) Information Disclosure VulnerabilityInformation Disclosure6.5ImportantНетНет
CVE-2025-55225Windows Routing and Remote Access Service (RRAS) Information Disclosure VulnerabilityInformation Disclosure6.5ImportantНетНет
CVE-2025-53799Windows Imaging Component Information Disclosure VulnerabilityInformation Disclosure5.5CriticalНетНет
CVE-2025-53803Windows Kernel Memory Information Disclosure VulnerabilityInformation Disclosure5.5ImportantНетНет
CVE-2025-53804Windows Kernel-Mode Driver Information Disclosure VulnerabilityInformation Disclosure5.5ImportantНетНет
CVE-2025-54901Microsoft Excel Information Disclosure VulnerabilityInformation Disclosure5.5ImportantНетНет
CVE-2025-54101Windows SMB Client Remote Code Execution VulnerabilityRemote Code Execution4.8ImportantНетНет
CVE-2025-53791Microsoft Edge (Chromium-based) Security Feature Bypass VulnerabilitySecurity Feature Bypass4.7ModerateНетНет
CVE-2025-54107MapUrlToZone Security Feature Bypass VulnerabilitySecurity Feature Bypass4.3ImportantНетНет
CVE-2025-54917MapUrlToZone Security Feature Bypass VulnerabilitySecurity Feature Bypass4.3ImportantНетНет

Ретроспективный анализ уязвимостей

  • CVE-2025-27480 — Windows Remote Desktop Services Remote Code Execution Vulnerability (Remote Code Execution). Эта уязвимость представляет собой классическое переполнение буфера стека. Злоумышленник может отправить специально созданный HTTP GET-запрос, длина которого превышает 256 байт, что приводит к переполнению буфера на сервере. Это позволяет выполнить произвольный код на целевой машине без необходимости аутентификации или взаимодействия с пользователем, что может привести к получению удаленного доступа (reverse shell). Уязвимость была исправлена в апреле 2025 года.
  • CVE-2025-32713 — Windows Common Log File System Driver Elevation of Privilege Vulnerability (Elevation of Privilege). Уязвимость в драйвере файловой системы CLFS, позволяющая локальному злоумышленнику повысить свои привилегии. Проблема связана с некорректной обработкой метаданных в BLF-файлах (Base Log File), что приводит к повреждению памяти ядра. Злоумышленник может создать специальный CLFS-файл, эксплуатация которого приводит к выполнению кода с привилегиями уровня SYSTEM. Уязвимость была исправлена в июне 2025 года.
  • CVE-2025-47987 — Credential Security Support Provider Protocol (CredSSP) Elevation of Privilege Vulnerability (Elevation of Privilege). Эта уязвимость представляет собой целочисленное переполнение, приводящее к переполнению буфера на основе кучи в tspkg.dll (Terminal Services Security Package). Проблема возникает в функции TSCreateKerbCertLogonBuffer при обработке данных аутентификации, в частности, данных сертификата. Злоумышленник может создать специальный запрос аутентификации с очень большим значением длины сертификата. При вычислении общего размера буфера происходит целочисленное переполнение, в результате чего выделяется буфер гораздо меньшего размера, чем требуется. Последующая операция копирования данных сертификата в этот некорректно малый буфер приводит к переполнению кучи, что вызывает сбой процесса lsass.exe и отказ в обслуживании. Уязвимость была исправлена в июле 2025 года.
  • CVE-2025-49667 — Windows Win32 Kernel Subsystem Elevation of Privilege Vulnerability (Elevation of Privilege). Уязвимость в подсистеме ядра Win32, которая позволяет локальному пользователю повысить свои привилегии до уровня SYSTEM. Эксплойт вызывает уязвимый системный вызов, который принудительно дважды освобождает объект в памяти ядра, после чего злоумышленник может перезаписать указатель на функцию ядра и выполнить свой код. На GitHub доступен PoC, демонстрирующий данный механизм. Уязвимость была исправлена в июле 2025 года.
  • CVE-2025-50154 — Microsoft Windows File Explorer Spoofing Vulnerability (Spoofing). Уязвимость в Проводнике Windows, которая позволяет без участия пользователя (zero-click) раскрыть NTLMv2-SSP хеш-суммы пароля. Это обход предыдущего исправления безопасности. Создав специальный файл-ярлык (.LNK), который указывает на исполняемый файл на удаленном SMB-сервере, злоумышленник заставляет explorer.exe автоматически попытаться извлечь иконку из удаленного файла, что приводит к отправке NTLM-хеша на сервер злоумышленника. Уязвимость была исправлена в августе 2025 года.
  • CVE-2025-53773 — GitHub Copilot and Visual Studio Remote Code Execution Vulnerability (Remote Code Execution). Уязвимость внедрения команд (prompt injection) в GitHub Copilot в среде VS Code, которая приводит к удаленному выполнению кода. Злоумышленник может внедрить в исходный код или другие файлы инструкцию, которая изменяет файл конфигурации проекта (.vscode/settings.json), включая "YOLO-режим", который отключает все запросы на подтверждение действий от пользователя. Это позволяет Copilot выполнять команды оболочки и другие опасные действия без ведома разработчика.. Уязвимость была исправлена в августе 2025 года.

Вывод

Сентябрьское обновление безопасности 2025 года, хоть и менее масштабное, чем предыдущие, является критически важным выпуском из-за наличия публично раскрытой уязвимости и восьми критических исправлений. ИТ-администраторам необходимо действовать оперативно и стратегически. Приоритет должен быть отдан немедленной установке обновлений для следующих уязвимостей:

  • Публично раскрытая CVE-2025-55234 (Windows SMB, EoP), чтобы предотвратить ее неминуемую эксплуатацию.
  • Все 8 критических уязвимостей, в особенности затрагивающие NTLM (CVE-2025-54918), Microsoft Office (CVE-2025-54910), Hyper-V (CVE-2025-55224) и графические компоненты, так как они могут привести к полному контролю над системой.

Рекомендуется также приоритизировать обновление серверов с ролями RRAS, SQL Server и SharePoint, учитывая их критическую роль в корпоративной инфраструктуре. Своевременное применение патчей остается ключевым элементом защиты. Промедление с установкой обновлений, особенно для публично раскрытых уязвимостей, создает недопустимый уровень риска для безопасности организации.

Paranoid Security Автоматизация поиска уязвимостей с помощью angr 06 сентября
angr Автоматизация поиска уязвимостей с помощью angr
Paranoid Security Анализ обновлений Microsoft Patch Tuesday – Август 2025 12 августа
MS Patch Tuesday Анализ обновлений Microsoft Patch Tuesday – Август 2025
Paranoid Security Symbolic execution. Первое знакомство с angr 05 августа
angr Symbolic execution. Первое знакомство с angr