NIS2/KSC2 starter pack. Czy Twoja firma podlega pod regulację i co z tego wynika? Bezpłatne szkolenie od sekuraka
Konferencja Mega Sekurak Hacking Party w Krakowie – 26-27 października!
NIS2/KSC2 starter pack. Czy Twoja firma podlega pod regulację i co z tego wynika? Bezpłatne szkolenie od sekuraka
Konferencja Mega Sekurak Hacking Party w Krakowie – 26-27 października!
W maju 2025 roku badacze bezpieczeństwa (Google, CrowdStrike) oraz Microsoft ujawnili i załatali pięć aktywnie wykorzystywanych luk zero-day w systemie Windows. Najpoważniejsza z nich umożliwia zdalne wykonanie kodu (RCE) przez przeglądarkę internetową – atak ten został już zaobserwowany „na żywo” i wykorzystuje zarówno stare, jak i nowe mechanizmy systemowe.
Główny wektor ataku dotyczy CVE-2025-30397 i polega na wykorzystaniu błędu w silniku skryptowym MSHTML/Trident, obsługiwanym przez przeglądarkę Edge w trybie Internet Explorera (IE Mode). Atakujący może przygotować złośliwą stronę internetową lub załącznik (np. plik .url), który po otwarciu przez ofiarę uruchamia złośliwy kod na jej komputerze. W praktyce użytkownik musi zostać nakłoniony do kliknięcia linku lub otwarcia pliku, co często odbywa się przez phishing lub socjotechnikę. Po wykonaniu tych czynności przeglądarka uruchamia złośliwy kod, który może prowadzić do przejęcia kontroli nad systemem, kradzieży danych lub instalacji ransomware.
CVE-2025-30397 – zdalne wykonanie kodu przez przeglądarkę (RCE)
CVE-2025-32701 i CVE-2025-32706 – podniesienie uprawnień w CLFS
CVE-2025-30400 – podniesienie uprawnień w DWM Core Library
CVE-2025-29824 – dodatkowa luka w CLFS
CVE-2025-21298 – zero-click RCE w OLE (kontekst historyczny)
Według analiz, podatności te były wykorzystywane w atakach już od początku 2023 roku. Ich skuteczność wynika z połączenia błędów technicznych w systemie operacyjnym oraz socjotechniki wymierzonej w użytkownika. W przypadku głównej luki RCE, atak nie jest w pełni „zero-click” – użytkownik musi wykonać kilka kliknięć, jednak komunikaty systemowe mogą być tak spreparowane, by ukryć prawdziwy charakter operacji.
Microsoft wydał już poprawki bezpieczeństwa usuwające opisane podatności. Zaleca się natychmiastowe zaktualizowanie systemu Windows oraz przeglądarek, a także wdrożenie mechanizmów ograniczających możliwość otwierania nieznanych plików i linków przez użytkowników zgodnie z Microsoft Security Update Guide.
~Tomek Turba