Microsoft подтвердила активную эксплуатацию уязвимости Windows Shell

Microsoft обновила рекомендации по безопасности, признав, что уязвимость Windows Shell с идентификатором CVE-2026-32202 уже используется в реальных атаках.

Уязвимость имеет оценку CVSS 4.3 и относится к классу spoofing. Она позволяет злоумышленнику получить доступ к чувствительным данным. Исправление было выпущено в рамках апрельского обновления Patch Tuesday.

Суть проблемы заключается в сбое механизма защиты Windows Shell, который позволяет атакующему выполнять подмену данных по сети. Для эксплуатации требуется отправить пользователю вредоносный файл и добиться его открытия.

27 апреля 2026 года Microsoft пересмотрела параметры уязвимости, включая флаг эксплуатации и вектор CVSS, так как первоначальные данные от 14 апреля оказались некорректными.

Исследователь безопасности Маор Дахан, обнаруживший проблему, отметил, что уязвимость связана с неполным исправлением CVE-2026-21510. В результате осталась возможность атаки без взаимодействия пользователя, связанная с принудительной аутентификацией и утечкой учетных данных.

Ранее CVE-2026-21510 уже использовалась в атаках, в том числе в связке с CVE-2026-21513. Эти уязвимости применялись группой APT28 (также известной как Fancy Bear) в составе цепочки эксплуатации.

CVE-2026-21510 позволяет обходить защитные механизмы Windows Shell, а CVE-2026-21513 затрагивает компонент MSHTML и также дает возможность обхода защит. Обе уязвимости были закрыты Microsoft в феврале 2026 года.

Несмотря на это, оставшийся дефект в обработке путей и проверке доверия привел к появлению нового вектора атаки. Он связан с автоматической обработкой LNK-файлов и может использоваться для кражи учетных данных без необходимости действий со стороны пользователя.

Источник: HN

Похожие статьи

Рекомендательные технологии Подробнее
Кибербезопасность 7 месяцев назад

Зловред NANOREMOTE использует API Google Drive для скрытого управления Windows

NANOREMOTE - новый бэкдор для Windows, который маскирует связь с операторами под обычную работу Google Drive. Вредонос умеет выполнять команды, управлять файлами и передавать данные через облачный API, что делает его почти незаметным для систем безопасности.

Кибербезопасность 6 месяцев назад

Новая уязвимость в n8n с CVSS 9.9 позволяет выполнять системные команды

Критическая уязвимость в платформе автоматизации n8n, которая позволяет аутентифицированным пользователям выполнять произвольные системные команды. Описаны версии, которые затронуты, а также рекомендации по обновлению и временным мерам безопасности.

Кибербезопасность 5 месяцев назад

Microsoft закрыла активно эксплуатируемую уязвимость нулевого дня в Office

Microsoft выпустила экстренное обновление безопасности для Microsoft Office, закрывающее уязвимость нулевого дня, которая уже используется в атаках. Обновление устраняет обход механизмов защиты и рекомендуется к установке как можно скорее.