呢個係Windows 協作翻譯框架(CTFMON)入面嘅一個「連結跟隨」(link following)漏洞,俾已經通過身份驗證嘅攻擊者可以喺本地將權限提升到最高嘅SYSTEM級別。微軟標註嘅報告者係匿名,但保安研究員好快就發現,呢個正係研究員 Nightmare Eclipse(喺社群討論中有時被稱為「Chaotic Eclipse」)公開發佈嘅「GreenPlasma」漏洞利用程式。呢次公開係一場抗議微軟漏洞賞金同通報計劃嘅行動嘅一部分 。
呢個係HTTP/2協定棧入面一個不受控嘅資源消耗漏洞(CWE-400),CVSS評分達到7.5。一個未經身份驗證嘅遠端攻擊者,可以發送極少量嘅數據,就強制伺服器分配不成比例地大量嘅記憶體。攻擊者仲可以透過操縱HTTP/2嘅流量控制設定,令呢啲記憶體無限期地被佔用 。呢個漏洞由Quang Luong同Calif.io嘅Codex發現,攻擊手法可以在幾秒鐘內就令受影響嘅網頁伺服器離線
。微軟為此引入咗一個新嘅MaxHeadersCount登錄檔設定(喺KB5102602有詳細記錄),用嚟限制HTTP/2同HTTP/3嘅請求標頭數量,作為緩解措施
。
呢個係一個保護機制失效嘅漏洞,容許一個未經身份驗證、但可以物理接觸到裝置嘅攻擊者,透過利用Windows 修復環境(Windows Recovery Environment),繞過僅使用TPM晶片加密嘅BitLocker硬碟保護。呢個係今個月修復嘅第二個嚟自Nightmare Eclipse抗議行動嘅漏洞,公開名稱為「YellowKey」。
研究員Nightmare Eclipse公開咗一批Windows零日漏洞——包括BlueHammer、MiniPlasma、RedSun、UnDefend、GreenPlasma同YellowKey——目的係抗議微軟處理漏洞賞金嘅方式。雖然微軟6月嘅修補程式解決咗GreenPlasma同YellowKey,但同一批行動中嘅另外三個漏洞(BlueHammer、RedSun同UnDefend),據報喺6月初已經俾人喺現實世界中積極利用緊,令到美國網絡安全與基礎設施安全局(CISA)要將佢哋加入「已知被利用漏洞」(KEV)目錄 。
今次強制性嘅Windows 11 6月更新,帶嚟嘅唔單止係安全修復。微軟發佈咗兩個主要嘅累積更新:畀25H2(組建 26200.8457)同24H2(組建 26100.8457)版本嘅KB5094126,同埋畀23H2(組建 22631.7079)版本嘅KB5093998 。微軟亦都為Windows 10發佈咗延伸安全更新(ESU)KB5094127
。
喺同一日,Adobe發佈咗11份安全公告,修補咗Adobe Acrobat Reader、ColdFusion、InDesign同Experience Manager等產品中嘅123個漏洞。其中47個被評為「嚴重」,可能導致任意程式碼執行、權限提升或阻斷服務 。
加埋一齊,微軟同Adobe喺2026年6月9日呢一日,總共推出咗修復329個漏洞嘅修補程式 。更廣嘅生態系統都有動作,Google喺今個月較早時候,都為Microsoft Edge/Chromium修補咗多達360個漏洞——呢啲漏洞唔計入標準嘅Patch Tuesday統計入面
。
對於一般Windows用戶嚟講,最直接嘅做法就係盡快透過「Windows Update」安裝呢啲強制性嘅累積更新,咁樣就可以同時獲得最新嘅安全保護同新功能。
對於公司IT管理員,除咗要部署Windows同Adobe嘅更新之外,尤其要留意嗰幾個已經被公開嘅零日漏洞(即使暫時未有利用案例),以及用緊IIS網頁伺服器嘅系統,應該跟足微軟嘅指引(KB5102602),設定好MaxHeadersCount登錄檔機碼,去防範「HTTP/2炸彈」呢類阻斷服務攻擊 。
Comments
0 comments