10 czerwca 2025 r. firma Microsoft opublikowała ostrzeżenia dotyczące bezpieczeństwa, mające na celu wyeliminowanie luk w zabezpieczeniach wielu produktów. Zawiera krytyczne aktualizacje dla następujących produktów:
- .NET 8.0 i 9.0 – wersje 8.0.17 i 9.0.6, wiele platform
- Aplikacje Microsoft 365 – wiele wersji i platform
- Microsoft AutoUpdate dla komputerów Mac
- Microsoft Excel 2016
- Microsoft Office – wiele wersji i platform
- Microsoft Outlook 2016
- Microsoft PowerPoint 2016
- Microsoft Sharepoint Server – wiele wersji i platform
- Microsoft Visual Studio 2022 – wersje 17.12.9, 17.8.22, 17.10.16 i 17.14.5
- Microsoft Word 2016
- Nuance Digital Engagement Platform
- Klient pulpitu zdalnego dla komputerów stacjonarnych z systemem Windows
- Windows 10 – wiele wersji i platform
- Windows 11 – wiele wersji i platform
- Klient aplikacji systemu Windows dla komputerów stacjonarnych z systemem Windows
- Windows Server – wiele wersji i platform
W tym miesiącu Patch Tuesday naprawia jeden aktywnie wykorzystana luka zero-day i jedna publicznie ujawniona luka.
Aktywnie wykorzystana luka zero-day w dzisiejszych aktualizacjach to:
CVE-2025-33053 – Luka umożliwiająca zdalne wykonanie kodu w rozproszonym tworzeniu i wersjonowaniu w sieci Web (WEBDAV)
„W rozproszonym tworzeniu i wersjonowaniu w sieci Microsoft Windows istnieje luka umożliwiająca zdalne wykonanie kodu. Udane wykorzystanie tej luki może umożliwić zdalnemu atakującemu wykonanie dowolnego kodu w systemie, którego dotyczy luka”,
W ostrzeżeniu firmy Microsoft stwierdzono ponadto, iż użytkownik musi kliknąć specjalnie spreparowany adres URL WebDav, aby luka została wykorzystana.
Publicznie ujawniona luka zero-day to:
CVE-2025-33073 – Luka umożliwiająca podniesienie uprawnień klienta SMB w systemie Windows
„Nieprawidłowa kontrola dostępu w SMB w systemie Windows umożliwia upoważnionemu
atakującemu podniesienie uprawnień w sieci”, wyjaśnia firma Microsoft.
„Aby wykorzystać tę lukę, atakujący może wykonać specjalnie opracowany złośliwy skrypt, aby zmusić maszynę ofiary do ponownego połączenia się z systemem ataku dzięki protokołu SMB i uwierzytelnienia. Może to skutkować podniesieniem uprawnień” — wyjaśnia dalej Microsoft.
Poniżej znajduje się kompletna lista rozwiązanych luk w aktualizacjach Patch Tuesday z czerwca 2025 r.
Tag | CVE ID | Opis | Krytyczność |
.NET and Visual Studio | CVE-2025-30399 | .NET and Visual Studio Remote Code Execution Vulnerability | Ważna |
App Control for Business (WDAC) | CVE-2025-33069 | Windows App Control for Business Security Feature Bypass Vulnerability | Ważna |
Microsoft AutoUpdate (MAU) | CVE-2025-47968 | Microsoft AutoUpdate (MAU) Elevation of Privilege Vulnerability | Ważna |
Microsoft Local Security Authority Server (lsasrv) | CVE-2025-33056 | Windows Local Security Authority (LSA) Denial of Service Vulnerability | Ważna |
Microsoft Office | CVE-2025-47164 | Microsoft Office Remote Code Execution Vulnerability | Krytyczna |
Microsoft Office | CVE-2025-47167 | Microsoft Office Remote Code Execution Vulnerability | Krytyczna |
Microsoft Office | CVE-2025-47162 | Microsoft Office Remote Code Execution Vulnerability | Krytyczna |
Microsoft Office | CVE-2025-47173 | Microsoft Office Remote Code Execution Vulnerability | Ważna |
Microsoft Office | CVE-2025-47953 | Microsoft Office Remote Code Execution Vulnerability | Krytyczna |
Microsoft Office Excel | CVE-2025-47165 | Microsoft Excel Remote Code Execution Vulnerability | Ważna |
Microsoft Office Excel | CVE-2025-47174 | Microsoft Excel Remote Code Execution Vulnerability | Ważna |
Microsoft Office Outlook | CVE-2025-47171 | Microsoft Outlook Remote Code Execution Vulnerability | Ważna |
Microsoft Office Outlook | CVE-2025-47176 | Microsoft Outlook Remote Code Execution Vulnerability | Ważna |
Microsoft Office PowerPoint | CVE-2025-47175 | Microsoft PowerPoint Remote Code Execution Vulnerability | Ważna |
Microsoft Office SharePoint | CVE-2025-47172 | Microsoft SharePoint Server Remote Code Execution Vulnerability | Krytyczna |
Microsoft Office SharePoint | CVE-2025-47166 | Microsoft SharePoint Server Remote Code Execution Vulnerability | Ważna |
Microsoft Office SharePoint | CVE-2025-47163 | Microsoft SharePoint Server Remote Code Execution Vulnerability | Ważna |
Microsoft Office Word | CVE-2025-47170 | Microsoft Word Remote Code Execution Vulnerability | Ważna |
Microsoft Office Word | CVE-2025-47957 | Microsoft Word Remote Code Execution Vulnerability | Ważna |
Microsoft Office Word | CVE-2025-47169 | Microsoft Word Remote Code Execution Vulnerability | Ważna |
Microsoft Office Word | CVE-2025-47168 | Microsoft Word Remote Code Execution Vulnerability | Ważna |
Nuance Digital Engagement Platform | CVE-2025-47977 | Nuance Digital Engagement Platform Spoofing Vulnerability | Ważna |
Remote Desktop Client | CVE-2025-32715 | Remote Desktop Protocol Client Information Disclosure Vulnerability | Ważna |
Visual Studio | CVE-2025-47959 | Visual Studio Remote Code Execution Vulnerability | Ważna |
WebDAV | CVE-2025-33053 | Web Distributed Authoring and Versioning (WEBDAV) Remote Code Execution Vulnerability | Ważna |
Windows Common Log File System Driver | CVE-2025-32713 | Windows Common Log File System Driver Elevation of Privilege Vulnerability | Ważna |
Windows Cryptographic Services | CVE-2025-29828 | Windows Schannel Remote Code Execution Vulnerability | Krytyczna |
Windows DHCP Server | CVE-2025-33050 | DHCP Server Service Denial of Service Vulnerability | Ważna |
Windows DHCP Server | CVE-2025-32725 | DHCP Server Service Denial of Service Vulnerability | Ważna |
Windows DWM Core Library | CVE-2025-33052 | Windows DWM Core Library Information Disclosure Vulnerability | Ważna |
Windows Hello | CVE-2025-47969 | Windows Virtualization-Based Security (VBS) Information Disclosure Vulnerability | Ważna |
Windows Installer | CVE-2025-33075 | Windows Installer Elevation of Privilege Vulnerability | Ważna |
Windows Installer | CVE-2025-32714 | Windows Installer Elevation of Privilege Vulnerability | Ważna |
Windows KDC Proxy Service (KPSSVC) | CVE-2025-33071 | Windows KDC Proxy Service (KPSSVC) Remote Code Execution Vulnerability | Krytyczna |
Windows Kernel | CVE-2025-33067 | Windows Task Scheduler Elevation of Privilege Vulnerability | Ważna |
Windows Local Security Authority (LSA) | CVE-2025-33057 | Windows Local Security Authority (LSA) Denial of Service Vulnerability | Ważna |
Windows Local Security Authority Subsystem Service (LSASS) | CVE-2025-32724 | Local Security Authority Subsystem Service (LSASS) Denial of Service Vulnerability | Ważna |
Windows Media | CVE-2025-32716 | Windows Media Elevation of Privilege Vulnerability | Ważna |
Windows Netlogon | CVE-2025-33070 | Windows Netlogon Elevation of Privilege Vulnerability | Krytyczna |
Windows Recovery Driver | CVE-2025-32721 | Windows Recovery Driver Elevation of Privilege Vulnerability | Ważna |
Windows Remote Access Connection Manager | CVE-2025-47955 | Windows Remote Access Connection Manager Elevation of Privilege Vulnerability | Ważna |
Windows Remote Desktop Services | CVE-2025-32710 | Windows Remote Desktop Services Remote Code Execution Vulnerability | Krytyczna |
Windows Routing and Remote Access Service (RRAS) | CVE-2025-33064 | Windows Routing and Remote Access Service (RRAS) Remote Code Execution Vulnerability | Ważna |
Windows Routing and Remote Access Service (RRAS) | CVE-2025-33066 | Windows Routing and Remote Access Service (RRAS) Remote Code Execution Vulnerability | Ważna |
Windows SDK | CVE-2025-47962 | Windows SDK Elevation of Privilege Vulnerability | Ważna |
Windows Secure Boot | CVE-2025-3052 | Cert CC: CVE-2025-3052 InsydeH2O Secure Boot Bypass | Ważna |
Windows Security App | CVE-2025-47956 | Windows Security App Spoofing Vulnerability | Ważna |
Windows Shell | CVE-2025-47160 | Windows Shortcut Files Security Feature Bypass Vulnerability | Ważna |
Windows SMB | CVE-2025-33073 | Windows SMB Client Elevation of Privilege Vulnerability | Ważna |
Windows SMB | CVE-2025-32718 | Windows SMB Client Elevation of Privilege Vulnerability | Ważna |
Windows Standards-Based Storage Management Service | CVE-2025-33068 | Windows Standards-Based Storage Management Service Denial of Service Vulnerability | Ważna |
Windows Storage Management Provider | CVE-2025-32719 | Windows Storage Management Provider Information Disclosure Vulnerability | Ważna |
Windows Storage Management Provider | CVE-2025-24065 | Windows Storage Management Provider Information Disclosure Vulnerability | Ważna |
Windows Storage Management Provider | CVE-2025-24068 | Windows Storage Management Provider Information Disclosure Vulnerability | Ważna |
Windows Storage Management Provider | CVE-2025-33055 | Windows Storage Management Provider Information Disclosure Vulnerability | Ważna |
Windows Storage Management Provider | CVE-2025-24069 | Windows Storage Management Provider Information Disclosure Vulnerability | Ważna |
Windows Storage Management Provider | CVE-2025-33060 | Windows Storage Management Provider Information Disclosure Vulnerability | Ważna |
Windows Storage Management Provider | CVE-2025-33059 | Windows Storage Management Provider Information Disclosure Vulnerability | Ważna |
Windows Storage Management Provider | CVE-2025-33062 | Windows Storage Management Provider Information Disclosure Vulnerability | Ważna |
Windows Storage Management Provider | CVE-2025-33061 | Windows Storage Management Provider Information Disclosure Vulnerability | Ważna |
Windows Storage Management Provider | CVE-2025-33058 | Windows Storage Management Provider Information Disclosure Vulnerability | Ważna |
Windows Storage Management Provider | CVE-2025-32720 | Windows Storage Management Provider Information Disclosure Vulnerability | Ważna |
Windows Storage Management Provider | CVE-2025-33065 | Windows Storage Management Provider Information Disclosure Vulnerability | Ważna |
Windows Storage Management Provider | CVE-2025-33063 | Windows Storage Management Provider Information Disclosure Vulnerability | Ważna |
Windows Storage Port Driver | CVE-2025-32722 | Windows Storage Port Driver Information Disclosure Vulnerability | Ważna |
Windows Win32K – GRFX | CVE-2025-32712 | Win32k Elevation of Privilege Vulnerability | Ważna |