9 września 2025 r. firma Microsoft opublikowała ostrzeżenia dotyczące bezpieczeństwa, aby usunąć luki w zabezpieczeniach wielu produktów. Wśród nich znalazły się krytyczne luki.
W tym miesiącu w ramach Patch Tuesday naprawiono dwie publicznie ujawnione luki typu zero-day w systemie Windows SMB Server i Microsoft SQL Server.
CVE-2025-55234 – Luka w zabezpieczeniach systemu Windows SMB umożliwiająca podniesienie uprawnień
Firma Microsoft naprawiła lukę w zabezpieczeniach systemu SMB Server umożliwiającą podniesienie uprawnień, która jest wykorzystywana w atakach typu relay.
„Serwer SMB może być podatny na ataki typu relay w zależności od konfiguracji. Osoba atakująca, która z powodzeniem wykorzysta te luki, może przeprowadzić ataki typu relay i narazić użytkowników na ataki typu relay” – wyjaśnia Microsoft.
Microsoft twierdzi, iż system Windows zawiera już ustawienia zabezpieczające serwer SMB przed atakami typu relay, w tym włączenie funkcji podpisywania serwera SMB i rozszerzonej ochrony uwierzytelniania serwera SMB (EPA).
Jednak włączenie tych funkcji może spowodować problemy ze zgodnością ze starszymi urządzeniami i implementacjami.
Firma Microsoft zaleca administratorom włączenie audytu na serwerach SMB, aby ustalić, czy wystąpią jakiekolwiek problemy po pełnym wdrożeniu tych funkcji wzmacniających.
„W ramach aktualizacji systemu Windows wydanych 9 września 2025 r. i później (CVE-2025-55234) włączono obsługę audytu zgodności klienta SMB w zakresie podpisywania serwera SMB oraz funkcji EPA serwera SMB” – wyjaśnia firma Microsoft.
CVE-2024-21907 – VulnCheck: CVE-2024-21907: Nieprawidłowa obsługa warunków wyjątkowych w pliku Newtonsoft.Json
Firma Microsoft naprawiła wcześniej znaną lukę w zabezpieczeniach pliku Newtonsoft.Json, która jest częścią programu Microsoft SQL Server.
„CVE-2024-21907 rozwiązuje problem nieprawidłowej obsługi warunków wyjątkowych w pliku Newtonsoft.Json w wersjach starszych niż 13.0.1” – wyjaśnia firma Microsoft.
„Spreparowane dane przekazywane do metody JsonConvert.DeserializeObject mogą wywołać wyjątek StackOverflow skutkujący odmową usługi. W zależności od sposobu korzystania z biblioteki, nieuwierzytelniony i zdalny atakujący może spowodować odmowę usługi”.
„Udokumentowane aktualizacje SQL Server zawierają aktualizacje w Newtonsoft.Json, które usuwają tę lukę”.
Tag | CVE ID | CVE opis | Krytyczność |
Azure – Networking | CVE-2025-54914 | Azure Networking Elevation of Privilege Vulnerability | Krytyczna |
Azure Arc | CVE-2025-55316 | Azure Arc Elevation of Privilege Vulnerability | Ważna |
Azure Bot Service | CVE-2025-55244 | Azure Bot Service Elevation of Privilege Vulnerability | Krytyczna |
Azure Entra | CVE-2025-55241 | Azure Entra Elevation of Privilege Vulnerability | Krytyczna |
Azure Windows Virtual Machine Agent | CVE-2025-49692 | Azure Connected Machine Agent Elevation of Privilege Vulnerability | Ważna |
Capability Access Management Service (camsvc) | CVE-2025-54108 | Capability Access Management Service (camsvc) Elevation of Privilege Vulnerability | Ważna |
Dynamics 365 FastTrack Implementation Assets | CVE-2025-55238 | Dynamics 365 FastTrack Implementation Assets Information Disclosure Vulnerability | Krytyczna |
Graphics Kernel | CVE-2025-55236 | Graphics Kernel Remote Code Execution Vulnerability | Krytyczna |
Graphics Kernel | CVE-2025-55223 | DirectX Graphics Kernel Elevation of Privilege Vulnerability | Ważna |
Graphics Kernel | CVE-2025-55226 | Graphics Kernel Remote Code Execution Vulnerability | Krytyczna |
Microsoft AutoUpdate (MAU) | CVE-2025-55317 | Microsoft AutoUpdate (MAU) Elevation of Privilege Vulnerability | Ważna |
Microsoft Brokering File System | CVE-2025-54105 | Microsoft Brokering File System Elevation of Privilege Vulnerability | Ważna |
Microsoft Edge (Chromium-based) | CVE-2025-9866 | Chromium: CVE-2025-9866 Inappropriate implementation in Extensions | Nieokreślona |
Microsoft Edge (Chromium-based) | CVE-2025-9867 | Chromium: CVE-2025-9867 Inappropriate implementation in Downloads | Nieokreślona |
Microsoft Edge (Chromium-based) | CVE-2025-53791 | Microsoft Edge (Chromium-based) Security Feature Bypass Vulnerability | Umiarkowana |
Microsoft Edge (Chromium-based) | CVE-2025-9864 | Chromium: CVE-2025-9864 Use after free in V8 | Nieokreślona |
Microsoft Edge (Chromium-based) | CVE-2025-9865 | Chromium: CVE-2025-9865 Inappropriate implementation in Toolbar | Nieokreślona |
Microsoft Graphics Component | CVE-2025-53807 | Windows Graphics Component Elevation of Privilege Vulnerability | Ważna |
Microsoft Graphics Component | CVE-2025-53800 | Windows Graphics Component Elevation of Privilege Vulnerability | Krytyczna |
Microsoft High Performance Compute Pack (HPC) | CVE-2025-55232 | Microsoft High Performance Compute (HPC) Pack Remote Code Execution Vulnerability | Ważna |
Microsoft Office | CVE-2025-54910 | Microsoft Office Remote Code Execution Vulnerability | Krytyczna |
Microsoft Office | CVE-2025-55243 | Microsoft OfficePlus Spoofing Vulnerability | Ważna |
Microsoft Office | CVE-2025-54906 | Microsoft Office Remote Code Execution Vulnerability | Ważna |
Microsoft Office Excel | CVE-2025-54902 | Microsoft Excel Remote Code Execution Vulnerability | Ważna |
Microsoft Office Excel | CVE-2025-54899 | Microsoft Excel Remote Code Execution Vulnerability | Ważna |
Microsoft Office Excel | CVE-2025-54904 | Microsoft Excel Remote Code Execution Vulnerability | Ważna |
Microsoft Office Excel | CVE-2025-54903 | Microsoft Excel Remote Code Execution Vulnerability | Ważna |
Microsoft Office Excel | CVE-2025-54898 | Microsoft Excel Remote Code Execution Vulnerability | Ważna |
Microsoft Office Excel | CVE-2025-54896 | Microsoft Excel Remote Code Execution Vulnerability | Ważna |
Microsoft Office Excel | CVE-2025-54900 | Microsoft Excel Remote Code Execution Vulnerability | Ważna |
Microsoft Office Excel | CVE-2025-54901 | Microsoft Excel Information Disclosure Vulnerability | Ważna |
Microsoft Office PowerPoint | CVE-2025-54908 | Microsoft PowerPoint Remote Code Execution Vulnerability | Ważna |
Microsoft Office SharePoint | CVE-2025-54897 | Microsoft SharePoint Remote Code Execution Vulnerability | Ważna |
Microsoft Office Visio | CVE-2025-54907 | Microsoft Office Visio Remote Code Execution Vulnerability | Ważna |
Microsoft Office Word | CVE-2025-54905 | Microsoft Word Information Disclosure Vulnerability | Ważna |
Microsoft Virtual Hard Drive | CVE-2025-54112 | Microsoft Virtual Hard Disk Elevation of Privilege Vulnerability | Ważna |
Role: Windows Hyper-V | CVE-2025-54092 | Windows Hyper-V Elevation of Privilege Vulnerability | Ważna |
Role: Windows Hyper-V | CVE-2025-54091 | Windows Hyper-V Elevation of Privilege Vulnerability | Ważna |
Role: Windows Hyper-V | CVE-2025-54115 | Windows Hyper-V Elevation of Privilege Vulnerability | Ważna |
Role: Windows Hyper-V | CVE-2025-54098 | Windows Hyper-V Elevation of Privilege Vulnerability | Ważna |
SQL Server | CVE-2025-47997 | Microsoft SQL Server Information Disclosure Vulnerability | Ważna |
SQL Server | CVE-2025-55227 | Microsoft SQL Server Elevation of Privilege Vulnerability | Ważna |
SQL Server | CVE-2024-21907 | VulnCheck: CVE-2024-21907 Improper Handling of Exceptional Conditions in Newtonsoft.Json | Nieokreślona |
Windows Ancillary Function Driver for WinSock | CVE-2025-54099 | Windows Ancillary Function Driver for WinSock Elevation of Privilege Vulnerability | Ważna |
Windows BitLocker | CVE-2025-54911 | Windows BitLocker Elevation of Privilege Vulnerability | Ważna |
Windows BitLocker | CVE-2025-54912 | Windows BitLocker Elevation of Privilege Vulnerability | Ważna |
Windows Bluetooth Service | CVE-2025-53802 | Windows Bluetooth Service Elevation of Privilege Vulnerability | Ważna |
Windows Connected Devices Platform Service | CVE-2025-54102 | Windows Connected Devices Platform Service Elevation of Privilege Vulnerability | Ważna |
Windows Connected Devices Platform Service | CVE-2025-54114 | Windows Connected Devices Platform Service (Cdpsvc) Denial of Service Vulnerability | Ważna |
Windows Defender Firewall Service | CVE-2025-53810 | Windows Defender Firewall Service Elevation of Privilege Vulnerability | Ważna |
Windows Defender Firewall Service | CVE-2025-53808 | Windows Defender Firewall Service Elevation of Privilege Vulnerability | Ważna |
Windows Defender Firewall Service | CVE-2025-54094 | Windows Defender Firewall Service Elevation of Privilege Vulnerability | Ważna |
Windows Defender Firewall Service | CVE-2025-54915 | Windows Defender Firewall Service Elevation of Privilege Vulnerability | Ważna |
Windows Defender Firewall Service | CVE-2025-54109 | Windows Defender Firewall Service Elevation of Privilege Vulnerability | Ważna |
Windows Defender Firewall Service | CVE-2025-54104 | Windows Defender Firewall Service Elevation of Privilege Vulnerability | Ważna |
Windows DWM | CVE-2025-53801 | Microsoft DWM Core Library Elevation of Privilege Vulnerability | Ważna |
Windows Imaging Component | CVE-2025-53799 | Windows Imaging Component Information Disclosure Vulnerability | Krytyczna |
Windows Internet Information Services | CVE-2025-53805 | HTTP.sys Denial of Service Vulnerability | Ważna |
Windows Kernel | CVE-2025-53803 | Windows Kernel Memory Information Disclosure Vulnerability | Ważna |
Windows Kernel | CVE-2025-53804 | Windows Kernel-Mode Driver Information Disclosure Vulnerability | Ważna |
Windows Kernel | CVE-2025-54110 | Windows Kernel Elevation of Privilege Vulnerability | Ważna |
Windows Local Security Authority Subsystem Service (LSASS) | CVE-2025-54894 | Local Security Authority Subsystem Service Elevation of Privilege Vulnerability | Ważna |
Windows Local Security Authority Subsystem Service (LSASS) | CVE-2025-53809 | Local Security Authority Subsystem Service (LSASS) Denial of Service Vulnerability | Ważna |
Windows Management Services | CVE-2025-54103 | Windows Management Service Elevation of Privilege Vulnerability | Ważna |
Windows MapUrlToZone | CVE-2025-54107 | MapUrlToZone Security Feature Bypass Vulnerability | Ważna |
Windows MapUrlToZone | CVE-2025-54917 | MapUrlToZone Security Feature Bypass Vulnerability | Ważna |
Windows MultiPoint Services | CVE-2025-54116 | Windows MultiPoint Services Elevation of Privilege Vulnerability | Ważna |
Windows NTFS | CVE-2025-54916 | Windows NTFS Remote Code Execution Vulnerability | Ważna |
Windows NTLM | CVE-2025-54918 | Windows NTLM Elevation of Privilege Vulnerability | Krytyczna |
Windows PowerShell | CVE-2025-49734 | PowerShell Direct Elevation of Privilege Vulnerability | Ważna |
Windows Routing and Remote Access Service (RRAS) | CVE-2025-54095 | Windows Routing and Remote Access Service (RRAS) Information Disclosure Vulnerability | Ważna |
Windows Routing and Remote Access Service (RRAS) | CVE-2025-54096 | Windows Routing and Remote Access Service (RRAS) Information Disclosure Vulnerability | Ważna |
Windows Routing and Remote Access Service (RRAS) | CVE-2025-53797 | Windows Routing and Remote Access Service (RRAS) Information Disclosure Vulnerability | Ważna |
Windows Routing and Remote Access Service (RRAS) | CVE-2025-53796 | Windows Routing and Remote Access Service (RRAS) Information Disclosure Vulnerability | Ważna |
Windows Routing and Remote Access Service (RRAS) | CVE-2025-54106 | Windows Routing and Remote Access Service (RRAS) Remote Code Execution Vulnerability | Ważna |
Windows Routing and Remote Access Service (RRAS) | CVE-2025-54097 | Windows Routing and Remote Access Service (RRAS) Information Disclosure Vulnerability | Ważna |
Windows Routing and Remote Access Service (RRAS) | CVE-2025-53798 | Windows Routing and Remote Access Service (RRAS) Information Disclosure Vulnerability | Ważna |
Windows Routing and Remote Access Service (RRAS) | CVE-2025-54113 | Windows Routing and Remote Access Service (RRAS) Remote Code Execution Vulnerability | Ważna |
Windows Routing and Remote Access Service (RRAS) | CVE-2025-55225 | Windows Routing and Remote Access Service (RRAS) Information Disclosure Vulnerability | Ważna |
Windows Routing and Remote Access Service (RRAS) | CVE-2025-53806 | Windows Routing and Remote Access Service (RRAS) Information Disclosure Vulnerability | Ważna |
Windows SMB | CVE-2025-55234 | Windows SMB Elevation of Privilege Vulnerability | Ważna |
Windows SMBv3 Client | CVE-2025-54101 | Windows SMB Client Remote Code Execution Vulnerability | Ważna |
Windows SPNEGO Extended Negotiation | CVE-2025-54895 | SPNEGO Extended Negotiation (NEGOEX) Security Mechanism Elevation of Privilege Vulnerability | Ważna |
Windows TCP/IP | CVE-2025-54093 | Windows TCP/IP Driver Elevation of Privilege Vulnerability | Ważna |
Windows UI XAML Maps MapControlSettings | CVE-2025-54913 | Windows UI XAML Maps MapControlSettings Elevation of Privilege Vulnerability | Ważna |
Windows UI XAML Phone DatePickerFlyout | CVE-2025-54111 | Windows UI XAML Phone DatePickerFlyout Elevation of Privilege Vulnerability | Ważna |
Windows Win32K – GRFX | CVE-2025-55224 | Windows Hyper-V Remote Code Execution Vulnerability | Krytyczna |
Windows Win32K – GRFX | CVE-2025-55228 | Windows Graphics Component Remote Code Execution Vulnerability | Krytyczna |
Windows Win32K – GRFX | CVE-2025-54919 | Windows Graphics Component Remote Code Execution Vulnerability | Ważna |
Xbox | CVE-2025-55242 | Xbox Certification Bug Copilot Djando Information Disclosure Vulnerability | Krytyczna |
XBox Gaming Services | CVE-2025-55245 | Xbox Gaming Services Elevation of Privilege Vulnerability | Ważna |