Previsão de terça-feira de fevereiro de 2022: Um começo difícil para 2022

0 0
Read Time:4 Minute, 4 Second

Janeiro de 2022 Patch Tuesday foi difícil para a Microsoft — e para nós. Na semana seguinte ao Patch Tuesday, a Microsoft foi forçada a retirar e, posteriormente, reemitir várias atualizações para o Windows Server 2012, 2019 e 2022, bem como windows 10 e 11.

Havia três grandes problemas que foram resolvidos nessas atualizações re-emitidas. O primeiro problema foi que alguns controladores de domínio do Windows Server 2019 e 2022 foram forçados a entrar em um loop de reinicialização; o segundo problema era que o Hyper-V não iniciaria no Windows Server 2012; e o terceiro problema envolveu conexões VPN L2TP quebradas nas estações de trabalho windows 10 e 11.

Foi uma semana frustrante para muitas equipes de TI, pois tiveram que trabalhar através de interrupções causadas pela versão inicial da atualização na terça-feira, e depois as versões corrigidas subsequentes. Embora todos nós queremos implementar as atualizações o mais rápido possível para ficar à frente da ameaça, este último mês nos lembrou do valor em um lançamento em fases, validando a estabilidade nos sistemas de teste antes da distribuição para a produção.

O bug Log4j ou Log4Shell continua a chamar a atenção nas notícias. Os fornecedores têm respondido rapidamente à vulnerabilidade generalizada e facilmente explorada com atualizações de produtos, por isso não deixe de fatorar essas atualizações de aplicativos em seu próximo ciclo de atualização. Uma nota rápida de aviso é que uma série de scanners de vulnerabilidade específicos do Log4j apareceram no mercado. Certifique-se de usar um de um fornecedor confiável porque versões maliciosas vêm e vão.

Mais vulnerabilidades no WordPress foram relatadas. Você pode se lembrar na última parte do ano passado, vulnerabilidades foram identificadas no plugin All in One SEO e alguns dos Modelos de Inicialização. Juntas, essas vulnerabilidades impactaram vários milhões de sites. Desta vez, a vulnerabilidade é relatada em um plug-in popular chamado Essential Addons for Elementor, que permite a execução remota de código. Uma correção está disponível e também deve ser considerada este mês se você usar o plugin.

E, finalmente, 23 CVEs foram reportados no firmware UEFI (Unified Extensible Firmware Interface) da InsydeH2O. Este firmware é usado por muitos grandes fabricantes de hardware, incluindo Dell, HP, Lenovo, Microsoft e outros. Como as vulnerabilidades do Log4Shell, elas não podem ser corrigidas diretamente, e os respectivos fornecedores de hardware devem atualizar, testar e distribuir o firmware corrigido como parte de seus pacotes. A atualização de firmware para as vulnerabilidades está disponível, mas levará muito tempo para todos os fornecedores responderem e para que as máquinas individuais sejam atualizadas. Esses CVEs particulares em firmware são assustadores porque os “privilégios excedem os do kernel do SO, de modo que quaisquer problemas de segurança neste espaço podem ter graves consequências para o sistema vulnerável”. Por favor, dê muita atenção a essas atualizações de firmware à medida que elas se tornam disponíveis.

Despite the issues mentioned at the start of this article, Microsoft did resolve 97 unique CVEs last Patch Tuesday, nine of which were rated as Critical. I sure hope they are going to spend a lot more time in testing prior to next week’s Patch Tuesday releases so we don’t have to relive that mess.

Previsão de terça-feira de fevereiro de 2022

  • Suspeito que veremos menos CVEs endereçados, mas esperamos os lançamentos usuais da Microsoft. No mês passado tivemos a primeira liberação de segurança do quadro .NET em mais de um ano, então não espero outra. Da mesma forma, uma versão do Exchange Server com três CVEs foi lançada no mês passado, então não prevejo outro na próxima semana.
  • O 3º ano de Atualizações de Segurança Estendidas (ESU) para Windows 7 e Server 2008/2008 R2 começa na próxima semana. Este é o último ano de suporte, então elimine gradualmente esses sistemas operacionais antigos.
  • A Adobe lançou uma atualização de segurança para a Acrobat e Reader na última terça-feira, abordando 26 CVEs com 16 avaliações críticas. Seus lançamentos mensais diminuíram, então não espero nada importante este mês.
  • Safari, macOS Catalina, Big Sur e Monterey e iOS receberam atualizações de segurança em 26 de janeiro. Nada está previsto para a próxima semana.
  • Chrome 98 Stable Channel Update do Google para Windows, macOS e Linux foi lançado na terça-feira. Abordou 27 vulnerabilidades e oito delas foram classificadas como Altas. Planeje pegar este em breve se você ainda não fez isso.
  • A Mozilla lançou as atualizações do Patch Tuesday de janeiro para Firefox, Firefox ESR e Thunderbird, então espere novas atualizações de segurança novamente na próxima semana.

Foi um pontapé inicial difícil para a nossa cadência patch terça-feira em janeiro. A Microsoft deve fornecer um conjunto de atualizações de maior qualidade este mês e as principais atualizações de terceiros já estão disponíveis, então vamos planejar um simples e rotineiro conjunto de patches na próxima semana.

FONTE: HELPNET SECURITY

POSTS RELACIONADOS