Microsoft ha lanzado su actualización mensual de Patch Tuesday para marzo de 2025, con el objetivo de resolver 57 problemas en Windows, Office, Azure y otros sistemas de Microsoft. Siete de estas correcciones están dirigidas a vulnerabilidades de día cero, de las cuales seis han sido explotadas activamente.
Según Bleeping Computer, la actualización de este mes soluciona 23 fallos de elevación de privilegios, tres fallos de omisión de características de seguridad, 23 fallos de ejecución de código remoto, cuatro fallos de divulgación de información, un fallo de denegación de servicio y tres fallos de suplantación. Además, este mes Microsoft lanzó parches para varias vulnerabilidades en Mariner y Microsoft Edge.
Correcciones de Patch Tuesday para marzo
Siete de los problemas corregidos eran vulnerabilidades de día cero, que permiten a los actores maliciosos explotar los sistemas antes de que los desarrolladores lancen un parche oficial. En este caso, seis de las siete vulnerabilidades de día cero fueron explotadas activamente, mientras que una fue expuesta públicamente, lo que indica que es solo cuestión de tiempo antes de que también se explote esta séptima vulnerabilidad.
Dos de los seis exploits activos (CVE-2025-24985 y CVE-2025-24993) son vulnerabilidades de ejecución de código remoto, a través de las cuales los atacantes engañan a los usuarios para montar un archivo VHD malicioso y ejecutar código de forma remota. Uno afecta al controlador del sistema de archivos Fast FAT de Windows, mientras que el otro es un fallo en NTFS de Windows.
Dos de los exploits activos son vulnerabilidades de divulgación de información, ambas en NTFS de Windows. CVE-2025-24984 permite a los actores maliciosos con acceso físico a un dispositivo leer la memoria y robar datos cuando se inserta una unidad USB maliciosa, mientras que CVE-2025-24991 se explota cuando un usuario monta un archivo VHD malicioso.
Finalmente, está CVE-2025-24983, una vulnerabilidad en el Subsistema del Kernel Win32 de Windows que permite a los atacantes locales obtener privilegios del sistema en un dispositivo, y CVE-2025-26633, una vulnerabilidad de omisión de características de seguridad en la Consola de Administración de Microsoft.
¿Qué opinas hasta ahora?
