CVE-2025-55234
Уязвимость повышения привилегий в Windows SMB
- Опубликовано
- 9 сент. 2025 г.
- Обновлено
- 26 февр. 2026 г.
- Назначение CNA
- microsoft
- Наблюдены доказательства
- 8 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HСредний · следующие 30 дней
- Процентиль
- 97,4 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
В зависимости от конфигурации SMB Server может быть подвержен relay-атакам. Злоумышленник, успешно использующий эти уязвимости, может проводить relay-атаки и подвергать пользователей атакам с повышением привилегий. SMB Server уже поддерживает механизмы усиления защиты от relay-атак: подписывание SMB Server и расширенную защиту проверки подлинности SMB Server (EPA). Microsoft выпускает этот CVE, чтобы предоставить клиентам возможности аудита, которые помогут им оценить свою среду и выявить любые потенциальные проблемы несовместимости устройств или программного обеспечения перед развертыванием мер усиления защиты SMB Server, направленных на защиту от relay-атак. Если вы ещё не включили меры усиления защиты SMB Server, мы рекомендуем клиентам предпринять следующие действия для защиты от этих relay-атак: Оцените свою среду с помощью возможностей аудита, которые мы предоставляем в обновлениях безопасности за сентябрь 2025 года. См. «Поддержка событий аудита», чтобы развернуть усиление защиты SMB Server — подписывание SMB Server & SMB Server EPA. Примите соответствующие меры усиления защиты SMB Server.
Источники
1Эта уязвимость позволяет злоумышленникам выполнять атаки с пересылкой (relay attacks) на протокол SMB (Server Message Block). В случае успеха это может привести к повышению привилегий (EoP), что, по сути, позволяет неавторизованным пользователям получить доступ более высокого уровня к системе.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.