Microsoft heeft tijdens zijn maandelijkse patchronde een kritiek lek verholpen in de print spooler-dienst van Windows, dat het op afstand uitvoeren van code mogelijk maakt. Daarnaast heeft het bedrijf kwetsbaarheden opgelost in Office, Internet Explorer en Edge.
Het lek in de print spooler, bekend als cve-2016-3238, kon ervoor zorgen dat een aanvaller bijvoorbeeld kwaadaardige printerdrivers kan aanbieden op het moment dat gebruikers verbinding maken met een printer, door de originele driver te vervangen. De kwaadaardige driver kan vervolgens code op systeemniveau uitvoeren. De ontdekker van de kwetsbaarheid stelt dat deze het voor aanvallers mogelijk maakt om naar verschillende hosts in een netwerk uit te breiden, omdat deze eenvoudig te herhalen is. Daarom zou het lek zeer geschikt zijn om een gerichte aanval uit te voeren die moeilijk te detecteren is.
De aanvaller kan een printer overnemen door gebruik te maken van een van de vele kwetsbaarheden die in deze apparaten aanwezig zijn, of door bijvoorbeeld in te loggen met standaardgegevens, zo legt het beveiligingsbedrijf Vectra uit. De aanval is ook mogelijk zonder dat de aanvaller zich al in het netwerk bevindt, bijvoorbeeld doordat hij een kwaadaardige webpagina opzet die de driver via het Internet Printing-protocol aflevert.
Ook pakte Microsoft kritieke lekken in Office en Flash aan. De lekken in de browsers maakten het in het ergste geval mogelijk om op afstand code uit te voeren, als de gebruiker een kwaadaardige website bezocht. Hetzelfde gold voor het lek in Office, dat gebruikers blootstelde aan aanvallen via Office-bestanden. De zwakke plek in Secure boot heeft niet het niveau van een kritieke kwetsbaarheid, maar wordt door Microsoft als 'belangrijk' aangemerkt. Het stelde een aanvaller in staat om Secure Boot te omzeilen door een affected policy te installeren. Daarvoor was wel fysieke toegang of beschikking over beheerdersrechten vereist.
In de patchronde heeft Microsoft bovendien een update voor MSRT uitgebracht, waarmee detectie voor de veelvoorkomende Cerber-ransomware is toegevoegd. De malware was in de afgelopen dertig dagen verantwoordelijk voor een kwart van alle infecties door ransomware op Windows-machines.