Microsoft heeft een patch uitgebracht voor een lek in Windows dat Google vorige week publiceerde. Kwaadwillenden konden via dat lek een privelege escalation verkrijgen. De kwetsbaarheid wordt actief misbruikt via spearphishing-aanvallen.
Het beveiligingsbulletin van de patch heeft aanduiding MS16-135 en de update dicht een kwetsbaarheid in nagenoeg alle ondersteunde versies van Windows, vanaf Vista. Alleen gebruikers van Windows 10 Anniversary Update in combinatie met een browser die is bijgewerkt naar de laatste versie zijn niet kwetsbaar.
In zijn securitybulletin stelt Microsoft dat de update meerdere kwetsbaarheden voor het verhogen van rechten aanpakt. De privilege escalation was mogelijk vanwege fouten in de manier waarop de kernel geheugenadressen aansprak. Een aanvaller kon de address space layout randomization met een exploit omzeilen. Om dit uit te buiten, zou de aanvaller een ingelogde gebruiker moeten verleiden om een speciaal vervaardigde applicatie te installeren.
Google onthulde de kwetsbaarheid vorige week, samen met een andere component die gebruikt zou kunnen worden bij een aanval en die te maken heeft met een kwetsbaarheid in Adobe's Flash. Microsoft had kritiek op Google vanwege de korte periode tussen ontdekken en publiceren: Microsoft kreeg tien dagen om een patch uit te brengen. Volgens Microsoft werd de zero-day actief misbruikt, zij het op kleine schaal, door een Russische groep die ook verantwoordelijk was voor politiek getinte aanvallen in de VS.