Een zero day-beveiligingsprobleem in Windows XP, dat in het wild wordt misbruikt, wordt dit jaar niet meer gepatcht. Het lek maakt het mogelijk voor een aanvaller om meer rechten te krijgen. Een ander zero day-probleem in nieuwere versies is wel gedicht.
De zogenoemde zero day in Windows XP en Server 2003 wordt volgende week niet meegenomen in de maandelijkse patchronde van Microsoft en wordt waarschijnlijk pas volgend jaar gepatcht, zo schrijft Threatpost. Microsoft zou tegenover die site hebben bevestigd dat het lek nog niet wordt gedicht.
Het beveiligingsprobleem maakt het mogelijk voor een aanvaller om beheerdersrechten op een systeem te krijgen. Daarvoor moet hij wel al toegang hebben; het beveiligingsprobleem, dat zich in een driver bevindt, maakt het niet mogelijk om van buitenaf toegang te krijgen. In combinatie met een ander beveiligingsprobleem is het echter een ernstig lek. Volgens beveiligingsbedrijf FireEye wordt het nu al in het wild misbruikt, samen met een lek in Adobe Reader dat aanvallers van buitenaf toegang geeft. Dat lek is al gedicht; dus wie zijn Adobe Reader-installatie heeft bijgewerkt, is voor die specifieke aanval niet meer kwetsbaar.
Een ander zero day-beveiligingsprobleem in Windows Vista, Server 2008, Office 2003 en Office 2010, waarbij via een tiff-afbeelding toegang tot een systeem kan worden gekregen, wordt volgende week wel gedicht. Dat lek zou vooral zijn gebruikt in aanvallen op gebruikers in het Midden-Oosten en Azië.