■ Descripción
El 10 de enero del presente año, Microsoft ha lanzado su nueva ronda de actualizaciones para su producto estrella, Windows, corrigiendo en esta misma 98 vulnerabilidades, las cuales 10 han sido clasificadas como Altas y Críticas. Como también la corrección de una vulnerabilidad clasificada como ZERO-DAY.
El número de vulnerabilidades en cada categoría se enumeran de la siguiente forma:
- 🔥 39 Vulnerabilidades de elevación de privilegios.
- 🔥 4 Vulnerabilidades de omisión de características de seguridad.
- 🔥 33 vulnerabilidades de ejecución remota de código.
- 🔥 10 vulnerabilidades de divulgación de información.
- 🔥 10 vulnerabilidades de denegación de servicio.
- 🔥 2 Vulnerabilidades de suplantación de identidad.
■ Zero-Day
- CVE-2023-21674: Vulnerabilidad de elevación de privilegios en la llamada del procedimiento local avanzado (ALPC) de Windows, descubierta por Jan Vojtěšek, Milánek y Przemek Gmerek, de la empresa de productos de seguridad, Avast. Su puntuación CVSS 3.1 es de 8.8 de 10.
Según los comentarios realizados por Microsoft, esta vulnerabilidad permitiría el escape del Sandbox y podría llegar a conducir al poder de realizar una elevación de privilegios dentro del sistema. Hasta el momento de realizar esta publicación, se desconoce si dicha vulnerabilidad estuviese siendo utilizada por algún actor de amenazas.
■ Puntuación CVSS – [Altas y Críticas]
- CVE-2023-21561 – Puntuación CVSS 3.1: 8.8/10.0
- CVE-2023-21535 – Puntuación CVSS 3.1: 8.1/10.0
- CVE-2023-21548 – Puntuación CVSS 3.1: 8.1/10.0
- CVE-2023-21679 – Puntuación CVSS 3.1: 8.1/10.0
- CVE-2023-21546 – Puntuación CVSS 3.1: 8.1/10.0
- CVE-2023-21543 – Puntuación CVSS 3.1: 8.1/10.0
- CVE-2023-21555 – Puntuación CVSS 3.1: 8.1/10.0
- CVE-2023-21556 – Puntuación CVSS 3.1: 8.1/10.0
- CVE-2023-21730 – Puntuación CVSS 3.1: 7.8/10.0
- CVE-2023-21551 – Puntuación CVSS 3.1: 7.8/10.0
■ Mitigación
La solución principal es actualizar los sistemas vía Windows Update.

Alerta Temprana de Riesgos Cibernéticos
Gestión de la Superficie de Ataque
Cyber Threat Intelligence