Без прав администратора: простая команда в Windows позволяет заблокировать все обновления

Без прав администратора: простая команда в Windows позволяет заблокировать все обновления

Исследователи по безопасности обнаружили нестандартный способ отключения обновлений Windows, при котором пользователь без административных прав может лишить систему всех будущих патчей. Метод базируется на неожиданной уязвимости, связанной с использованием символических ссылок в системной директории.

Проблема возникла после попытки Microsoft устранить уязвимость CVE-2025-21204, которая затрагивала каталог c:\inetpub. В рамках защиты компания начала принудительно создавать эту папку на всех системах. Но именно эта мера открыла новую лазейку — как выяснилось, каталог можно переназначить на любой другой файл или объект в системе.

Сценарий атаки элементарен: с помощью команды mklink /j пользователь создаёт junction-ссылку, переадресующую inetpub на, скажем, notepad.exe. В дальнейшем служба обновлений, обращаясь к inetpub, сталкивается с некорректной структурой — и отказывается устанавливать апдейты, считая систему непригодной для обновления.

Особенность бага в том, что:

  • команда может быть выполнена из обычной командной строки (без UAC),
  • сбой влияет не только на одно обновление, а на всю цепочку будущих установок,
  • система часто не сообщает об ошибке напрямую — обновление может выглядеть как успешное, но никаких изменений не произойдет.

Это превращает уязвимость в тихий способ саботажа, особенно опасный в корпоративной среде. Подмена inetpub легко фиксируется журналами безопасности, но без специальных мер контроля может остаться незамеченной неделями.

На данный момент Microsoft не выпустила официального патча. Специалисты рекомендуют:

  • ограничить права на редактирование структуры C:\,
  • настроить мониторинг изменений системных директорий,
  • вручную проверять назначение inetpub на рабочих станциях.

Пока проблема не закрыта, встроенный в Windows механизм обновлений может быть отключён любым пользователем одной строкой текста — без вредоносного кода, скачивания вирусов или прав администратора.

похожие материалы

Стрелочка
Стрелочка
Роскомнадзор выявил нарушения у 33 операторов связи при установке средств фильтрации трафика
Роскомнадзор выявил нарушения у 33 операторов связи при установке средств фильтрации трафика

Роскомнадзор в ходе плановых проверок обнаружил у 33 российских операторов связи нарушения правил установки и эксплуатации технических средств противодействия угрозам (ТСПУ), которые используются для фильтрации интернет-трафика, блокировки запрещённого контента и защиты инфраструктуры.

Найдена критическая уязвимость в библиотеке zlib, приводящая к DoS и возможному исполнению кода
Найдена критическая уязвимость в библиотеке zlib, приводящая к DoS и возможному исполнению кода

В широко используемой библиотеке сжатия данных zlib обнаружена серьёзная уязвимость переполнения глобального буфера, которая может привести к сбою программ (DoS) и в определённых условиях - к удалённому выполнению произвольного кода.

ИИ учится мыслить без данных
ИИ учится мыслить без данных

Исследователи представили новый подход в области искусственного интеллекта под названием Absolute Zero Reasoner (AZR) - систему, способную самостоятельно развивать навыки рассуждения без использования внешних обучающих данных.

X вскоре опубликует исходный код нового алгоритма рекомендаций
X вскоре опубликует исходный код нового алгоритма рекомендаций

Илон Маск объявил, что социальная сеть X* в течение семи дней откроет для публики исходный код своего нового алгоритма, который отвечает за рекомендации как органических, так и рекламных постов пользователям платформы.

Рост цен на электронику в 2026 году: чего ждать покупателям и рынку
Рост цен на электронику в 2026 году: чего ждать покупателям и рынку

Аналитики и участники рынка прогнозируют заметный рост цен на потребительскую электронику в 2026 году на фоне внедрения технологий искусственного интеллекта, дефицита оперативной памяти и увеличения налогов для производителей и импортеров.