Nová zranitelnost ve Windows umožňuje útočníkovi získat systémová oprávnění i na plně aktualizovaném počítači. Jde o zero-day chybu, pro kterou v době zveřejnění nebyla dostupná oprava.
Podrobnosti zveřejnil hacker známý dlouhodobou kritikou Microsoftu. Učinil tak ve středu, den po pravidelném úterním vydání bezpečnostních aktualizací Microsoftu. V této sadě oprava nebyla, takže instalace dostupných aktualizací zranitelnost neodstraní. Systémová oprávnění představují nejvyšší úroveň přístupu ve Windows. Útočník s nimi může měnit nastavení operačního systému, pracovat s chráněnými daty nebo zasahovat do dalších účtů.
Samotná možnost zvýšit oprávnění neukazuje, zda lze počítač napadnout přímo přes internet. Pro posouzení rizika je nutné vědět, jaký přístup musí útočník získat předem a zda útok vyžaduje spuštění souboru nebo jinou součinnost uživatele. Dosud zveřejněné informace neuvádějí konkrétní zasažené verze Windows, identifikátor CVE ani potvrzené případy zneužití ve firmách. Není znám ani termín vydání opravy nebo dočasného řešení od Microsoftu.
Zpráva sama o sobě není pro malou firmu důvodem k opuštění Windows ani k neověřeným zásahům do počítačů. Zároveň nelze předpokládat, že poslední aktualizace tuto chybu odstranily. O případném omezení provozu nebo změně nastavení půjde rozhodnout až podle zasažených verzí, podmínek útoku a stanoviska Microsoftu. Do té doby má smysl sledovat další informace a dál ověřovat, zda se bezpečnostní aktualizace na firemních počítačích instalují bez zbytečného odkladu.