Den här månaden erbjöd Microsoft en relativt lätt patchtisdag och rullade ut 44 patchar för sina Windows-, Office- och utvecklingsplattformar.
Fokus för augusti är helt och hållet på Windows utskriftsuppdateringar (CVE-2021-34481 och CVE-2021-36936) på grund av aktivt utnyttjande och offentliga avslöjande. Tyvärr kombineras dessa kritiska och brådskande Windows-korrigeringar med en serie svåra att testa uppdateringar av Windows-nätverksstacken, NTFS-filsystemet och GDI-komponenterna (core graphics system). Vi rekommenderar att du brådskande patchar Windows-system och sedan testar och distribuerar Office-, webbläsar- och utvecklingskorrigeringar enligt ett standardutgivningsschema.
Den här månaden har vi inkluderat några viktiga testscenarier för Windows, Office och .NET. för att stödja ett mer fokuserat testsystem för dessa utgåvor.
Även om vi i allmänhet inte behöver oroa oss för Azure när vi överväger effekterna av företagsuppdateringen, åtgärdade Microsoft denna månad en sårbarhet för Azure AD Connect (CVE-2021-36949). Utöver den här uppdateringen släppte Microsoft detaljerade tekniska steg som borde stärka ditt system ännu mer.
Du kan hitta mer information om riskerna med att distribuera dessa Patch Tuesday-versioner i denna infografik.
Nyckeltestscenarier
Det har inte rapporterats några högriskförändringar till Windows-plattformen denna månad. Det finns dock en rapporterad funktionsändring och en ytterligare funktion:
- Testa dina skrivare för att eventuellt stoppa alla nödvändiga utskriftsspooltjänster.
- Testa att starta och göra ändringar i Remote Desktop-sessioner.
- Försök att använda Bluetooth för att överföra filer och ansluta Bluetooth-ingångsenheter.
- Testa med JavaScript-kod i IE-läge in och ut ur loopar i Microsoft Edge.
- Prova att ansluta och koppla bort plug and play-enheter som dockningsstationer och USB-ingångsenheter.
Microsoft .NET
- Testa in ASP.NET Kärna med ASP.NET Core WebSockets Echo Server. Du kan läsa mer om WebSockets Server på denna Microsoft-artikel.
- Testa dina program och kod som upprätthåller säkerhet/administration inom .NET-grunden.
Microsoft Office
Månadens säkerhetskorrigeringar relaterar till hur Office-kod (Word) hanterar 3D-objekt. Microsoft har erbjudit några korta testrekommendationer för Word, inklusive:
- Prova att infoga 3D-modeller av olika format i Word, PowerPoint och Excel.
- Prova 3D-animationer (ändra storlek och rotationer)
Kända problem
Varje månad inkluderar Microsoft en lista över kända problem relaterade till operativsystemet och plattformarna som ingår i denna uppdateringscykel. Här är några viktiga frågor som relaterar till de senaste versionerna, inklusive:
- När du har installerat den här uppdateringen (augusti), API:et för krypterade filsystem (EFS). OpenEncryptedFileRaw (A/W), som ofta används i programvara för säkerhetskopiering, fungerar inte när du säkerhetskopierar till eller från en enhet som kör Windows Server 2008 SP2.
- ESU-uppdateringar för Windows 7 och Server 2008 kan fortfarande orsaka problem om du inte har aktiverat din ESU MAK-nyckel. Du kan få mer information om hur du aktiverar din MAK-nyckel här.
- Microsoft har löst ett av de problem som rapporterades i juli relaterat till Windows Server 2012 (KB5004294) där tredjepartsapplikationer inte längre körs som förväntat.
Ett problem att vara medveten om med företagsimplementeringar som använder “guldbilder” för stationära distributioner är att den senaste uppdateringen (juli) kan ta bort Microsoft Edge Legacy-webbläsaren och inte ersätta den med den nya Microsoft Edge. Detta är ett särskilt problem med alla Microsoft Servicing Stack-uppdateringar från 29 mars 2021 eller senare. För att undvika detta problem rekommenderar Microsoft: “Se till att först checka in SSU:n som släpptes den 29 mars 2021 eller senare i den anpassade offlinemedia eller ISO-bilden innan du checkar in LCU.” Läs mer om det här.
Viktiga ändringar
I skrivande stund fanns det fyra huvuduppdateringar till tidigare släppta uppdateringar:
- CVE-2021-34481 — Windows Printer Spooler Fjärrkodexekveringssårbarhet. Detta är en stor uppdatering av de berörda operativsystemen och en eskalering av allvaret i detta säkerhetsproblem. Denna uppdatering kommer att kräva ytterligare testning innan implementering.
- CVE-2021-36934 — Säkerhet för utökad behörighet i Windows. Detta är en återfallsförbrytare, nu på sin femte uppdatering. Det finns mycket att ta hand om här; du kan veta mer på KB5005357.
- CVE-2020-0765 — Remote Desktop Connection Manager Information Disclosure. Detta är en informationsuppdatering för att tillkännage lanseringen av Remote Desktop Connection Manager 2.82. Inga ytterligare åtgärder krävs.
Och jag la till igår:
- CVE-2021-26423 | .NET Core och Visual Studio denial of service sårbarhet. Denna uppdaterade version är viktig eftersom den åtgärdar en sårbarhet i PowerShell som beror på .NET Core. Detta innebär att din utvecklings-/skriptplattform kommer att kräva viss uppmärksamhet. Burk läs mer på GITHub här.
Begränsningar och alternativa lösningar
För närvarande verkar det inte som om Microsoft har släppt några begränsningar eller lösningar för denna releasecykel i augusti.
Varje månad delar vi upp uppdateringscykeln i produktfamiljer (enligt definitionen av Microsoft) med följande grundläggande grupperingar:
- Webbläsare (Microsoft IE och Edge);
- Microsoft Windows (både skrivbord och server);
- Microsoft Office;
- Microsoft Exchange;
- Microsofts utvecklingsplattformar ( ASP.NET Core, .NET Core och Chakra Core);
- Adobe (pensionerad?…inte än!)
webbläsare
Förra veckan publicerade Microsoft sju uppdateringar till webbläsaren Microsoft Chromium Edge som främst handlade om “använda efter gratis“minnesproblem. Det verkar inte finnas några pressande problem att åtgärda med dessa sårbarheter och testprofilen förväntas vara minimal i de flesta fall. Du kan läsa mer om dessa versioner på Microsoft Edge säkerhetsuppdateringssida. Microsoft släppte inga uppdateringar för sin äldre skrivbordswebbläsare (IE11) den här månaden, så inga ytterligare åtgärder krävs för den här cykeln.
fönster
Även om deras antal är mycket litet, är patchcykeln i augusti ganska utmanande för Windows-plattformen. Vi ser sju viktiga uppdateringar av Windows-kärnan, kärngrafikmotorn, nätverksstacken och skriptkomponenter. Till denna kohort av patchar finns 20 uppdateringar som bedömts som viktiga av Microsoft som uppdaterar det lokala filsystemet, felloggningsmediacodec och själva Windows-uppdateringsprocessen. I sig själva är dessa uppdateringar värda att testas avsevärt innan de distribueras till företagssystem.
Fokus här ligger inte så mycket på uppgraderingsprocessen, utan snarare på det brådskande kravet att ta itu med problem relaterade till denna månads nolldagsutskrift. Om du måste fokusera på en sak den här månaden, utskrift och sårbarheter CVE-2021-34481 och CVE-2021-36936 borde hålla dig sysselsatt. Jag tror att en aspekt av denna månads brådskande och kritiska uppdateringar är att Microsoft i grunden har förändrat hur skrivare installeras och hanteras (till det bättre, tror vi).
Du kan ta reda på mer information nedan och i “Peka och skriv ut” blogginlägg och kunskapsbasartikel KB5005652vilka detaljer,
“Den här ändringen kan påverka Windows utskriftsklienter i scenarier där icke-förhöjda användare tidigare kunde lägga till eller uppdatera skrivare. Vi är dock övertygade om att säkerhetsrisken motiverar denna förändring.“
Min uppfattning är att dessa säkerhetsproblem (relaterade till utskrift) och de tillhörande förändringarna som behövs för att hantera dem kommer att fortsätta under en tid framöver. Jag misstänker att de nyligen nödvändiga administrativa privilegierna kommer att ha en skadlig effekt på programvara för skrivarhantering och inte bör underskattas. Det bästa scenariot här är att vi har ett stort antal skrivar- och programuppdateringar att testa och implementera på kort sikt. Jag tror att vi är mer benägna att se skrivarleverantörer behöva lösa ett antal kritiska buggar i sina administrativa verktyg. Lägg till dessa Windows-uppdateringar till ditt “Patch Now”-program.
Om du väljer att uppdatera dina Windows-system kvartalsvis (du är i en reglerad bransch), då Microsoft Services Stack-uppdateringar (SSU) kan vara ett problem för dig när du tillämpar augustiuppdateringarna. Alla SSU-uppdateringar i juli (och tidigare uppdateringar som släpptes i maj) måste installeras innan månadens uppdateringar tillämpas. Detta är ett “måste” för alla Windows 10 20H1/H2-system.
Microsoft Office
Det här är ännu en lätt månad för Microsoft Office-uppdateringar med endast tre uppdateringar (Office, Word och SharePoint) som alla har betygsatts som viktiga av Microsoft för augusti. Ännu viktigare, det finns inga Exchange-serveruppdateringar och de tre rapporterade Office-sårbarheterna inkluderar inte förhandsgranska attackvektorer. Om du får “c42q8”, “c42ra” eller “c42rh” felmeddelanden efter installation av SharePoint-uppdateringar, har Microsoft utfärdat en notera beskriver hur vissa SharePoint-arbetsflöden påverkas (dvs slutar fungera).
En av frågorna vi tar upp varje månad är hur Office-uppdateringar påverkar systemomstarter. Här är en kort sammanfattning av hur Office-uppdateringar kan påverka dina system:
- Uppdateringar för de flesta klientprodukter kan avinstalleras. Serveruppdateringar kan inte avinstalleras.
- För klientuppdateringar, om programmet används under uppdateringen, krävs en omstart för att slutföra installationen.
- Serveruppdateringar kräver alltid en omstart.
Lägg till dessa Microsoft Office-uppdateringar från augusti till ditt standardutgivningsschema.
Microsoft Exchange Server
Vi har ett mycket bra läge denna månad; Vi har inga Exchange Server-uppdateringar.
Microsofts utvecklingsplattformar
Liksom de andra plattformsgrupperna ger August Update Tuesday oss (endast) tre mindre uppdateringar (CVE-2021-26423, CVE-2021-34532och CVE-2021-34485, som alla är klassade som viktiga och gäller för ASP.NET- och .NET-miljöer. Lägg till dessa utvecklingsuppdateringar med relativt låg risk till ditt standardschema för plattformssläpp.
Adobe
Microsoft har inte släppt specifika Windows-uppdateringar för några Adobe-produkter denna månad. Jag tror fortfarande att vi kan dra tillbaka det här avsnittet eftersom Flash och Shockwave nu är (dåliga) minnen. Jag hoppas dock att vi med de aktuella utskriftsproblemen kommer att se ytterligare en uppdatering relaterad till Adobe Reader och PDF-konverterare/generatorer nästa månad. Övervaka den här ytan. Jag skulle också vilja tillägga att denna månads uppdatering, liksom tidigare uppdateringar, kommer att ta bort Flash från målmaskinen. Om du tar den här uppdateringen tas Adobe Flash bort från maskinen. För mer information, se Adobe Flash Player Slut på supportuppdatering.
