Недавно компания Microsoft создала в Windows пустую папку inetpub и попросила пользователей не удалять ее, так как она предотвращает эксплуатацию уязвимости.
Однако ИБ-специалисты пишут, что с помощью этой папки злоумышленники могут предотвратить установку обновлений.
После установки апрельских обновлений Windows многие пользователи
Хотя удаление папки не вызывало никаких проблем в работе Windows, представители Microsoft поспешили сообщить, что пустая папка была создана намеренно, и ее не следует удалять. При этом апрельские накопительные обновления не будут установлены, если создать C:\inetpub заранее, до их установки.
Тогда разработчики Microsoft обновили бюллетень безопасности, связанный с уязвимостью повышения привилегий в Windows Process Activation (
Успешная эксплуатация упомянутой уязвимости CVE-2025-21204 позволяет локальным злоумышленникам с низкими привилегиями повысить свои права, «выполнять или манипулировать операциями управления файлами на машине-жертве в контексте учетной записи NT AUTHORITY\SYSTEM». Судя по всему, Windows Update может следовать символическим ссылкам, и это позволяет локальным злоумышленникам получать доступ к файлам и папкам, а также изменить их.
В компании не объяснили, как именно пустая папка inetpub связана с защитой от CVE-2025-21204. Учитывая, что папка создается с доступом на уровне SYSTEM только для чтения, очевидно, она призвана защитить от некой формы эксплуатации этого бага повышения привилегий, но детали не были раскрыты публично.
Как теперь сообщил известный ИБ-эксперт
По словам эксперта, пользователи Windows, не имеющие привилегий администратора, могут создать точку соединения (junction) между C:\inetpub и файлом Windows, например C:\windows\system32\notepad.exe, с помощью следующей команды: mklink /j c:\inetpub c:\windows\system32\notepad.exe.
В Windows junction представляет собой особый тип папки, который перенаправляет доступ к другой папке на том же или другом диске, создавая впечатление, что содержимое присутствует в обоих местах. При этом, согласно
Бомонт объясняет, что в данном случае создание такой точки соединения мешает установке обновлений. По его словам, это происходит из-за того, что обновление ожидает папку, а не файл:
После создания такой точки соединения, попытка установки апрельского обновления безопасности завершится некорректно, приводя к ошибке 0x800F081F: CBS_E_SOURCE_MISSING, что означает, что пакет или файл не найдены.
Бомонт пишет, что уже сообщил об ошибке разработчикам Microsoft, но в компании присвоили проблеме статус «Medium» и закрыли тикет, заявив, что рассмотрят возможность ее исправления в будущем.
Однако ИБ-специалисты пишут, что с помощью этой папки злоумышленники могут предотвратить установку обновлений.

После установки апрельских обновлений Windows многие пользователи
Для просмотра ссылки необходимо нажать
Вход или Регистрация
появившуюся в системе пустую папку C:\inetpub. Обычно эта папка используется Microsoft Internet Information Services (IIS), однако после установки накопительных обновлений пользователи обнаруживали папку inetpub, даже если IIS при этом не устанавливался.Хотя удаление папки не вызывало никаких проблем в работе Windows, представители Microsoft поспешили сообщить, что пустая папка была создана намеренно, и ее не следует удалять. При этом апрельские накопительные обновления не будут установлены, если создать C:\inetpub заранее, до их установки.
Тогда разработчики Microsoft обновили бюллетень безопасности, связанный с уязвимостью повышения привилегий в Windows Process Activation (
Для просмотра ссылки необходимо нажать
Вход или Регистрация
), чтобы сообщить пользователям о пользе пустой папки inetpub.«Эту папку не следует удалять, независимо от того, активна ли служба Internet Information Services (IIS) на целевом устройстве. Она является частью изменений, повышающих уровень защиты, и не требует никаких действий со стороны ИТ-администраторов и конечных пользователей», — заявляли в компании.
Успешная эксплуатация упомянутой уязвимости CVE-2025-21204 позволяет локальным злоумышленникам с низкими привилегиями повысить свои права, «выполнять или манипулировать операциями управления файлами на машине-жертве в контексте учетной записи NT AUTHORITY\SYSTEM». Судя по всему, Windows Update может следовать символическим ссылкам, и это позволяет локальным злоумышленникам получать доступ к файлам и папкам, а также изменить их.
В компании не объяснили, как именно пустая папка inetpub связана с защитой от CVE-2025-21204. Учитывая, что папка создается с доступом на уровне SYSTEM только для чтения, очевидно, она призвана защитить от некой формы эксплуатации этого бага повышения привилегий, но детали не были раскрыты публично.
Как теперь сообщил известный ИБ-эксперт
Для просмотра ссылки необходимо нажать
Вход или Регистрация
(Kevin Beaumont), этой папкой можно злоупотреблять, чтобы предотвратить установку последующих обновлений Windows.«Я обнаружил, что это исправление создает уязвимость отказа в обслуживании в сервисном стеке Windows, что позволяет пользователям, не являющимся администраторами, приостановить все будущие обновления безопасности Windows», — пишет Бомонт.
По словам эксперта, пользователи Windows, не имеющие привилегий администратора, могут создать точку соединения (junction) между C:\inetpub и файлом Windows, например C:\windows\system32\notepad.exe, с помощью следующей команды: mklink /j c:\inetpub c:\windows\system32\notepad.exe.
Для просмотра ссылки необходимо нажать
Вход или Регистрация
В Windows junction представляет собой особый тип папки, который перенаправляет доступ к другой папке на том же или другом диске, создавая впечатление, что содержимое присутствует в обоих местах. При этом, согласно
Для просмотра ссылки необходимо нажать
Вход или Регистрация
, точки соединений должны представлять собой ссылки между папками, а не между файлами. Однако предложенный исследователем вариант все равно возможен.Бомонт объясняет, что в данном случае создание такой точки соединения мешает установке обновлений. По его словам, это происходит из-за того, что обновление ожидает папку, а не файл:
«Это работает практически с любым файлом. Полагаю, это связано с тем, что сервисный стек ожидает, что c:\inetpub будет каталогом, но mklink позволяет создать junction для файла».
После создания такой точки соединения, попытка установки апрельского обновления безопасности завершится некорректно, приводя к ошибке 0x800F081F: CBS_E_SOURCE_MISSING, что означает, что пакет или файл не найдены.
Бомонт пишет, что уже сообщил об ошибке разработчикам Microsoft, но в компании присвоили проблеме статус «Medium» и закрыли тикет, заявив, что рассмотрят возможность ее исправления в будущем.
«Проблема не соответствует критериям MSRC для немедленного устранения, поскольку обновление не может быть применено лишь в том случае, если папка inetpub является junction к файлу, и успешно работает после удаления симлинка inetpub и повторной попытки», —Для просмотра ссылки необходимо нажать Вход или Регистрацияв компании.
Для просмотра ссылки необходимо нажать
Вход или Регистрация