Todos os produtos
Search
Central de documentação

:Anúncio de vulnerabilidade | Vulnerabilidade de falsificação do Windows CryptoAPI (CVE-2020-0601)

Última atualização: Jun 22, 2026

A Microsoft lançou um patch para a vulnerabilidade CVE-2020-0601 em 14 de janeiro de 2020. A CVE-2020-0601 é uma vulnerabilidade que agentes maliciosos podem explorar para contornar os mecanismos de validação do Windows CryptoAPI. Essa vulnerabilidade permite que agentes maliciosos falsifiquem certificados de assinatura de código para assinar malware, fazendo com que o malware pareça ser originário de uma fonte confiável. A Alibaba Cloud sincronizou essa atualização com a fonte de atualização do sistema Windows. Recomendamos que você atualize o sistema operacional da sua instância do ECS com os patches mais recentes o mais rápido possível.

Vulnerabilidade detectada

  • Número da vulnerabilidade: CVE-2020-0601
  • Gravidade da vulnerabilidade: crítica
  • Data de atualização do patch: 14 de janeiro de 2020
  • Versões afetadas:
    • Windows 10
    • Windows Server 2016
    • Windows Server 2019
    • Windows Server Version 1809
    • Windows Server Version 1903
    • Windows Server Version 1909

Detalhes

A vulnerabilidade CVE-2020-0601 existe na forma como o Windows CryptoAPI (Crypt32.dll) valida certificados de Criptografia de Curva Elíptica (ECC) e apresenta riscos críticos de segurança para as seguintes entidades confiáveis:

  • Conexões HTTPS
  • Arquivos e e-mails assinados
  • Programas executáveis assinados que são iniciados no modo de usuário

Agentes maliciosos podem explorar essa vulnerabilidade para falsificar certificados de assinatura de código que podem ser usados para assinar arquivos maliciosos ou para executar ataques man-in-the-middle para descriptografar informações confidenciais nas conexões dos usuários com o software afetado.

Sugestão de segurança

Instale o patch para a vulnerabilidade CVE-2020-0601 o mais rápido possível.

Solução

Você pode usar um dos seguintes métodos para instalar o patch para a vulnerabilidade CVE-2020-0601:

Parte anunciante

Alibaba Cloud Computing Co., Ltd.