مایکروسافت در روز سهشنبه اصلاحیه هایی را برای ۶۳ آسیب پذیری امنیتی جدید شناسایی شده در نرم افزارهای خود منتشر کرد. در میان این موارد، یک آسیب پذیری وجود دارد که هم اکنون تحت حملات فعال سایبری قرار گرفته است.
جزئیات به روزرسانی امنیتی نوامبر ۲۰۲۵
به گزارش بخش اخبار فناوری زوم تک به نقل از د هکر نیوز (The Hacker News)، از مجموع ۶۳ نقص امنیتی، چهار مورد با درجه «بحرانی» (Critical) و ۵۹ مورد با درجه «مهم» (Important) طبقهبندی شدهاند. بیست و نه مورد از این آسیبپذیریها مربوط به افزایش سطح دسترسی (Privilege Escalation)، ۱۶ مورد مربوط به اجرای کد از راه دور (RCE)، ۱۱ مورد افشای اطلاعات، سه مورد انکار سرویس (DoS)، دو مورد دور زدن ویژگیهای امنیتی و دو باگ مربوط به جعل (Spoofing) هستند.
این پچها علاوه بر ۲۷ آسیبپذیری دیگری هستند که سازنده ویندوز در مرورگر اج (Edge) مبتنی بر کرومیوم خود از زمان انتشار بهروزرسانی «پچ تیوزدی» اکتبر ۲۰۲۵ برطرف کرده است.
خطر جدی در هسته ویندوز: آسیب پذیری روز صفر
آسیبپذیری روز صفر (Zero-day) که در بهروزرسانی سهشنبه به عنوان مورد تحت اکسپلویت (سوءاستفاده) لیست شده، با شناسه CVE-2025-62215 (امتیاز CVSS: ۷.۰) شناخته میشود. این یک نقص افزایش سطح دسترسی در هسته ویندوز (Windows Kernel) است. مرکز اطلاعات تهدیدات مایکروسافت (MSTIC) و مرکز پاسخگویی امنیتی مایکروسافت (MSRC) مسئولیت کشف و گزارش این مشکل را بر عهده داشتهاند.
این شرکت در توصیهنامه امنیتی خود اعلام کرد: «اجرای همزمان با استفاده از منابع مشترک همراه با همگامسازی نامناسب (شرایط رقابتی یا Race Condition) در هسته ویندوز به یک مهاجم احراز هویت شده اجازه میدهد تا سطح دسترسی خود را به صورت محلی افزایش دهد.»
با این حال، بهرهبرداری موفقیتآمیز منوط به مهاجمی است که قبلاً جای پایی در سیستم به دست آورده باشد تا بتواند در این شرایط رقابتی پیروز شود. پس از برآورده شدن این معیار، مهاجم میتواند امتیازات سطح SYSTEM را به دست آورد.
مکانیسم حمله چگونه کار میکند؟
بن مککارتی، مهندس ارشد امنیت سایبری در Immersive میگوید: «یک مهاجم با دسترسی محلی و سطح پایین میتواند برنامهای با طراحی خاص اجرا کند که مکرراً تلاش میکند این شرایط رقابتی را ایجاد کند.»
او افزود: «هدف این است که چندین رشته (Thread) به روشی غیرهماهنگ با یک منبع مشترک هسته تعامل داشته باشند، که این امر مدیریت حافظه هسته را گیج کرده و باعث میشود یک بلوک حافظه دو بار آزاد شود. این “آزادسازی دوبل” (Double Free) موفقیتآمیز، هیپ (Heap) هسته را خراب میکند و به مهاجم اجازه میدهد حافظه را بازنویسی کرده و جریان اجرای سیستم را برباید.»
ساتنام نارانگ، مهندس ارشد تحقیقات در Tenable اظهار داشت که در حال حاضر مشخص نیست این آسیبپذیری چگونه و توسط چه کسانی مورد سوءاستفاده قرار میگیرد، اما ارزیابی میشود که به عنوان بخشی از فعالیتهای پس از نفوذ (Post-exploitation) برای افزایش سطح دسترسی مهاجمان پس از کسب دسترسی اولیه از طریق روشهای دیگر، مانند مهندسی اجتماعی، فیشینگ یا بهرهبرداری از یک آسیبپذیری دیگر، استفاده میشود.
مایک والترز، رئیس و همبنیانگذار Action1 در بیانیهای گفت: «هنگامی که این باگ با سایر باگها زنجیر شود، این شرایط رقابتی هسته بسیار بحرانی میشود: یک RCE یا فرار از سندباکس (Sandbox Escape) میتواند اجرای کد محلی مورد نیاز را فراهم کند تا یک حمله از راه دور را به تسخیر کامل سیستم (SYSTEM takeover) تبدیل کند، و یک جای پای اولیه با سطح دسترسی پایین میتواند برای استخراج اعتبارنامهها و حرکت جانبی در شبکه ارتقا یابد.»
سایر آسیب پذیری های مهم و خطرناک
همچنین به عنوان بخشی از این بهروزرسانیها، دو نقص سرریز بافر مبتنی بر هیپ در کامپوننت گرافیکی مایکروسافت (CVE-2025-60724 با امتیاز ۹.۸) و زیرسیستم ویندوز برای لینوکس GUI (CVE-2025-62220 با امتیاز ۸.۸) پچ شدهاند که میتوانند منجر به اجرای کد از راه دور شوند.
یکی دیگر از آسیبپذیریهای قابل توجه، یک نقص افزایش سطح دسترسی با شدت بالا در ویندوز کربروس (Windows Kerberos) با شناسه CVE-2025-60704 و امتیاز ۷.۵ است که از یک مرحله رمزنگاری مفقود شده برای کسب امتیازات مدیر (Administrator) سوءاستفاده میکند. این آسیبپذیری توسط Silverfort با نام رمز CheckSum نامگذاری شده است.
مایکروسافت اعلام کرد: «مهاجم باید خود را در مسیر منطقی شبکه بین هدف و منبع درخواست شده توسط قربانی قرار دهد تا ارتباطات شبکه را بخواند یا تغییر دهد. یک مهاجم غیرمجاز باید منتظر بماند تا کاربر اتصالی را آغاز کند.»
محققان Silverfort، الیران پارتوش و دور سگال، که این نقص را کشف کردند، آن را به عنوان یک آسیبپذیری «تفویض اختیار محدود کربروس» توصیف کردند که به مهاجم اجازه میدهد خود را به جای کاربران دلخواه جا زده و کنترل کل دامنه (Domain) را از طریق حمله «مرد میانی» (Adversary-in-the-Middle) به دست گیرد.
مهاجمی که بتواند با موفقیت از این نقص بهرهبرداری کند، میتواند سطح دسترسی خود را افزایش داده و به صورت جانبی به سایر ماشینهای موجود در سازمان حرکت کند. نگرانکنندهتر اینکه، عوامل تهدید همچنین میتوانند توانایی جعل هویت هر کاربری در شرکت را به دست آورند، که به آنها اجازه میدهد دسترسی نامحدود کسب کنند یا به مدیر دامنه تبدیل شوند.
سیلورفورت اعلام کرد: «هر سازمانی که از اکتیو دایرکتوری (Active Directory) استفاده میکند و قابلیت تفویض اختیار کربروس در آن روشن است، تحت تأثیر قرار میگیرد. از آنجا که تفویض اختیار کربروس یک ویژگی در اکتیو دایرکتوری است، مهاجم نیاز به دسترسی اولیه به محیطی با اعتبارنامههای به سرقت رفته دارد.»
آپدیت های امنیتی سایر شرکت های فناوری
علاوه بر مایکروسافت، بهروزرسانیهای امنیتی توسط سایر فروشندگان نیز در طول چند هفته گذشته برای اصلاح چندین آسیبپذیری منتشر شده است، از جمله:
- ادوبی (Adobe)
- آمازون وب سرویس (AWS)
- ایامدی (AMD)
- اپل (Apple)
- ایسوس (ASUS)
- اتلسیان (Atlassian)
- AutomationDirect
- بیتدیفندر (Bitdefender)
- برادکام (شامل VMware)
- سیسکو (Cisco)
- سیتریکس (Citrix)
- کانکتوایز (ConnectWise)
- دیلینک (D-Link)
- دل (Dell)
- Devolutions
- درپال (Drupal)
- الاستیک (Elastic)
- F5
- فورتینت (Fortinet)
- گیتلب (GitLab)
- گوگل اندروید (Google Android)
- گوگل کروم (Google Chrome)
- گوگل کلاد (Google Cloud)
- گرافانا (Grafana)
- هیتاچی انرژی (Hitachi Energy)
- اچپی (HP)
- اچپی اینترپرایز (شامل Aruba Networking و Juniper Networks)
- آیبیام (IBM)
- اینتل (Intel)
- ایوانتی (Ivanti)
- جنکینز (Jenkins)
- لنوو (Lenovo)
- توزیعهای لینوکس شامل آلما لینوکس، آلپاین لینوکس، آمازون لینوکس، آرچ لینوکس، دبیان، جنتو، اوراکل لینوکس، مگیا، رد هت، راکی لینوکس، SUSE و اوبونتو
- مدیاتک (MediaTek)
- میتسوبیشی الکتریک (Mitsubishi Electric)
- مونگو دیبی (MongoDB)
- موکسا (Moxa)
- موزیلا فایرفاکس و فایرفاکس ESR
- انویدیا (NVIDIA)
- اوراکل (Oracle)
- پالو آلتو نتورکس (Palo Alto Networks)
- کیونپ (QNAP)
- کوالکام (Qualcomm)
- راکول اتومیشن (Rockwell Automation)
- روکاس وایرلس (Ruckus Wireless)
- سامبا (Samba)
- سامسونگ (Samsung)
- SAP
- اشنایدر الکتریک (Schneider Electric)
- زیمنس (Siemens)
- سولارویندز (SolarWinds)
- سونیکوال (SonicWall)
- اسپلانک (Splunk)
- اسپرینگ فریمورک (Spring Framework)
- سوپرمایکرو (Supermicro)
- سینولوژی (Synology)
- تیپی-لینک (TP-Link)
- واچگارد (WatchGuard)
- زوم (Zoom)





نظرات در مورد : هشدار امنیتی مایکروسافت؛ رفع ۶۳ حفره امنیتی و یک آسیب پذیری روز صفر در هسته ویندوز