۶۰ آسیب پذیری و یک زیرو-دی فعال در آپدیت جدید ویندوز
مایکروسافت این هفته آپدیت های امنیتی را برای رفع بیش از ۶۰ آسیبپذیری در سیستم عامل های ویندوز و نرمافزارهای پشتیبانی شده خود منتشر کرد، که شامل حداقل یک باگ روز-صفر (zero-day) میشود که در حال حاضر به طور فعال در حال بهره برداری است. مایکروسافت همچنین یک اشکال فنی (glitch) را برطرف کرد که مانع میشد برخی کاربران ویندوز ۱۰ از یک سال آپدیت امنیتی اضافی بهره مند شوند؛ این خبر خوبی است زیرا این آسیب پذیری روز-صفر و سایر ضعف های حیاتی، همه نسخه های ویندوز، از جمله ویندوز ۱۰ را تحت تأثیر قرار می دهند.
جزئیات آسیب پذیری روز-صفر (CVE-2025-62215)
به گزارش بخش اخبار فناوری زوم تک به نقل از KrebsOnSecurity، محصولات تحت تأثیر این ماه شامل سیستمعامل ویندوز، آفیس، شیرپوینت، SQL Server، ویژوال استودیو، GitHub Copilot و Azure Monitor Agent هستند. تهدید روز-صفر مربوط به یک باگ خرابی حافظه (memory corruption) در اعماق ویندوز به نام CVE-2025-62215 است. علیرغم وضعیت روز-صفر بودن این نقص، مایکروسافت رتبه «مهم» (Important) را به جای «بحرانی» (Critical) به آن اختصاص داده است، زیرا بهرهبرداری از آن نیازمند این است که مهاجم از قبل به دستگاه هدف دسترسی داشته باشد.
«یوهانس اولریش»، رئیس تحقیقات در مؤسسه فناوری SANS گفت: «این نوع آسیبپذیریها اغلب به عنوان بخشی از یک زنجیره حمله پیچیدهتر مورد بهرهبرداری قرار میگیرند.» «با این حال، با توجه به وجود آسیبپذیریهای مشابه قبلی، بهرهبرداری از این آسیبپذیری خاص احتمالاً نسبتاً ساده خواهد بود.»
آسیب پذیری های بحرانی: خطری جدی در GDI+ و آفیس
«بن مککارتی»، مهندس ارشد امنیت سایبری در Immersive، توجه را به CVE-2025-60274 جلب کرد؛ یک ضعف بحرانی در یک مؤلفه گرافیکی اصلی ویندوز (GDI+) که توسط تعداد زیادی از برنامهها، از جمله مایکروسافت آفیس، وب سرورهای پردازش تصویر، و بیشمار برنامه شخص ثالث استفاده میشود.
مککارتی گفت: «وصله این آسیبپذیری باید بالاترین اولویت یک سازمان باشد.» «اگرچه مایکروسافت آن را “بهرهبرداری با احتمال کمتر” ارزیابی میکند، اما یک نقص با امتیاز ۹.۸ در کتابخانهای همهجا حاضر مانند GDI+ یک ریسک حیاتی است.»
مایکروسافت یک باگ بحرانی در آفیس – CVE-2025-62199 – را وصله کرد که میتواند منجر به اجرای کد از راه دور (remote code execution) روی سیستم ویندوز شود. «الکس واوک»، مدیرعامل و همبنیانگذار Action1، گفت که این نقص آفیس اولویت بالایی دارد زیرا پیچیدگی پایینی داشته، نیازی به امتیاز (دسترسی) خاصی ندارد و تنها با مشاهده یک پیام آلوده در «پنجره پیشنمایش» (Preview Pane) قابل بهرهبرداری است.
وضعیت ویندوز ۱۰ و مشکل ثبت نام آپدیت امنیتی
بسیاری از باگهای نگرانکنندهتر که مایکروسافت این ماه به آنها پرداخته است، ویندوز ۱۰ را تحت تأثیر قرار میدهند؛ سیستمعاملی که مایکروسافت رسماً پشتیبانی از آن با وصلهها را ماه گذشته متوقف کرد. با این حال، با فرا رسیدن آن ضربالاجل، مایکروسافت شروع به ارائه یک سال آپدیت رایگان اضافی به کاربران ویندوز ۱۰ کرد، به شرطی که رایانه شخصی خود را در یک حساب کاربری فعال مایکروسافت ثبت کنند.
با قضاوت بر اساس نظرات پست «پچ سهشنبه» ماه گذشته، این ثبتنام برای بسیاری از کاربران ویندوز ۱۰ کارساز بود، اما برخی از خوانندگان گزارش دادند که گزینه یک سال آپدیت اضافی هرگز به آنها ارائه نشد. «نیک کرول»، مدیر واکنش به حوادث سایبری در Nightwing، اشاره میکند که مایکروسافت اخیراً یک آپدیت خارج از نوبت (out-of-band) منتشر کرده است تا مشکلاتی را که هنگام تلاش برای ثبتنام در برنامه «بهروزرسانیهای امنیتی تمدیدشده مصرفکننده ویندوز ۱۰» (Windows 10 Consumer Extended Security Update) وجود داشت، برطرف کند.
کرول گفت: «اگر قصد دارید در این برنامه شرکت کنید، مطمئن شوید که آپدیت KB5071959 را برای رفع مشکلات ثبتنام، بهروزرسانی و نصب میکنید.» «پس از نصب آن، کاربران باید بتوانند سایر آپدیتها مانند KB5068781 امروز را که آخرین آپدیت ویندوز ۱۰ است، نصب کنند.»
آپدیت های شخص ثالث را فراموش نکنید
«کریس گوتل» از Ivanti اشاره میکند که علاوه بر آپدیتهای امروز مایکروسافت، آپدیتهای شخص ثالث از Adobe و Mozilla نیز قبلاً منتشر شدهاند. همچنین، انتظار میرود بهزودی آپدیتی برای Google Chrome منتشر شود، که به این معناست Edge نیز به آپدیت خود نیاز خواهد داشت.
توصیه های نهایی و منابع
مرکز طوفان اینترنت SANS (SANS Internet Storm Center) یک تفکیک قابل کلیک از هر اصلاحیه مایکروسافت، ایندکس شده بر اساس شدت و امتیاز CVSS، دارد. ادمینهای ویندوز سازمانی که درگیر تست وصلهها قبل از انتشار آنها هستند، باید مراقب سایت askwoody.com باشند، که اغلب اطلاعات دقیقی در مورد هر آپدیتی که به مشکل خورده است، دارد.
مثل همیشه، لطفاً از تهیه نسخه پشتیبان (بکاپ) از دادههای خود (اگر نه از کل سیستم) در فواصل زمانی منظم غافل نشوید و اگر در نصب هر یک از این اصلاحیهها با مشکلی مواجه شدید، آزادانه در بخش نظرات اعلام کنید.





نظرات در مورد : پچ سهشنبه نوامبر ۲۰۲۵ مایکروسافت: رفع بیش از ۶۰ آسیب پذیری، شامل یک زیرو-دی (Zero-Day) فعال