به‌روزرسانی امنیتی مایکروسافت: وصله فوری برای حفره‌های پرخطر ویندوز

۲۱ آبان ۱۴۰۴

مایکروسافت در بسته امنیتی ماه نوامبر خود ۶۳ آسیب‌پذیری را رفع کرده که نسبت به رکورد ماه گذشته این شرکت (با ۱۷۵ باگ) کاهش چشمگیری دارد. با این حال، کارشناسان تاکید دارند این به‌روزرسانی نباید دست‌کم گرفته شود، چرا که شامل یک آسیب‌پذیری روز-صفر فعال و یک حفره بحرانی بدون نیاز به تعامل کاربر است.

مهم‌ترین تهدید، آسیب‌پذیری CVE-2025-62215 در هسته ویندوز است که به مهاجمان اجازه می‌دهد پس از نفوذ اولیه، دسترسی سطح ادمین به‌دست آورند. مایکروسافت منشا این نقص را رقابت در اجرای فرآیندها (Race Condition) اعلام کرده و تایید کرده این آسیب‌پذیری هم‌اکنون به‌طور فعال مورد سوءاستفاده قرار می‌گیرد.

به‌گفته ساتام نارنگ، محقق ارشد شرکت Tenable، این نقص احتمالا در مراحل پس از نفوذ اولیه توسط مهاجمان مورد بهره‌برداری قرار گرفته است. این یازدهمین آسیب‌پذیری ارتقای سطح دسترسی در هسته ویندوز در سال ۲۰۲۵ است.

مایکروسافت همچنین حفره‌ای بحرانی با امتیاز CVSS معادل ۹.۸ را در مؤلفه گرافیکی GDI+ ویندوز اصلاح کرده است. این نقص که با کد CVE-2025-60724 شناسایی شده، در صورت بارگذاری یک فایل مخرب می‌تواند بدون هیچ تعامل کاربری، منجر به اجرای کد یا سرقت اطلاعات شود. کارشناسان توصیه کرده‌اند که این وصله باید در بالاترین اولویت سازمان‌ها قرار گیرد.

آسیب‌پذیری دیگری با کد CVE-2025-60704 که توسط شرکت Silverfort شناسایی شده، مکانیزم Kerberos در اکتیو دایرکتوری را هدف قرار می‌دهد. در صورت سوءاستفاده، مهاجم می‌تواند به impersonation کامل کاربران، از جمله مدیران دامنه دست یابد. این شرکت هشدار داده هزاران سازمان در معرض خطر قرار دارند.

همچنین ایرادی در زیرسیستم گرافیکی لینوکس ویندوز (WSLg) با کد CVE-2025-62220، امکان اجرای کد از راه دور را فراهم می‌کند.

سه آسیب‌پذیری دیگر در WinSock نیز به‌عنوان تهدیدهای احتمالی از سوی مایکروسافت معرفی شده‌اند که بدون نیاز به تعامل کاربر می‌توانند سطح دسترسی مهاجم را افزایش دهند.

مایکروسافت به مدیران IT توصیه کرده هر چه سریع‌تر این به‌روزرسانی‌ها را اعمال کنند.

توضیحات بیشتر:

Patch Now: Microsoft Flags Zero-Day & Critical Zero-Click Bugs