- شناسه CVE-2025-58736 :CVE
- CWE-416 :CWE
- yes :Advisory
- منتشر شده: اکتبر 14, 2025
- به روز شده: دسامبر 11, 2025
- امتیاز: 7.0
- نوع حمله: Use after free
- اثر گذاری: Arbitrary code execution(ACE)
- حوزه: سیستمعاملها و اجزای کلیدی آن
- برند: Microsoft
- محصول: Windows
- وضعیتPublished :CVE
- No :POC
- وضعیت آسیب پذیری: patch شده
چکیده
آسیبپذیری استفاده پس از آزادسازی (Use After Free) در Inbox COM Objects شناسایی شده است. در این ضعف امنیتی، مهاجم با موفقیت در شرایط رقابتی (Race Condition) و تعامل کاربر میتواند کد دلخواه را بهصورت لوکال اجرا کند.
توضیحات
آسیبپذیری CVE-2025-58736 در Inbox COM Objects از نوع استفاده پس از آزادسازی (Use After Free) مطابق با CWE-416 است. Inbox COM Objects مجموعهای از کامپوننتهای داخلی COM در ویندوز هستند که بهصورت پیشفرض در سیستمعامل وجود دارند و در مدیریت چرخه عمر آبجکتها، تعامل بین فرآیندها و برنامههای مختلف و کار با حافظه سراسری (Global Memory) نقش دارند.
این آسیبپذیری به مهاجم اجازه میدهد که بدون نیاز به احراز هویت یا دسترسی قبلی، کد دلخواه را به صورت لوکال اجرا کند. بهرهبرداری از این ضعف مستلزم تعامل کاربر و موفقیت در شرایط رقابتی (Race Condition) است. مهاجم باید با ارسال یک فایل مخرب، کاربر را متقاعد به باز کردن آن کند. در صورت بهرهبرداری موفق، مهاجم با سوءاستفاده از همزمانی آزادسازی و استفاده مجدد از حافظه، میتواند کنترل جریان اجرای برنامه را در اختیار گرفته و کد دلخواه را اجرا کند.
عنوان اجرای کد از راه دور (RCE) در این آسیبپذیری به این معناست که مهاجم میتواند بدون دسترسی مستقیم به سیستم قربانی برای مثال با ارسال یک فایل مخرب، حمله را از راه دور آغاز کند. با این حال، فرآیند بهرهبرداری و اجرای کد در نهایت بهصورت لوکال روی سیستم قربانی انجام میشود. در حقیقت، این نوع آسیبپذیری بیشتر بهعنوان اجرای کد دلخواه (ACE) شناخته میشود، زیرا مهاجم از طریق دستکاری مستقیم حافظه و بدون نیاز به دسترسیهای اضافی قادر به اجرای کد دلخواه خواهد بود. پیامدهای این آسیبپذیری شامل تأثیر بالا بر محرمانگی از طریق دسترسی به دادههای حساس، یکپارچگی با امکان تغییر فایلها و تنظیمات و در دسترسپذیری با قابلیت اختلال یا توقف عملکرد سیستم است. مایکروسافت برای رفع این آسیبپذیری در اکتبر 2025 بهروزرسانیهای امنیتی منتشر کرده است. نصب این بهروزرسانیها، آسیبپذیری را بهطور کامل پچ کرده و از بهرهبرداری جلوگیری میکند.
CVSS
| Score | Severity | Version | Vector String |
| 7.0 | HIGH | 3.1 | CVSS:3.1/AV:L/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H/E:U/RL:O/RC:C |
لیست محصولات آسیب پذیر
| Versions | Platforms | Product |
| affected from 10.0.17763.0 before 10.0.17763.7919 | 32-bit Systems, x64-based Systems | Windows 10 Version 1809 |
| affected from 10.0.17763.0 before 10.0.17763.7919 | x64-based Systems | Windows Server 2019 |
| affected from 10.0.17763.0 before 10.0.17763.7919 | x64-based Systems | Windows Server 2019 (Server Core installation) |
| affected from 10.0.20348.0 before 10.0.20348.4294 | x64-based Systems | Windows Server 2022 |
| affected from 10.0.19044.0 before 10.0.19044.6456 | 32-bit Systems, ARM64-based Systems, x64-based Systems | Windows 10 Version 21H2 |
| affected from 10.0.22621.0 before 10.0.22621.6060 | ARM64-based Systems, x64-based Systems | Windows 11 version 22H2 |
| affected from 10.0.19045.0 before 10.0.19045.6456 | x64-based Systems, ARM64-based Systems, 32-bit Systems | Windows 10 Version 22H2 |
| affected from 10.0.26100.0 before 10.0.26100.6899 | x64-based Systems | Windows Server 2025 (Server Core installation) |
| affected from 10.0.22631.0 before 10.0.22631.6060 | ARM64-based Systems | Windows 11 version 22H3 |
| affected from 10.0.22631.0 before 10.0.22631.6060 | x64-based Systems | Windows 11 Version 23H2 |
| affected from 10.0.25398.0 before 10.0.25398.1913 | x64-based Systems | Windows Server 2022, 23H2 Edition (Server Core installation) |
| affected from 10.0.26100.0 before 10.0.26100.6899 | ARM64-based Systems, x64-based Systems | Windows 11 Version 24H2 |
| affected from 10.0.26100.0 before 10.0.26100.6899 | x64-based Systems | Windows Server 2025 |
| affected from 10.0.10240.0 before 10.0.10240.21161 | 32-bit Systems, x64-based Systems | Windows 10 Version 1507 |
| affected from 10.0.14393.0 before 10.0.14393.8519 | 32-bit Systems, x64-based Systems | Windows 10 Version 1607 |
| affected from 10.0.14393.0 before 10.0.14393.8519 | x64-based Systems | Windows Server 2016 |
| affected from 10.0.14393.0 before 10.0.14393.8519 | x64-based Systems | Windows Server 2016 (Server Core installation) |
| affected from 6.0.6003.0 before 6.0.6003.23571 | 32-bit Systems, x64-based Systems | Windows Server 2008 Service Pack 2 |
| affected from 6.0.6003.0 before 6.0.6003.23571 | 32-bit Systems, x64-based Systems | Windows Server 2008 Service Pack 2 (Server Core installation) |
| affected from 6.1.7601.0 before 6.1.7601.27974 | x64-based Systems | Windows Server 2008 R2 Service Pack 1 |
| affected from 6.1.7601.0 before 6.1.7601.27974 | x64-based Systems | Windows Server 2008 R2 Service Pack 1 (Server Core installation) |
| affected from 6.2.9200.0 before 6.2.9200.25722 | x64-based Systems | Windows Server 2012 |
| affected from 6.2.9200.0 before 6.2.9200.25722 | x64-based Systems | Windows Server 2012 (Server Core installation) |
| affected from 6.3.9600.0 before 6.3.9600.22824 | x64-based Systems | Windows Server 2012 R2 |
| affected from 6.3.9600.0 before 6.3.9600.22824 | x64-based Systems | Windows Server 2012 R2 (Server Core installation) |
| affected from 10.0.26200.0 before 10.0.26200.6899 | Unknown | Windows 11 Version 25H2 |
لیست محصولات بروز شده
| Versions | Platforms | Product |
| 10.0.17763.7919 | 32-bit Systems, x64-based Systems | Windows 10 Version 1809 |
| 10.0.17763.7919 | x64-based Systems | Windows Server 2019 |
| 10.0.17763.7919 | x64-based Systems | Windows Server 2019 (Server Core installation) |
| 10.0.20348.4294 | x64-based Systems | Windows Server 2022 |
| 10.0.19044.6456 | 32-bit Systems, ARM64-based Systems, x64-based Systems | Windows 10 Version 21H2 |
| 10.0.22621.6060 | ARM64-based Systems, x64-based Systems | Windows 11 version 22H2 |
| 10.0.19045.6456 | x64-based Systems, ARM64-based Systems, 32-bit Systems | Windows 10 Version 22H2 |
| 10.0.26100.6899 | x64-based Systems | Windows Server 2025 (Server Core installation) |
| 10.0.22631.6060 | ARM64-based Systems | Windows 11 version 22H3 |
| 10.0.22631.6060 | x64-based Systems | Windows 11 Version 23H2 |
| 10.0.25398.1913 | x64-based Systems | Windows Server 2022, 23H2 Edition (Server Core installation) |
| 10.0.26100.6899 | ARM64-based Systems, x64-based Systems | Windows 11 Version 24H2 |
| 10.0.26100.6899 | x64-based Systems | Windows Server 2025 |
| 10.0.10240.21161 | 32-bit Systems, x64-based Systems | Windows 10 Version 1507 |
| 10.0.14393.8519 | 32-bit Systems, x64-based Systems | Windows 10 Version 1607 |
| 10.0.14393.8519 | x64-based Systems | Windows Server 2016 |
| 10.0.14393.8519 | x64-based Systems | Windows Server 2016 (Server Core installation) |
| 6.0.6003.23571 | 32-bit Systems, x64-based Systems | Windows Server 2008 Service Pack 2 |
| 6.0.6003.23571 | 32-bit Systems, x64-based Systems | Windows Server 2008 Service Pack 2 (Server Core installation) |
| 6.1.7601.27974 | x64-based Systems | Windows Server 2008 R2 Service Pack 1 |
| 6.1.7601.27974 | x64-based Systems | Windows Server 2008 R2 Service Pack 1 (Server Core installation) |
| 6.2.9200.25722 | x64-based Systems | Windows Server 2012 |
| 6.2.9200.25722 | x64-based Systems | Windows Server 2012 (Server Core installation) |
| 6.3.9600.22824 | x64-based Systems | Windows Server 2012 R2 |
| 6.3.9600.22824 | x64-based Systems | Windows Server 2012 R2 (Server Core installation) |
| 10.0.26200.6899 | Unknown | Windows 11 Version 25H2 |
استفاده محصول در ایران
در این جدول، تعداد صفحات ایندکسشده در گوگل با دامنه .ir که Windows Server، Windows 10 و Windows 11را ذکر کرده اند، ثبت شده است. این داده صرفاً برای برآورد تقریبی حضور محصولات در وب ایران استفاده شده و نمایانگر میزان نصب دقیق و استفاده واقعی نیست.
| Approx. Usage in .ir Domain via Google
(Total Pages) |
Search Query (Dork) | Product |
| 278,000 | site:.ir “Windows Server” | Windows Server |
| 986,000 | site:.ir “Windows 10” | Windows 10 |
| 492,000 | site:.ir “Windows 11” | Windows 11 |
نتیجه گیری
این آسیبپذیری با شدت بالا در Inbox COM Objects ویندوز،امکان اجرای کد دلخواه بهصورت لوکال را برای مهاجم فراهم میکند. بهرهبرداری از آن مستلزم تعامل کاربر و موفقیت مهاجم در شرایط رقابتی است. با توجه به انتشار پچهای امنیتی مایکروسافت در اکتبر 2025، اجرای اقدامات زیر برای جلوگیری از بهرهبرداری، کاهش ریسک و تقویت امنیت ضروری است:
- بهروزرسانی فوری سیستمها: تمام نسخههای آسیبپذیر ویندوز باید در اسرع وقت با پچهای امنیتی اکتبر 2025 بهروزرسانی شوند. این اقدام، مؤثرترین و قطعیترین راهکار برای رفع آسیبپذیری است و باید در اولویت قرار گیرد. سایر اقدامات نقش مکمل را دارند و میتوانند به کاهش ریسک این آسیب پذیری و مقابله با حملات مشابه کمک کنند
- آموزش و آگاهی کاربران: کاربران باید نسبت به ریسک باز کردن فایلهای ناشناس، پیوستهای ایمیل و محتوای دریافتشده از منابع نامعتبر آگاه شوند. توصیه میشود از باز کردن فایلهای مشکوک، فعالسازی ماکروها و اجرای محتوای فعال خودداری شود تا احتمال تعامل ناخواسته کاهش یابد.
- مانیتورینگ و تشخیص تهدید: استفاده از ابزارهای تشخیص نفوذ و راهکارهای امنیتی اندپوینت (EDR) مانند Microsoft Defender for Endpoint برای شناسایی عملکردهای مشکوک مرتبط با خرابی حافظه یا اجرای کد غیرمجاز توصیه میشود. همچنین، بررسی منظم لاگهای سیستمی میتواند به شناسایی نشانههای اولیه حمله کمک کند.
- محدودسازی اجرای فایلها: سیاستهای اجرای نرمافزار (Software Restriction Policies یا AppLocker) را اعمال کنید تا اجرای فایلهای مخرب از مکانهای پرریسک (مانند ایمیل یا دانلودها) محدود شود.
- ایزولهسازی محیطها: در محیطهای حیاتی، استفاده از مجازیسازی و مکانیزمهای ایزولهسازی پیشرفته مانند Hyper-V Shielded VMs میتواند اثرات اجرای کد لوکال را محدود کرده و از گسترش حمله جلوگیری کند.
- ارزیابی پس از اعمال پچ: پس از اعمال بهروزرسانیها، از ابزارهای اسکن آسیبپذیری برای تأیید نسخهها و اطمینان از اعمال صحیح پچها استفاده کنید.
اجرای این اقدامات، بهویژه بهروزرسانی فوری، آموزش کاربران و نظارت مداوم، میتواند ریسک بهرهبرداری از این آسیبپذیری را بهطور قابلتوجهی کاهش دهد و امنیت کلی زیرساختهای ویندوزی را تقویت کند.
امکان استفاده در تاکتیک های Mitre Attack
Initial Access (TA0001)
دسترسی اولیه از طریق User Interaction و مهندسی اجتماعی انجام میشود؛ مهاجم با ارسال فایل مخرب (ایمیل، دانلود، اشتراک فایل) کاربر را وادار به باز کردن محتوا میکند. هیچ اکسپلویت شبکهای وجود ندارد و نقطه ورود صرفاً تعامل کاربر است.
Execution (TA0002)
هستهی حمله در این مرحله اتفاق میافتد. با سوءاستفاده از Use After Free (CWE-416) در کامپوننتهای COM، مهاجم از شرایط Race Condition برای دستکاری حافظه و اجرای کد دلخواه بهصورت لوکال استفاده میکند. اجرای کد در کانتکست پروسه معتبر سیستم انجام میشود، که تشخیص را دشوار میسازد.
Defense Evasion (TA0005)
بهدلیل اجرای کد در قالب فرآیندهای معتبر COM، رفتار مخرب میتواند از امضاهای سنتی AV عبور کند. عدم نیاز به Drop فایل مستقل و استفاده از Memory Corruption، شناسایی مبتنی بر فایل را تضعیف میکند.
Impact (TA0040)
پیامد نهایی شامل اجرای کد دلخواه، دسترسی به دادههای حساس، تغییر تنظیمات سیستم و ایجاد اختلال در پایداری سیستمعامل است. در محیطهای سازمانی، این مرحله میتواند به استقرار بدافزار، سرقت داده یا آمادهسازی برای حملات بعدی منجر شود.
منابع
- https://www.cve.org/CVERecord?id=CVE-2025-58736
- https://www.cvedetails.com/cve/CVE-2025-58736/
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-58736
- https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-58736
- https://vuldb.com/?id.328400
- https://nvd.nist.gov/vuln/detail/CVE-2025-58736
- https://cwe.mitre.org/data/definitions/416.html