- شناسه CVE-2025-8486 :CVE
- CWE-250 :CWE
- yes :Advisory
- منتشر شده: اکتبر 15, 2025
- به روز شده: اکتبر 15, 2025
- امتیاز: 7.8
- نوع حمله: Local Privilege Escalation (LPE)
- اثر گذاری: Privilege Escalation
- حوزه: نرم افزارهای کاربردی
- برند: Lenovo
- محصول: PC Manager
- وضعیتPublished :CVE
- No :POC
- وضعیت آسیب پذیری: patch شده
چکیده
آسیبپذیری افزایش سطح دسترسی لوکال در نرمافزار Lenovo PC Manager تا نسخه 5.1.140.9262 شناسایی شده است. این ضعف ناشی از اجرای یک کامپوننت با سطح دسترسی بالاتر از حد نیاز است و به یک کاربر لوکال احراز هویتشده اجازه میدهد کد دلخواه خود را با سطح دسترسی بالاتر اجرا کند.
توضیحات
آسیبپذیری CVE‑2025‑8486 از نوع افزایش سطح دسترسی لوکال مطابق با CWE‑250 در نرمافزار Lenovo PC Manager است. این برنامه بهصورت پیشفرض روی بسیاری از محصولات لنوو ازجمله ThinkPad، ThinkCentre و IdeaPad نصب میشود و وظیفه مدیریت بهروزرسانیها، درایورها و پیکربندی های سیستم را بر عهده دارد.
طبق اعلام رسمی Lenovo، این آسیبپذیری طی یک ارزیابی امنیتی داخلی شناسایی شده و ناشی از اجرای یک کامپوننت با سطح دسترسی بالاتر از حد نیاز است (در صورتی که باید دسترسی معمولی داشته باشد). این عملکرد نادرست باعث میشود یک کاربر لوکال احراز هویتشده بتواند با سوءاستفاده از این کامپوننت، کد دلخواه خود را با سطح دسترسی Administrator یا SYSTEM اجرا کند.
بهرهبرداری از این ضعف نیازمند دسترسی لاگین لوکال است و نیازی به تعامل کاربر دیگر ندارد. مهاجمی که تنها دسترسی یک حساب معمولی دارد، میتواند با استفاده از این ضعف، سطح دسترسی خود را افزایش داده و کنترل کامل سیستم را به دست آورد، بدافزار نصب کند، دادههای حساس را استخراج یا رمزگذاری کند و حتی مسیر نفوذ خود را به شبکه داخلی سازمان گسترش دهد. به عبارتی پیامدهای اصلی این ضعف تاثیر بالا بر محرمانگی، یکپارچگی و در دسترس پذیری است. این آسیبپذیری در نسخه 5.1.140.9262 و نسخههای جدیدتر با تنظیم صحیح سطح دسترسی کامپوننت ها و اعمال اصل حداقل دسترسی پچ شده است.
CVSS
| Score | Severity | Version | Vector String |
| 8.5 | HIGH | 4.0 | CVSS:4.0/AV:L/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N |
| 7.8 | HIGH | 3.1 | CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
لیست محصولات آسیب پذیر
| Versions | Product |
| affected from 0 before 5.1.140.9262 | PC Manager |
لیست محصولات بروز شده
| Versions | Product |
| 5.1.140.9262 | PC Manager |
استفاده محصول در ایران
در این جدول، تعداد صفحات ایندکسشده در گوگل با دامنه .ir که Lenovo PC Manager را ذکر کرده اند، ثبت شده است. این داده صرفاً برای برآورد تقریبی حضور محصولات در وب ایران استفاده شده و نمایانگر میزان نصب دقیق و استفاده واقعی نیست.
| Approx. Usage in .ir Domain via Google
(Total Pages) |
Search Query (Dork) | Product |
| 35 | site:.ir “Lenovo” “PC Manager” | Lenovo PC Manager |
نتیجه گیری
این آسیبپذیری با شدت بالا از نوع افزایش سطح دسترسی لوکال در نرم افزار Lenovo PC Manager است که در صورت بهرهبرداری موفق به مهاجم لوکال احرازهویت شده امکان کنترل کامل سیستم را می دهد. با توجه به انتشار نسخه امن، اجرای فوری اقدامات زیر توصیه میشود:
- بهروزرسانی فوری: Lenovo PC Manager به نسخه 5.1.140.9262 یا جدیدتر بهروزرسانی کنید. این اقدام، مؤثرترین و قطعیترین راهکار برای رفع آسیبپذیری است و باید در اولویت قرار گیرد. سایر اقدامات نقش مکمل را دارند و میتوانند به کاهش ریسک این آسیب پذیری و مقابله با حملات مشابه کمک کنند.
- فعال سازی به روزرسانی خودکار: در تنظیمات PC Manager گزینه بهروزرسانی خودکار را فعال کنید تا پچهای امنیتی بهصورت خودکار اعمال شوند.
- محدودسازی حسابهای کاربری: برای فعالیتهای روزمره از حسابهای استاندارد (Standard User) استفاده کنید و تنها در زمان نیاز از حساب Administrator بهره ببرید. این کار سطح حمله را کاهش میدهد.
- مانیتورینگ فرآیندها: با ابزارهایی مانند Sysmon یا Process Monitor عملکرد فرآیندهای دارای سطح دسترسی بالا را نظارت کنید تا فعالیتهای غیرعادی یا اجرای فایلهای غیرمنتظره شناسایی شود.
- غیرفعالسازی موقت (در محیطهای حساس): در سازمانهایی با سطح ریسک بالا، میتوان تا زمان بهروزرسانی، برنامه PC Manager را بهطور موقت غیرفعال یا حذف کرد (با توجه به اینکه بسیاری از قابلیتها از طریق Lenovo Vantage نیز قابل دسترسی است).
اجرای سریع بهروزرسانی به نسخه امن و رعایت اصل حداقل دسترسی ریسک بهرهبرداری از این آسیبپذیری و آسیبپذیریهای مشابه را به حداقل میرساند و امنیت دستگاههای لنوو را بهطور قابل توجهی افزایش میدهد.
امکان استفاده در تاکتیک های Mitre Attack
Privilege Escalation (TA0004)
در این سناریو، مهاجم با داشتن یک حساب کاربری لوکالِ عادی، از کامپوننت اشتباهی که با سطح دسترسی بیش از حد اجرا شده سوءاستفاده میکند و کد دلخواه را با سطح دسترسی Administrator/SYSTEM اجرا میکند. این ضعف کلاسیک misconfigured privileged service است و مسیر ارتقای دسترسی را بدون نیاز به تعامل کاربر باز میکند.
Execution (TA0002)
اجرای کد مستقیم از طریق کامپوننت دارای دسترسی بالا انجام میشود؛ مهاجم فایل مخرب خود را بهعنوان ورودی ناشی از سرویس معیوب اجرا میکند و عملاً Remote/Local Code Execution با سطح SYSTEM شکل میگیرد.
Defense Evasion (TA0005)
پس از ارتقای سطح دسترسی، مهاجم میتواند با اجرای کد در کانتکست SYSTEM، ابزارهای امنیتی لوکال را غیرفعال یا سرویسهای لاگینگ را دستکاری کند.
Lateral Movement (TA0008)
با دستیابی به سطح SYSTEM، مهاجم میتواند از اعتبارنامهها و دسترسیهای محلی برای pivot به سایر سیستمهای داخلی استفاده کند.
Impact (TA0040)
دسترسی SYSTEM امکان نصب بدافزار، حذف یا رمزگذاری فایلها، استخراج داده و آسیب به سرویسهای حیاتی را فراهم میکند.
منابع
- https://www.cve.org/CVERecord?id=CVE-2025-8486
- https://www.cvedetails.com/cve/CVE-2025-8486/
- https://iknow.lenovo.com.cn/detail/432378
- https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-8486
- https://vuldb.com/?id.328730
- https://nvd.nist.gov/vuln/detail/CVE-2025-8486
- https://cwe.mitre.org/data/definitions/250.html