مایکروسافت آخرین بهروزرسانی امنیتی سال ۲۰۲۵ را با رفع ۵۶ آسیبپذیری در محصولات مختلف ویندوز منتشر کرد؛ یکی از این آسیبپذیریها در حال سوءاستفاده فعال بوده است.
از این ۵۶ نقص امنیتی:
۳ مورد بحرانی (Critical)
۵۳ مورد مهم (Important)
طبقهبندی شدهاند. همچنین دو آسیبپذیری هنگام انتشار، بهصورت عمومی افشا شده بودند.
این موارد شامل:
۲۹ مورد ارتقای سطح دسترسی (Privilege Escalation)
۱۸ مورد اجرای کد از راه دور (RCE)
۴ مورد افشای اطلاعات
۳ مورد DoS
۲ مورد جعل هویت (Spoofing)
میشود.
طبق دادههای Fortra، مایکروسافت در مجموع ۱,۲۷۵ عدد CVE را در سال ۲۰۲۵ پچ کرده است؛ دومین سال پیاپی که تعداد وپچ ها از ۱۰۰۰ عبور میکند.
این مجموعه بهروزرسانیها جدا از ۱۷ آسیبپذیری مرورگر Edge است که از Patch Tuesday ماه قبل برطرف شدهاند، از جمله آسیبپذیری جعل هویت در Edge for iOS با شناسه CVE-2025-62223.
آسیبپذیری اکسپلویت شده CVE-2025-62221
این نقص از نوع Use-After-Free در مؤلفه Cloud Files Mini Filter Driver ویندوز است که به مهاجم احراز هویتشده اجازه میدهد با ارتقای سطح دسترسی به SYSTEM، کنترل کامل سیستم را بهدست آورد.
Adam Barnett از Rapid7 توضیح میدهد که Minifilterها روی استک سیستم نصب میشوند و درخواستهای فایل سیستم را رهگیری میکنند. این مؤلفه حتی روی سیستمی بدون OneDrive یا Google Drive نیز به عنوان بخش اصلی ویندوز وجود دارد.
نحوه سوءاستفاده هنوز روشن نیست، اما مهاجم باید ابتدا از طریق روشهایی مانند فیشینگ یا RCE دیگر، دسترسی اولیه به سیستم داشته باشد.
این آسیبپذیری توسط Microsoft MSTIC و MSRC شناسایی شده است.
CISA نیز آن را وارد لیست Known Exploited Vulnerabilities (KEV) کرده و سازمانهای فدرال را ملزم کرده تا ۳۰ دسامبر ۲۰۲۵ آن را پچ کنند.
دو آسیبپذیری Zero-Day دیگر
۱. CVE-2025-54100 – Command Injection در PowerShell (امتیاز ۷.۸)
یک مهاجم غیرمجاز میتواند با اجرای محتوای دستکاریشده توسط کاربر (مثلاً از طریق Invoke-WebRequest) کد دلخواه را اجرا کند.
خطر زمانی جدی میشود که با مهندسی اجتماعی ترکیب شود؛ مهاجم، کاربر را به اجرای یک دستور PowerShell ترغیب میکند و پاسخ مخرب از سرور راه دور باعث اجرای کد میشود.
۲. CVE-2025-64671 – Command Injection در GitHub Copilot for JetBrains (امتیاز ۸.۴)
این نقص بخشی از مجموعه حملات جدید IDEsaster است که نشان میدهد اضافه شدن قابلیتهای Agent به IDEها سطح حمله را گسترش میدهد.
این حمله با Cross Prompt Injection همراه است؛ جایی که LLM خودش دستورات را تولید کرده و مکانیزمهای allow-list کاربر را دور میزند.
Ari Marzouk اعلام کرده علاوه بر JetBrains، IDEهای زیر نیز در برابر زنجیره مشابه آسیبپذیرند:
Kiro.dev
Cursor (CVE-2025-54131)
JetBrains Junie
Windsurf
Gemini CLI
Roo Code (سه CVE)
GitHub Copilot for VS Code (بدون CVE اختصاصی)
بهروزرسانیهای امنیتی سایر شرکتها
همزمان با مایکروسافت، شرکتهای بسیاری اصلاحیه امنیتی منتشر کردهاند، از جمله:
- Adobe
- Amazon Web Services
- AMD
- Arm
- ASUS
- Atlassian
- Bosch
- Broadcom (including VMware)
- Canon
- Cisco
- Citrix
- CODESYS
- Dell
- Devolutions
- Drupal
- F5
- Fortinet
- Fortra
- GitLab
- Google Android and Pixel
- Google Chrome
- Google Cloud
- Google Pixel Watch
- Hitachi Energy
- HP
- HP Enterprise (including Aruba Networking and Juniper Networks)
- IBM
- Imagination Technologies
- Intel
- Ivanti
- Lenovo
- Linux distributions AlmaLinux, Alpine Linux, Amazon Linux, Arch Linux, Debian, Gentoo, Oracle Linux, Mageia, Red Hat, Rocky Linux, SUSE, and Ubuntu