امروز مایکروسافت یه بهروزرسانی مهم رو منتشر کرد که حداقل ۵۶ تا مشکل امنیتی رو تو ویندوز و برنامههاش درست میکنه. این آخرین پچ ترییوزدی (Patch Tuesday یعنی سهشنبهای که هر ماه، مایکروسافت آپدیتهای امنیتیشو میده) سال ۲۰۲۵ بود و توش یه باگ خیلی خطرناک صفر-روزی هم که هکرها قبلاً داشتن ازش سوءاستفاده میکردن، برطرف شد، بههمراه دوتا آسیبپذیری دیگه که قبلاً اطلاعاتشون لو رفته بود.
جالبه بدونین هر چند مایکروسافت تو ماههای اخیر تعداد آپدیتاش کمتر شده بود، اما تو کل سال ۲۰۲۵ بیشتر از ۱۱۲۹ تا آسیبپذیری رو رفع کرده! این عدد نسبت به سال قبلش ۱۱.۹٪ بیشتره. یه جورایی انگار روند باگها و ضعفهای امنیتی هر سال داره رکورد جدیدی میزنه. ساتنام نارنگ از تیم Tenable گفته که این دومین ساله که مایکروسافت داره هزارتا باگ یا بیشتر رو تو سال پچ میکنه و سومین باریه که کل تاریخش چنین چیزی میبینیم.
خب، بریم سراغ اون باگ صفر-روزی معروف: اسمش CVE-2025-62221 هست و از نوع privilege escalation یا همون بالا بردن سطح دسترسی هست؛ یعنی هکر میتونه خودش رو از یه کاربر معمولی تبدیل کنه به ادمین. این باگ روی ویندوز ۱۰ به بعد هست و تو یه چیز عجیب به اسم “Windows Cloud Files Mini Filter Driver” بود. (Mini Filter Driver درایور خاص سیستمه که اجازه میده برنامههایی مثل OneDrive یا Google Drive و iCloud به سیستم فایل دسترسی پیدا کنن). نکته اینجاست که حتی اگه هیچ کدوم از این برنامههای ابری رو نصب نکرده باشی، باز هم این ماجرا داخل ویندوز هست و ریسک داره. آدام بارنت، مهندس اصلی Rapid7 گفته این باگ خیلی مهمه چون این بخش تقریباً تو همه سیستمها فعاله، حتی اگر هیچ نرمافزار ابری نداشته باشی.
از این ۵۶ تا باگ که امروز رفع شد، فقط سهتاشون بیشترین درجه خطر (critical) رو از سمت مایکروسافت گرفتن: دو تا توی Microsoft Office بودن (CVE-2025-62554 و CVE-2025-62557) که کافی بود فقط یه ایمیل آلوده رو تو پنجره پیشنمایش (Preview Pane یعنی اون پنجره کوچیکی که قبل از بازکردن کامل ایمیل، محتواشو نشون میده) ببینی تا هک بشی. یکی دیگه هم برای Microsoft Outlook (CVE-2025-62562) بود، اما خوشبختانه تو این یکی، Preview Pane مسألهای نداره.
حالا نکته جالبتر: مایکروسافت خودش گفته آسیبپذیریهایی که احتمال سواستفادهشون از همشون بیشتره، چندتا باگ privilege escalation دیگهس که حتی درجه خطرشون critical هم نیست! چند تاشون مثل زیر هستن:
- CVE-2025-62458: مربوط به Win32k (Win32k هستهی رابط گرافیکی ویندوزه)
- CVE-2025-62470: مربوط به Windows Common Log File System Driver (یه بخش سیستمی برای ثبت لاگ فایلها)
- CVE-2025-62472: مربوط به Windows Remote Access Connection Manager (مدیریت ارتباطات راه دور)
- CVE-2025-59516 و CVE-2025-59517: هر دو مربوط به Windows Storage VSP Driver (بخش مدیریت ذخیرهسازی ویندوز)
کِو برین، مدیر ارشد تحقیقات تهدیدات تو Immersive گفته تقریباً تو هر حملهای که به سیستمها میشه، بحث privilege escalation هست؛ یعنی بیشتر هکرها از همین نوع باگها سوءاستفاده میکنن. ایشون گفته نمیدونیم چرا مایکروسافت دقیقاً همین چندتا رو به عنوان مهمترینها معرفی کرده، ولی تقریباً همهشون یا قبلاً سابقه استفاده داشتهن یا توضیحات فنی کافی در مورد باگهای مشابه منتشر شده که کار هکرها رو راحتتر کنه. در هر صورت، حتی اگه هنوز مورد استفاده قرار نگرفتن، حتماً سریع پچشون کنین.
یه چیز جالب تو این ماه اینه که یه آسیبپذیری خفن دیگه به اسم CVE-2025-64671 هم رفع شده که تو پلاگین Github Copilot برای Jetbrains بوده. این پلاگین مبتنی بر هوش مصنوعی (Generative AI یعنی اونایی که میتونن برات کدنویسی کنن یا جواب سؤالاتتو بدن) هست و کمک میکنه برنامهنویسها راحتتر کدنویسی کنن. طبق گفته برین، یه هکر میتونسته مدل هوش مصنوعی رو گول بزنه تا دستورهای مخرب رو در تنظیمات auto-approve اجرا کنه و عملاً هر کاری دلش میخواد تو کامپیوتر قربانی انجام بده.
این آسیبپذیری فقط یه مورد کوچک تو یه مشکل بزرگتره که Ari Marzuk، یه محقق امنیتی، بهش اسم IDEsaster داده (IDE یعنی محیط توسعه یکپارچه مثل VSCode یا Jetbrains که برنامهنویسها باهاش کد میزنن). تا الان بیشتر از ۳۰ تا باگ فقط تو پلتفرمهای کدنویسی هوشمصنوعی مثل Cursor، Windsurf، Gemini CLI و Claude Code گزارش شده و داستان هنوز ادامه داره!
یکی دیگه از باگهای لو رفته که امروز پچ شد، CVE-2025-54100 بود که اجازه میده یه مهاجم، حتی اگه احراز هویت نشده باشه (یعنی هنوز اصلاً وارد سیستم نشده)، بتونه باگ رو تو Windows Powershell (یک شل خط فرمان خیلی قدرتمند برای مدیریت و اتوماتیک کردن ویندوز) فعال کنه و هر کدی رو با دسترسی کاربر اجرا کنه.
اگه میخوای ریز به ریز همه تغییرات آپدیت امروز رو ببینی، میتونی به SANS Internet Storm Center سر بزنی که گزارش جزئی تر گذاشته. و مهمتر از همه: اگه بعد از نصب این پچها به مشکل خوردی، حتماً کامنت بذار و بقیه رو هم باخبر کن تا با هم راهحل پیدا کنین.
خلاصه که این ماه هم کلی باگ پچ شد. اگه از ویندوز استفاده میکنی، برو آپدیتا رو سریع نصب کن که گرفتار نشی! 😉
منبع: +