اصلاحیههای امنیتی ده شرکت تولیدکننده محصولات امنیت سایبری
اصلاحیههای امنیتی
شرکتهای مایکروسافت، سیسکو، ترلیکس، فورتینت، کسپرسکی، بیتدیفندر، سیتریکس، گوگل، موزیلا و اسایپی اقدام به عرضه بهروزرسانی برای ترمیم آسیبپذیریهای امنیتی در برخی محصولات خود کردند.
به گزارش مرکز مدیریت راهبردی افتا، شرکت مـایـکـروسـافـت اصلاح 63 آسیبپذیری را در محصولات مختلف این شرکت با انتشار مجموعه اصلاحیههای امنیتی ماهانه خود برای ماه میلادی نوامبر2025 آغاز کرده است.مجموعهاصلاحیههای ماه نوامبر، انواع مختلفی از آسیبپذیریها از جمله موارد زیر را در محصولات مایکروسافت ترمیم میکنند:
• Remote Code Execution – به اختصار RCE (اجرای از راه دور کد)• Elevation of Privilege (افزایش سطح دسترسی)• Information Disclosure (افشای اطلاعات)• Denial of Service - به اختصار DoS (منع سرویس)• Security Feature Bypass (عبور از سد سازوکارهای امنیتی)• Spoofing (جعل)
Elevation of Privilege و RCE، به ترتیب با 29 و 16 مورد، بیشترین سهم از انواع آسیبپذیریهای این ماه را به خود اختصاص دادهاند.
در این گزارش فقط آسیبپذیریهایی شمارش شدهاند که 20 آبان منتشر شدهاند. بنابراین، نقصهای امنیتی مربوط به Microsoft Edge و Mariner در این آمار لحاظ نشدهاند چون پیشتر در این ماه رفع شده بودند.یکی از آسیبپذیریهای وصلهشده از نوع روز-صفر بوده و از مدتی پیش مهاجمان سایبری لز آن سوء استفاده کردهاند، مایکروسافت ضعفی را روز-صفر تلقی میکند که پیش از انتشار وصله رسمی، بهصورت عمومی فاش یا فعالانه مورد سوءاستفاده قرار گرفته باشد.
آسیبپذیری روز-صفر این ماه که به آن شناسه CVE-2025-62215 تخصیص داده شده، ضعفی از نوع Elevation of Privilege است که هسته Windows از آن متأثر میشود. بهرهبرداری موفق از CVE-2025-62215، مهاجم را به ارتقای دسترسی خود تا سطح SYSTEM قادرمیکند. به گفته مایکروسافت، اجرای همزمان با استفاده از منابع مشترک و همگامسازی نادرست (Race Condition) در هسته Windows به مهاجم مجاز اجازه میدهد تا سطح دسترسی خود را در سیستم محلی ارتقا دهد. مایکروسافت اعلام کرده این نقص نیازمند آن است که مهاجم بتواند در رقابت بین پردازشها یا همان Race Condition برنده شود تا سطح دسترسی SYSTEM را کسب کند.مایکروسافت همچنبن در این ماه اولین بسته بهروزرسانی امنیتی تمدیدشده (ESU) را برای Windows 10 منتشر کرد. بر اساس اعلام قبلی مایکروسافت پشتیبانی از سیستمعامل Windows 10 در تاریخ ۲۲ مهر ۱۴۰۴ (۱۴ اکتبر ۲۰۲۵) به پایان رسیده است. این بدان معناست که پس از این تاریخ، کاربران Windows 10، دیگر بهروزرسانیهای امنیتی، رفع اشکالها و آپدیتهای جدید ویژگیها را دریافت نخواهند کرد. مایکروسافت در بیانیه خود تأکید کرده که توقف پشتیبانی به معنای پایان دریافت وصلههای امنیتی حیاتی برای مشتریان فاقد اشتراک ESU است. این شرکت به کاربران توصیه کرده است برای حفظ امنیت و پایداری سیستم خود، در اسرع وقت نسبت به ارتقا به Windows 11 اقدام کنند. اطلاعیه مایکروسافت در لینک زیر قابلمطالعه است:
سـیـسـکـوشرکت سیسکو، در آبان ماه، 19 آسیبپذیری را در محصولات مختلف خود ترمیم یا جزییات توصیهنامه آنها را بهروزرسانی کرد. شدت 4 مورد از این آسیبپذیریها، "بحرانی" و 2 مورد از آنها "بالا" گزارش شده است. اطلاعات بیشتر در خصوص بهروزرسانیها و اصلاحیههای سیسکو در نشانی زیر قابلدسترس است:
https://tools.cisco.com/security/center/publicationListing.x
تـرلـیـکـسشرکت ترلیکس در آبان ماه اقدام به انتشار نسخه 5.8.5 نرمافزار Trellix Agent کرد. بر اساس یادداشت انتشار ترلیکس که از طریق لینک زیر قابلدریافت است در نسخه یاد شده، یک آسیبپذیری بحرانی ترمیم و اصلاح شده است:
https://docs.trellix.com/bundle/trellix-agent-5.8.x-release-notes
فـورتـینـتشرکت فورتینت، یک بهروزرسانی امنیتی فوری منتشر کرد تا یک آسیبپذیری روز-صفر جدید در FortiWeb را که هماکنون در حملات واقعی مورد سوءاستفاده قرار میگیرد، برطرف کند. تیم تحقیقاتی شرکت ترند مایکرو این نقص امنیتی را با شناسه CVE-2025-58034 گزارش کرده است. مهاجمان احرازهویتشده میتوانند از طریق این باگ تزریق فرمان سیستمعامل (OS Command Injection) و تنها با ارسال درخواستهای ساده HTTP یا فرامین CLI، کد مخرب را روی دستگاههای آسیبپذیر اجرا کنند.نکته نگرانکننده اینجاست که بهرهبرداری (Exploit) از این نقص بدون نیاز به تعامل کاربر و با پیچیدگی بسیار کم امکانپذیر است.
طبق اعلام فورتینت، این آسیبپذیری بهصورت فعال در فضای واقعی اینترنت مورد سوءاستفاده قرار گرفته و ترندمایکرو نیز از شناسایی حدود ۲۰۰۰ مورد حمله موفق مرتبط با این نقص خبر داده است.
فورتینت از مدیران شبکه خواسته است فوراً دستگاههای FortiWeb خود را به جدیدترین نسخه ارتقا دهند. توصیهنامه شرکت فورتینت در خصوص CVE-2025-58034 از طریق لینک زیر قابلمطالعه است:
https://fortiguard.fortinet.com/psirt/FG-IR-25-513
همچنین در ماهی که گذشت فورتینت تأیید کرد که یک آسیبپذیری بحرانی روز-صفر در فایروال وباپلیکیشن FortiWeb را که بهصورت گسترده در فضای اینترنت مورد سوءاستفاده قرار گرفته، بهطور بیسروصدا وصله کرده است. فورتینت اعلام کرده است که این نقص که اکنون با شناسه CVE-2025-64446 رهگیری میشود، در نسخه 8.0.2 FortiWeb عرضه شده در تاریخ ۲۸ اکتبر، برطرف شده است. آسیبپذیری یاد شده در بخش GUI رخ میدهد و به مهاجم اجازه میدهد با ارسال درخواستهای HTTP یا HTTPS دستکاریشده، فرامین مدیریتی را بدون حتی یک مرحله احراز هویت روی سیستمهای وصلهنشده اجرا کند.بهگفته مسئولان فورتینت، از این آسیبپذیری در حال حاضر بهطور فعال سوءاستفاده میشود.
توصیهنامه فورتینت در خصوص آسیبپذیری CVE-2025-64446 از طریق لینک زیر قابلمطالعه است:
https://fortiguard.fortinet.com/psirt/FG-IR-25-910
این شرکت چند آسیبپذیری با شدت "متوسط" را نیز در محصولات مختلف خود کرده که جزییات آنها از طریق لینک زیر قابل مطالعه است:
کسـپـرسـکـیشرکت کسپرسکی در 27 آبان از ترمیم یک آسیبپذیری با شناسه CVE-2025-64984 در سه محصول زیر خبر داد:
• Kaspersky Endpoint Security for Linux
• Kaspersky Industrial CyberSecurity for Linux Nodes
https://support.kaspersky.com/vulnerability/list-of-advisories
بـیـتدیـفـنـدرشرکت بیتدیفندر در ماهی که گذشت نسخه 6.44.1-1 سامانه GravityZone را منتشر کرد که از جمله موارد لحاظشده در آن اعمال وصلههای امنیتی بوده است.یادداشت انتشار نسخه یاد شده در لینک زیر قابل مطالعه است:
https://www.bitdefender.com/business/support/en/77212-78207-gravityzone-control-center.html
همچنین بیتدیفندر در توصیهنامه زیر به باگی با شناسه CVE-2025-5317 اشاره کرده است که نسخههای قبل از 7.20.52.200087 نرمافزار Bitdefender Endpoint Security Tools for Mac از آن متأثر میشوند.جزییات بیشتر در لینک زیر:
سـیـتـریـکـسدر 20 آبان، شرکت سیتریکس، با انتشار یک توصیهنامه امنیتی از ترمیم یک آسیبپذیری با شناسه CVE-2025-12101 در محصولات NetScaler ADC و NetScaler Gateway خبر داد. جزییات بیشتر در لینک زیر قابلمطالعه است:
https://support.citrix.com/support-home/kbsearch/article?articleNumber=CTX695486
گـوگـلشرکت گوگل، در آبان ماه، در 5 نوبت، نسخه جدید برای مرورگر Chrome منتشر کرد. این نسخههای جدید، در مجموع، 34 آسیبپذیری را در این مرورگر برطرف کردهاند.از جمله باگهای ترمیمشده میتوان به یک آسیبپذیری روز-صفر با شناسه CVE-2025-13223 اشاره کرد. گوگل در یک هشدار امنیتی که 26 آبان منتشر شد، اعلام کرد که از وجود یک اکسپلویت فعال برای آسیبپذیری CVE-2025-13223 در فضای واقعی (استفاده در حملات واقعی) آگاه است.
توصیهنامههای گوگل در لینک زیر قابلدسترس است:
https://chromereleases.googleblog.com
مـوزیـلاشرکت موزیلا، چندین ضعف امنیتی را در مرورگر Firefox و نرمافزار مدیریت ایمیل Thunderbird برطرف کرد. شدت بسیاری از این باگهای امنیتی، "بالا" گزارش شده است. اطلاعات بیشتر در لینک زیر:
https://www.mozilla.org/en-US/security/advisories/
اسایپـیشرکت اسایپی هم در آبان ماه، 18 توصیهنامه امنیتی در خصوص محصولات مختلف خود منتشر کرد. اولویت 3 مورد از آنها "حیاتی" و 1 مورد نیز "بالا" اعلام شده است.جزییات آسیبپذیریهای بررسیشده در توصیهنامههای یاد شده شرکت اسایپی در لینک زیر قابل دریافت است:
https://support.sap.com/en/my-support/knowledge-base/security-notes-news/october-2025.html
آسـیبپـذیـریهـای در حـال سـوءاسـتفـادهدر آبان 1404، مرکز CISA ایالات متحده، ضعفهای امنیتی زیر را به "فهرست آسیبپذیریهای در حال سوءاستفاده" یا همان Known Exploited Vulnerabilities Catalog اضافه کرد:
• CVE-2025-61757 Oracle Fusion Middleware Missing Authentication for Critical Function Vulnerability
فهرست کامل Known Exploited Vulnerabilities Catalog در لینک زیر قابل دریافت است:
https://www.cisa.gov/known-exploited-vulnerabilities-catalog
(با تشکر از همکاری شرکت مهندسی شبکه گستر در تهیه این گزارش)
نظر دهید