ΑρχικήSecurityΕυπάθειες στο Microsoft Office επιτρέπουν εκτέλεση κακόβουλου κώδικα

Ευπάθειες στο Microsoft Office επιτρέπουν εκτέλεση κακόβουλου κώδικα

Η Microsoft έχει κυκλοφορήσει ενημερώσεις για δύο σημαντικές ευπάθειες στο Microsoft Office που θα μπορούσαν να επιτρέψουν σε επιτιθέμενους να εκτελέσουν κακόβουλο κώδικα σε επηρεαζόμενα συστήματα.

Δείιτε επίσης: Αποκαλύφθηκε σφάλμα zero-click στο Microsoft 365 Copilot

Microsoft Office

Οι ευπάθειες, που παρακολουθούνται ως CVE-2025-54910 και CVE-2025-54906, αποκαλύφθηκαν στις 9 Σεπτεμβρίου 2025 και επηρεάζουν διάφορες εκδόσεις της δημοφιλούς σουίτας παραγωγικότητας.

Αν και η Microsoft έχει αξιολογήσει την εκμετάλλευση ως «λιγότερο πιθανή» και για τις δύο ευπάθειες αυτή τη στιγμή, η δυνατότητά τους για απομακρυσμένη εκτέλεση κώδικα απαιτεί άμεση προσοχή από χρήστες και διαχειριστές. Οι ευπάθειες διαφέρουν στις μεθόδους εκμετάλλευσης και τη σοβαρότητά τους, με τη μία να έχει αξιολογηθεί ως Κρίσιμη και την άλλη ως Σημαντική.

Η πιο σοβαρή από τις δύο ευπάθειες, CVE-2025-54910, είναι μια Κρίσιμης αξιολόγησης ευπάθεια υπερχείλισης buffer βάσει σωρού. Αυτός ο τύπος ευπάθειας, καταλογογραφημένος ως CWE-122, μπορεί να επιτρέψει σε μη εξουσιοδοτημένο επιτιθέμενο να εκτελέσει αυθαίρετο κώδικα τοπικά σε ένα μηχάνημα-στόχο. Ένα ιδιαίτερα επικίνδυνο στοιχείο αυτής της ευπάθειας είναι ότι το Παράθυρο Προεπισκόπησης στο Microsoft Office λειτουργεί ως φορέας επίθεσης. Αυτό σημαίνει ότι ένας επιτιθέμενος θα μπορούσε ενδεχομένως να ενεργοποιήσει την εκμετάλλευση χωρίς καμία αλληλεπίδραση από τον χρήστη πέρα από την απλή λήψη και προβολή ενός κακόβουλου αρχείου σε ένα παράθυρο Explorer. Αν και η επίθεση εκτελείται τοπικά, ο όρος «απομακρυσμένη» στον τίτλο της ευπάθειας αναφέρεται στην τοποθεσία του επιτιθέμενου, υπογραμμίζοντας ότι δεν χρειάζεται προηγούμενη πρόσβαση στο μηχάνημα του θύματος.

Δείτε ακόμα: Microsoft Outlook: Μπλοκάρει κι άλλους τύπους αρχείων για αποτροπή phishing

Ευπάθειες στο Microsoft Office επιτρέπουν εκτέλεση κακόβουλου κώδικα

Η δεύτερη ευπάθεια, CVE-2025-54906, έχει αξιολογηθεί ως Σημαντική και προέρχεται από μια κατάσταση Χρήσης Μετά την Απελευθέρωση, παρακολουθούμενη ως CWE-416. Αυτή η αδυναμία επιτρέπει επίσης την απομακρυσμένη εκτέλεση κώδικα, αλλά ο φορέας εκμετάλλευσής της διαφέρει σημαντικά από την υπερχείλιση βάσει σωρού. Για να εκμεταλλευτεί αυτή την ευπάθεια, ένας επιτιθέμενος πρέπει να δημιουργήσει ένα κακόβουλο αρχείο και να κοινωνικοποιήσει τον χρήστη ώστε να το ανοίξει. Σε αντίθεση με την άλλη αδυναμία, το Παράθυρο Προεπισκόπησης δεν είναι φορέας επίθεσης για το CVE-2025-54906, πράγμα που σημαίνει ότι ο χρήστης πρέπει να αλληλεπιδράσει ενεργά με το κακόβουλο περιεχόμενο. Αυτή η απαίτηση για αλληλεπίδραση του χρήστη είναι ένας βασικός λόγος για τη χαμηλότερη αξιολόγηση σοβαρότητας σε σύγκριση με την ευπάθεια του Παράθυρου Προεπισκόπησης.

Δείτε επίσης: Ευπάθεια του Microsoft Defender επιτρέπει αύξηση προνομίων

Ευπάθειες στο Microsoft Office επιτρέπουν εκτέλεση κακόβουλου κώδικα

Η Microsoft έχει κυκλοφορήσει ενημερώσεις ασφαλείας για να αντιμετωπίσει αυτές τις ευπάθειες για το μεγαλύτερο μέρος του επηρεαζόμενου λογισμικού. Η εταιρεία συμβουλεύει τους πελάτες να εφαρμόσουν όλες τις ενημερώσεις που προσφέρονται για το λογισμικό που είναι εγκατεστημένο στα συστήματά τους για να εξασφαλίσουν ολοκληρωμένη προστασία. Θα πρέπει να σημειωθεί ότι οι ενημερώσεις ασφαλείας για το Microsoft Office LTSC για Mac 2021 και 2024 δεν είναι άμεσα διαθέσιμες αλλά θα κυκλοφορήσουν σύντομα. Η Microsoft θα ειδοποιήσει τους πελάτες μέσω μιας αναθεώρησης των πληροφοριών CVE μόλις αυτές οι ενημερώσεις είναι έτοιμες. Δεδομένης της σοβαρής φύσης των αδυναμιών απομακρυσμένης εκτέλεσης κώδικα, οι χρήστες ενθαρρύνονται έντονα να εγκαταστήσουν τις ενημερώσεις το συντομότερο δυνατόν για να μειώσουν τον κίνδυνο πιθανής εκμετάλλευσης.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Γράφει για την κυβερνοασφάλεια, τις απάτες στο διαδίκτυο, την προστασία των προσωπικών δεδομένων και την τεχνολογία. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS