Η Microsoft έχει κυκλοφορήσει ενημερώσεις για δύο σημαντικές ευπάθειες στο Microsoft Office που θα μπορούσαν να επιτρέψουν σε επιτιθέμενους να εκτελέσουν κακόβουλο κώδικα σε επηρεαζόμενα συστήματα.
Δείιτε επίσης: Αποκαλύφθηκε σφάλμα zero-click στο Microsoft 365 Copilot

Οι ευπάθειες, που παρακολουθούνται ως CVE-2025-54910 και CVE-2025-54906, αποκαλύφθηκαν στις 9 Σεπτεμβρίου 2025 και επηρεάζουν διάφορες εκδόσεις της δημοφιλούς σουίτας παραγωγικότητας.
Αν και η Microsoft έχει αξιολογήσει την εκμετάλλευση ως «λιγότερο πιθανή» και για τις δύο ευπάθειες αυτή τη στιγμή, η δυνατότητά τους για απομακρυσμένη εκτέλεση κώδικα απαιτεί άμεση προσοχή από χρήστες και διαχειριστές. Οι ευπάθειες διαφέρουν στις μεθόδους εκμετάλλευσης και τη σοβαρότητά τους, με τη μία να έχει αξιολογηθεί ως Κρίσιμη και την άλλη ως Σημαντική.
Η πιο σοβαρή από τις δύο ευπάθειες, CVE-2025-54910, είναι μια Κρίσιμης αξιολόγησης ευπάθεια υπερχείλισης buffer βάσει σωρού. Αυτός ο τύπος ευπάθειας, καταλογογραφημένος ως CWE-122, μπορεί να επιτρέψει σε μη εξουσιοδοτημένο επιτιθέμενο να εκτελέσει αυθαίρετο κώδικα τοπικά σε ένα μηχάνημα-στόχο. Ένα ιδιαίτερα επικίνδυνο στοιχείο αυτής της ευπάθειας είναι ότι το Παράθυρο Προεπισκόπησης στο Microsoft Office λειτουργεί ως φορέας επίθεσης. Αυτό σημαίνει ότι ένας επιτιθέμενος θα μπορούσε ενδεχομένως να ενεργοποιήσει την εκμετάλλευση χωρίς καμία αλληλεπίδραση από τον χρήστη πέρα από την απλή λήψη και προβολή ενός κακόβουλου αρχείου σε ένα παράθυρο Explorer. Αν και η επίθεση εκτελείται τοπικά, ο όρος «απομακρυσμένη» στον τίτλο της ευπάθειας αναφέρεται στην τοποθεσία του επιτιθέμενου, υπογραμμίζοντας ότι δεν χρειάζεται προηγούμενη πρόσβαση στο μηχάνημα του θύματος.
Δείτε ακόμα: Microsoft Outlook: Μπλοκάρει κι άλλους τύπους αρχείων για αποτροπή phishing

Η δεύτερη ευπάθεια, CVE-2025-54906, έχει αξιολογηθεί ως Σημαντική και προέρχεται από μια κατάσταση Χρήσης Μετά την Απελευθέρωση, παρακολουθούμενη ως CWE-416. Αυτή η αδυναμία επιτρέπει επίσης την απομακρυσμένη εκτέλεση κώδικα, αλλά ο φορέας εκμετάλλευσής της διαφέρει σημαντικά από την υπερχείλιση βάσει σωρού. Για να εκμεταλλευτεί αυτή την ευπάθεια, ένας επιτιθέμενος πρέπει να δημιουργήσει ένα κακόβουλο αρχείο και να κοινωνικοποιήσει τον χρήστη ώστε να το ανοίξει. Σε αντίθεση με την άλλη αδυναμία, το Παράθυρο Προεπισκόπησης δεν είναι φορέας επίθεσης για το CVE-2025-54906, πράγμα που σημαίνει ότι ο χρήστης πρέπει να αλληλεπιδράσει ενεργά με το κακόβουλο περιεχόμενο. Αυτή η απαίτηση για αλληλεπίδραση του χρήστη είναι ένας βασικός λόγος για τη χαμηλότερη αξιολόγηση σοβαρότητας σε σύγκριση με την ευπάθεια του Παράθυρου Προεπισκόπησης.
Δείτε επίσης: Ευπάθεια του Microsoft Defender επιτρέπει αύξηση προνομίων

Η Microsoft έχει κυκλοφορήσει ενημερώσεις ασφαλείας για να αντιμετωπίσει αυτές τις ευπάθειες για το μεγαλύτερο μέρος του επηρεαζόμενου λογισμικού. Η εταιρεία συμβουλεύει τους πελάτες να εφαρμόσουν όλες τις ενημερώσεις που προσφέρονται για το λογισμικό που είναι εγκατεστημένο στα συστήματά τους για να εξασφαλίσουν ολοκληρωμένη προστασία. Θα πρέπει να σημειωθεί ότι οι ενημερώσεις ασφαλείας για το Microsoft Office LTSC για Mac 2021 και 2024 δεν είναι άμεσα διαθέσιμες αλλά θα κυκλοφορήσουν σύντομα. Η Microsoft θα ειδοποιήσει τους πελάτες μέσω μιας αναθεώρησης των πληροφοριών CVE μόλις αυτές οι ενημερώσεις είναι έτοιμες. Δεδομένης της σοβαρής φύσης των αδυναμιών απομακρυσμένης εκτέλεσης κώδικα, οι χρήστες ενθαρρύνονται έντονα να εγκαταστήσουν τις ενημερώσεις το συντομότερο δυνατόν για να μειώσουν τον κίνδυνο πιθανής εκμετάλλευσης.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
