ΑρχικήUpdatesΚυκλοφόρησε το Microsoft Patch Tuesday Δεκεμβρίου 2025

Κυκλοφόρησε το Microsoft Patch Tuesday Δεκεμβρίου 2025

Η Microsoft κυκλοφόρησε το τελευταίο Patch Tuesday για το 2025, φέρνοντας 57 διορθώσεις ασφαλείας σε ένα πακέτο ενημερώσεων που χαρακτηρίζεται από την παρουσία τριών zero-day ευπαθειών. Η μία εξ’ αυτών έχει ήδη γίνει αντικείμενο ενεργής εκμετάλλευσης από κακόβουλους παράγοντες. Αν και ο συνολικός αριθμός των τρωτών σημείων είναι σημαντικός, οι ειδικοί ασφαλείας δίνουν ιδιαίτερη βαρύτητα στις zero-day, καθώς μπορούν να αξιοποιηθούν πριν καν υπάρξει επίσημο patch.

Microsoft Patch Tuesday

Από τις συνολικές ευπάθειες του Patch Tuesday, ξεχωρίζουν επίσης τρεις κρίσιμες RCE (Remote Code Execution), που επιτρέπουν σε εισβολείς να εκτελούν απομακρυσμένα κακόβουλο κώδικα.

Δείτε επίσης: Fortinet, Ivanti και SAP διορθώνουν κρίσιμες ευπάθειες

Patch Tuesday: Η κατηγοριοποίηση των διορθώσεων έχει ως εξής:

  • 28 ευπάθειες ανύψωσης προνομίων (Privilege Escalation)
  • 19 ευπάθειες απομακρυσμένης εκτέλεσης κώδικα (RCE)
  • 4 ευπάθειες διαρροής πληροφοριών
  • 3 ευπάθειες που επιτρέπουν Denial of Service (DoS) επιθέσεις
  • 2 ευπάθειες πλαστογράφησης

Αξίζει να σημειωθεί ότι οι αριθμοί δεν περιλαμβάνουν ενημερώσεις του Microsoft Edge ή του Mariner, οι οποίες είχαν κυκλοφορήσει νωρίτερα μέσα στον μήνα.

Microsoft Patch Tuesday Δεκεμβρίου 2025: Zero-day ευπάθειες

Το ενεργά εκμεταλλευόμενο zero-day: CVE-2025-62221

Η πιο ανησυχητική ανακάλυψη είναι η ευπάθεια CVE-2025-62221, η οποία αξιοποιείται ήδη από επιτιθέμενους. Το πρόβλημα εντοπίζεται στο Windows Cloud Files Mini Filter driver, όπου μια αδυναμία τύπου use-after-free επιτρέπει σε έναν εισβολέα με τοπική πρόσβαση να αποκτήσει δικαιώματα SYSTEM, δηλαδή το υψηλότερο επίπεδο πρόσβασης στα Windows.

Δείτε επίσης: Emby Server: Κρίσιμη ευπάθεια επιτρέπει πρόσβαση διαχειριστή

Η Microsoft δεν έχει αποκαλύψει λεπτομέρειες για το πώς εκμεταλλεύτηκαν το σφάλμα οι επιτιθέμενοι, όμως το γεγονός ότι η ευπάθεια εντοπίστηκε από το Microsoft Threat Intelligence Center (MSTIC) και το Microsoft Security Response Center (MSRC) δείχνει ότι πρόκειται για περιστατικό υψηλής σοβαρότητας.

Κυκλοφόρησε το Microsoft Patch Tuesday Δεκεμβρίου 2025

Δύο ακόμη δημοσιοποιημένα zero-day

CVE-2025-64671 – GitHub Copilot for JetBrains

Η δεύτερη zero-day, που διορθώνει το νέο Patch Tuesday, αφορά το GitHub Copilot. Μια command injection ευπάθεια επιτρέπει την εκτέλεση εντολών από μη εξουσιοδοτημένους χρήστες μέσω Cross Prompt Injection, εφόσον ο χρήστης ανοίξει μη αξιόπιστα αρχεία ή συνδεθεί σε επισφαλείς MCP servers.

Το ελάττωμα αποκαλύφθηκε από τον ερευνητή Ari Marzuk, στο πλαίσιο της έρευνάς του που ανέδειξε μια νέα κατηγορία επιθέσεων στα AI-powered IDEs.

CVE-2025-54100 – PowerShell RCE

Η τρίτη zero-day σχετίζεται με το PowerShell και επιτρέπει εκτέλεση κακόβουλου κώδικα μέσω ιστοσελίδων που ανακτώνται με τη λειτουργία Invoke-WebRequest. Η Microsoft έχει προσθέσει πλέον προειδοποίηση που καλεί τον χρήστη να χρησιμοποιήσει την παράμετρο –UseBasicParsing για την αποτροπή εκτέλεσης embedded scripts.

Η ευπάθεια αποδόθηκε σε ομάδα ερευνητών ασφαλείας, με πολλά ονόματα να συνεισφέρουν στον εντοπισμό της.

Γιατί οι zero-day αποτελούν αυξανόμενο κίνδυνο

Οι zero-day δεν είναι απλά “άγνωστα” τρωτά σημεία. Είναι ευπάθειες που:

  • χρησιμοποιούνται πριν προλάβει να υπάρξει patch,
  • πωλούνται σε κυβερνοεγκληματικές αγορές,
  • στοχεύουν συχνά επιχειρήσεις, κυβερνητικούς οργανισμούς και cloud υποδομές,
  • μπορούν να λειτουργήσουν ως αφετηρία για lateral movement σε ολόκληρα εταιρικά δίκτυα.

Στην περίπτωση του Windows Cloud Files Mini Filter, το γεγονός ότι απαιτείται μόνο τοπική πρόσβαση καθιστά την ευπάθεια ιδανική για επιθέσεις όπου ο εισβολέας έχει ήδη “πατήσει πόδι” στο σύστημα μέσω phishing ή malware.

Δείτε επίσης: Κατάχρηση ευπαθειών στο Ivanti Connect Secure για διανομή του MetaRAT

Κυκλοφόρησε το Microsoft Patch Tuesday Δεκεμβρίου 2025

Το τελευταίο Patch Tuesday της χρονιάς επιβεβαιώνει για άλλη μια φορά ότι το attack surface των σύγχρονων συστημάτων μεγαλώνει, ιδίως καθώς ενσωματώνουν AI εργαλεία και cloud υπηρεσίες. Οι διαχειριστές πρέπει να εγκαταστήσουν άμεσα τις ενημερώσεις, να ελέγξουν για ασυνήθιστη δραστηριότητα στα logs και να εφαρμόσουν τις νέες οδηγίες της Microsoft για ασφαλή χρήση εργαλείων όπως το PowerShell.

Στον παρακάτω πίνακα, μπορείτε να βρείτε όλες τις ευπάθειες που διορθώνονται αυτό το μήνα με το Microsoft Patch Tuesday:

TagCVE IDCVE TitleSeverity
Application Information ServicesCVE-2025-62572Application Information Service Elevation of Privilege VulnerabilityImportant
Azure Monitor AgentCVE-2025-62550Azure Monitor Agent Remote Code Execution VulnerabilityImportant
CopilotCVE-2025-64671GitHub Copilot for Jetbrains Remote Code Execution VulnerabilityImportant
Microsoft Brokering File SystemCVE-2025-62569Microsoft Brokering File System Elevation of Privilege VulnerabilityImportant
Microsoft Brokering File SystemCVE-2025-62469Microsoft Brokering File System Elevation of Privilege VulnerabilityImportant
Microsoft Edge (Chromium-based)CVE-2025-13634Chromium: CVE-2025-13634 Inappropriate implementation in DownloadsUnknown
Microsoft Edge (Chromium-based)CVE-2025-13721Chromium: CVE-2025-13721 Race in v8Unknown
Microsoft Edge (Chromium-based)CVE-2025-13630Chromium: CVE-2025-13630 Type Confusion in V8Unknown
Microsoft Edge (Chromium-based)CVE-2025-13631Chromium: CVE-2025-13631 Inappropriate implementation in Google UpdaterUnknown
Microsoft Edge (Chromium-based)CVE-2025-13632Chromium: CVE-2025-13632 Inappropriate implementation in DevToolsUnknown
Microsoft Edge (Chromium-based)CVE-2025-13633Chromium: CVE-2025-13633 Use after free in Digital CredentialsUnknown
Microsoft Edge (Chromium-based)CVE-2025-13638Chromium: CVE-2025-13638 Use after free in Media StreamUnknown
Microsoft Edge (Chromium-based)CVE-2025-13639Chromium: CVE-2025-13639 Inappropriate implementation in WebRTCUnknown
Microsoft Edge (Chromium-based)CVE-2025-13640Chromium: CVE-2025-13640 Inappropriate implementation in PasswordsUnknown
Microsoft Edge (Chromium-based)CVE-2025-13637Chromium: CVE-2025-13637 Inappropriate implementation in DownloadsUnknown
Microsoft Edge (Chromium-based)CVE-2025-13720Chromium: CVE-2025-13720 Bad cast in LoaderUnknown
Microsoft Edge (Chromium-based)CVE-2025-13635Chromium: CVE-2025-13635 Inappropriate implementation in DownloadsUnknown
Microsoft Edge (Chromium-based)CVE-2025-13636Chromium: CVE-2025-13636 Inappropriate implementation in Split ViewUnknown
Microsoft Edge for iOSCVE-2025-62223Microsoft Edge (Chromium-based) for Mac Spoofing VulnerabilityLow
Microsoft Exchange ServerCVE-2025-64666Microsoft Exchange Server Elevation of Privilege VulnerabilityImportant
Microsoft Exchange ServerCVE-2025-64667Microsoft Exchange Server Spoofing VulnerabilityImportant
Microsoft Graphics ComponentCVE-2025-64670Windows DirectX Information Disclosure VulnerabilityImportant
Microsoft OfficeCVE-2025-62554Microsoft Office Remote Code Execution VulnerabilityCritical
Microsoft OfficeCVE-2025-62557Microsoft Office Remote Code Execution VulnerabilityCritical
Microsoft Office AccessCVE-2025-62552Microsoft Access Remote Code Execution VulnerabilityImportant
Microsoft Office ExcelCVE-2025-62560Microsoft Excel Remote Code Execution VulnerabilityImportant
Microsoft Office ExcelCVE-2025-62563Microsoft Excel Remote Code Execution VulnerabilityImportant
Microsoft Office ExcelCVE-2025-62561Microsoft Excel Remote Code Execution VulnerabilityImportant
Microsoft Office ExcelCVE-2025-62564Microsoft Excel Remote Code Execution VulnerabilityImportant
Microsoft Office ExcelCVE-2025-62553Microsoft Excel Remote Code Execution VulnerabilityImportant
Microsoft Office ExcelCVE-2025-62556Microsoft Excel Remote Code Execution VulnerabilityImportant
Microsoft Office OutlookCVE-2025-62562Microsoft Outlook Remote Code Execution VulnerabilityCritical
Microsoft Office SharePointCVE-2025-64672Microsoft SharePoint Server Spoofing VulnerabilityImportant
Microsoft Office WordCVE-2025-62558Microsoft Word Remote Code Execution VulnerabilityImportant
Microsoft Office WordCVE-2025-62559Microsoft Word Remote Code Execution VulnerabilityImportant
Microsoft Office WordCVE-2025-62555Microsoft Word Remote Code Execution VulnerabilityImportant
Storvsp.sys DriverCVE-2025-64673Windows Storage VSP Driver Elevation of Privilege VulnerabilityImportant
Windows Camera Frame Server MonitorCVE-2025-62570Windows Camera Frame Server Monitor Information Disclosure VulnerabilityImportant
Windows Client-Side Caching (CSC) ServiceCVE-2025-62466Windows Client-Side Caching Elevation of Privilege VulnerabilityImportant
Windows Cloud Files Mini Filter DriverCVE-2025-62457Windows Cloud Files Mini Filter Driver Elevation of Privilege VulnerabilityImportant
Windows Cloud Files Mini Filter DriverCVE-2025-62454Windows Cloud Files Mini Filter Driver Elevation of Privilege VulnerabilityImportant
Windows Cloud Files Mini Filter DriverCVE-2025-62221Windows Cloud Files Mini Filter Driver Elevation of Privilege VulnerabilityImportant
Windows Common Log File System DriverCVE-2025-62470Windows Common Log File System Driver Elevation of Privilege VulnerabilityImportant
Windows Defender Firewall ServiceCVE-2025-62468Windows Defender Firewall Service Information Disclosure VulnerabilityImportant
Windows DirectXCVE-2025-62463DirectX Graphics Kernel Denial of Service VulnerabilityImportant
Windows DirectXCVE-2025-62465DirectX Graphics Kernel Denial of Service VulnerabilityImportant
Windows DirectXCVE-2025-62573DirectX Graphics Kernel Elevation of Privilege VulnerabilityImportant
Windows DWM Core LibraryCVE-2025-64679Windows DWM Core Library Elevation of Privilege VulnerabilityImportant
Windows DWM Core LibraryCVE-2025-64680Windows DWM Core Library Elevation of Privilege VulnerabilityImportant
Windows Hyper-VCVE-2025-62567Windows Hyper-V Denial of Service VulnerabilityImportant
Windows InstallerCVE-2025-62571Windows Installer Elevation of Privilege VulnerabilityImportant
Windows Message QueuingCVE-2025-62455Microsoft Message Queuing (MSMQ) Elevation of Privilege VulnerabilityImportant
Windows PowerShellCVE-2025-54100PowerShell Remote Code Execution VulnerabilityImportant
Windows Projected File SystemCVE-2025-62464Windows Projected File System Elevation of Privilege VulnerabilityImportant
Windows Projected File SystemCVE-2025-55233Windows Projected File System Elevation of Privilege VulnerabilityImportant
Windows Projected File SystemCVE-2025-62462Windows Projected File System Elevation of Privilege VulnerabilityImportant
Windows Projected File SystemCVE-2025-62467Windows Projected File System Elevation of Privilege VulnerabilityImportant
Windows Projected File System Filter DriverCVE-2025-62461Windows Projected File System Elevation of Privilege VulnerabilityImportant
Windows Remote Access Connection ManagerCVE-2025-62474Windows Remote Access Connection Manager Elevation of Privilege VulnerabilityImportant
Windows Remote Access Connection ManagerCVE-2025-62472Windows Remote Access Connection Manager Elevation of Privilege VulnerabilityImportant
Windows Resilient File System (ReFS)CVE-2025-62456Windows Resilient File System (ReFS) Remote Code Execution VulnerabilityImportant
Windows Routing and Remote Access Service (RRAS)CVE-2025-62549Windows Routing and Remote Access Service (RRAS) Remote Code Execution VulnerabilityImportant
Windows Routing and Remote Access Service (RRAS)CVE-2025-62473Windows Routing and Remote Access Service (RRAS) Information Disclosure VulnerabilityImportant
Windows Routing and Remote Access Service (RRAS)CVE-2025-64678Windows Routing and Remote Access Service (RRAS) Remote Code Execution VulnerabilityImportant
Windows ShellCVE-2025-62565Windows File Explorer Elevation of Privilege VulnerabilityImportant
Windows ShellCVE-2025-64661Windows Shell Elevation of Privilege VulnerabilityImportant
Windows ShellCVE-2025-64658Windows File Explorer Elevation of Privilege VulnerabilityImportant
Windows Storage VSP DriverCVE-2025-59517Windows Storage VSP Driver Elevation of Privilege VulnerabilityImportant
Windows Storage VSP DriverCVE-2025-59516Windows Storage VSP Driver Elevation of Privilege VulnerabilityImportant
Windows Win32K – GRFXCVE-2025-62458Win32k Elevation of Privilege VulnerabilityImportant

Πηγή: www.bleepingcomputer.com

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS