ΑρχικήUpdatesMicrosoft Patch Tuesday Νοεμβρίου 2025: Διορθώνει 63 ευπάθειες

Microsoft Patch Tuesday Νοεμβρίου 2025: Διορθώνει 63 ευπάθειες

Η Microsoft κυκλοφόρησε τη νέα δέσμη ενημερώσεων ασφαλείας της για τον Νοέμβριο του 2025, το λεγόμενο Patch Tuesday. Η νέα αναβάθμιση περιλαμβάνει διορθώσεις για 63 συνολικά αδυναμίες, με μία από αυτές να είναι ενεργά εκμεταλλευόμενη zero-day ευπάθεια στον πυρήνα των Windows – γεγονός που έχει σημάνει συναγερμό στους ειδικούς κυβερνοασφάλειας.

Patch Tuesday

Τέσσερις «Κρίσιμες» ευπάθειες και δεκάδες διορθώσεις

Από τις συνολικά 63 ευπάθειες, τέσσερις ταξινομούνται ως “Κρίσιμες” από τη Microsoft, λόγω της σοβαρότητας και του βαθμού επικινδυνότητας που παρουσιάζουν. Δύο από αυτές σχετίζονται με απομακρυσμένη εκτέλεση κώδικα (RCE), μία αφορά ανύψωση δικαιωμάτων, ενώ η τέταρτη επιτρέπει αποκάλυψη ευαίσθητων πληροφοριών.

Δείτε επίσης: Η Zoom διορθώνει πολλαπλές σοβαρές ευπάθειες

Η κατηγοριοποίηση των ευπαθειών δείχνει το εύρος των ζητημάτων που αντιμετωπίζει το οικοσύστημα Windows:

  • 29 ευπάθειες που επιτρέπουν ανύψωση δικαιωμάτων
  • 16 ευπάθειες που επιτρέπουν απομακρυσμένη εκτέλεση κώδικα
  • 11 ευπάθειες που επιτρέπουν αποκάλυψη πληροφοριών
  • 3 ευπάθειες που επιτρέπουν Denial of Service (DoS) επιθέσεις
  • 2 ευπάθειες που επιτρέπουν παράκαμψη δυνατοτήτων ασφαλείας
  • 2 ευπάθειες που επιτρέπουν πλαστογράφηση

Αξίζει να σημειωθεί πως τα παραπάνω δεν περιλαμβάνουν διορθώσεις για τον Microsoft Edge και το Mariner OS, οι οποίες είχαν κυκλοφορήσει νωρίτερα μέσα στον μήνα.

Microsoft Patch Tuesday Νοεμβρίου 2025: Διορθώνει 63 ευπάθειες

Η πρώτη εκτεταμένη ενημέρωση για τα Windows 10

Πέρα από το κλασικό Patch Tuesday, χθες είχαμε και την έναρξη της πρώτης εκτεταμένης ενημέρωσης ασφαλείας (Extended Security Update – ESU) για τα Windows 10. Καθώς το δημοφιλές λειτουργικό έχει πλέον περάσει στη φάση μη υποστήριξης, οι χρήστες που εξακολουθούν να το χρησιμοποιούν ενθαρρύνονται να αναβαθμίσουν σε Windows 11 ή να εγγραφούν στο πρόγραμμα ESU, ώστε να συνεχίσουν να λαμβάνουν κρίσιμες ενημερώσεις.

Δείτε επίσης: QNAP: Διόρθωσε ευπάθειες που αποκαλύφθηκαν στο Pwn2Own Ireland 2025

Η Microsoft αναγνώρισε, ωστόσο, ότι ορισμένοι χρήστες αντιμετώπισαν προβλήματα εγγραφής στο πρόγραμμα ESU και, ως απάντηση, κυκλοφόρησε μια επείγουσα ενημέρωση (out-of-band patch), προκειμένου να επιλύσει το σφάλμα που εμπόδιζε τη διαδικασία ενεργοποίησης.

Patch Tuesday Νοεμβρίου 2025: Διόρθωση zero-day ευπάθειας

Το πιο ανησυχητικό ζήτημα αυτού του μήνα είναι αναμφίβολα η ενεργά εκμεταλλευόμενη ευπάθεια zero-day με τον κωδικό CVE-2025-62215, η οποία εντοπίστηκε στον πυρήνα των Windows. Η Microsoft περιγράφει το ελάττωμα ως ευπάθεια ανύψωσης δικαιωμάτων (Elevation of Privilege) που μπορεί να επιτρέψει σε έναν εισβολέα να αποκτήσει δικαιώματα SYSTEM, δηλαδή το υψηλότερο επίπεδο πρόσβασης σε ένα σύστημα Windows.

Microsoft Patch Tuesday Νοεμβρίου 2025: Διορθώνει 63 ευπάθειες

Σύμφωνα με τα τεχνικά στοιχεία, το πρόβλημα προκαλείται από race condition στον χειρισμό κοινόχρηστων πόρων. Ένας κακόβουλος χρήστης που έχει ήδη περιορισμένη πρόσβαση μπορεί να εκμεταλλευτεί το σφάλμα για να αποκτήσει πλήρη έλεγχο της συσκευής. Αν και η Microsoft δεν αποκάλυψε τον τρόπο ή την έκταση της εκμετάλλευσης, το γεγονός ότι το σφάλμα έχει ήδη αξιοποιηθεί ενεργά δείχνει πως αποτελεί σοβαρή απειλή για επιχειρησιακά και κυβερνητικά περιβάλλοντα.

Η εταιρεία απέδωσε την ανακάλυψη του κενού ασφαλείας στο Microsoft Threat Intelligence Center (MSTIC) και στο Microsoft Security Response Center (MSRC), επισημαίνοντας ότι η συνεργασία των δύο ομάδων επέτρεψε την ταχεία ανάπτυξη και διάθεση διορθώσεων.

Η σημασία του Patch Tuesday για την κυβερνοασφάλεια

Το “Patch Tuesday” αποτελεί πλέον παράδοση στον κόσμο της πληροφορικής, καθώς η Microsoft επιλέγει τη δεύτερη Τρίτη κάθε μήνα για να διαθέσει τις πιο κρίσιμες ενημερώσεις ασφαλείας. Αυτή η συνέπεια βοηθά τις επιχειρήσεις να προγραμματίζουν καλύτερα τις διαδικασίες ενημέρωσης, μειώνοντας τα περιθώρια εκμετάλλευσης ευπαθειών.

Δείτε επίσης: Επείγουσα ενημέρωση Chrome για διόρθωση ευπαθειών

Παράλληλα, οι ειδικοί υπενθυμίζουν ότι η εγκατάσταση των ενημερώσεων παραμένει η πιο αποτελεσματική άμυνα απέναντι στις κυβερνοαπειλές. Οι zero-day επιθέσεις, που στοχεύουν άγνωστα μέχρι πρότινος κενά ασφαλείας, αυξάνονται διαρκώς – και η ταχύτητα με την οποία εφαρμόζονται τα patches συχνά κάνει τη διαφορά ανάμεσα σε έναν ασφαλή και έναν παραβιασμένο οργανισμό.

Όλες οι ευπάθειες που διορθώθηκαν αυτό το μήνα

Στον παρακάτω πίνακα, μπορείτε να δείτε όλες τις ευπάθειες που διόρθωσε η Microsoft αυτό το μήνα:

TagCVE IDCVE TitleSeverity
Azure Monitor AgentCVE-2025-59504Azure Monitor Agent Remote Code Execution VulnerabilityImportant
Customer Experience Improvement Program (CEIP)CVE-2025-59512Customer Experience Improvement Program (CEIP) Elevation of Privilege VulnerabilityImportant
Dynamics 365 Field Service (online)CVE-2025-62211Dynamics 365 Field Service (online) Spoofing VulnerabilityImportant
Dynamics 365 Field Service (online)CVE-2025-62210Dynamics 365 Field Service (online) Spoofing VulnerabilityImportant
GitHub Copilot and Visual Studio CodeCVE-2025-62453GitHub Copilot and Visual Studio Code Security Feature Bypass VulnerabilityImportant
Host Process for Windows TasksCVE-2025-60710Host Process for Windows Tasks Elevation of Privilege VulnerabilityImportant
Microsoft Configuration ManagerCVE-2025-47179Configuration Manager Elevation of Privilege VulnerabilityImportant
Microsoft Dynamics 365 (on-premises)CVE-2025-62206Microsoft Dynamics 365 (On-Premises) Information Disclosure VulnerabilityImportant
Microsoft Graphics ComponentCVE-2025-60724GDI+ Remote Code Execution VulnerabilityImportant
Microsoft OfficeCVE-2025-62216Microsoft Office Remote Code Execution VulnerabilityImportant
Microsoft OfficeCVE-2025-62199Microsoft Office Remote Code Execution VulnerabilityCritical
Microsoft Office ExcelCVE-2025-62200Microsoft Excel Remote Code Execution VulnerabilityImportant
Microsoft Office ExcelCVE-2025-62201Microsoft Excel Remote Code Execution VulnerabilityImportant
Microsoft Office ExcelCVE-2025-60726Microsoft Excel Information Disclosure VulnerabilityImportant
Microsoft Office ExcelCVE-2025-62203Microsoft Excel Remote Code Execution VulnerabilityImportant
Microsoft Office ExcelCVE-2025-62202Microsoft Excel Information Disclosure VulnerabilityImportant
Microsoft Office ExcelCVE-2025-60727Microsoft Excel Remote Code Execution VulnerabilityImportant
Microsoft Office ExcelCVE-2025-60728Microsoft Excel Information Disclosure VulnerabilityImportant
Microsoft Office ExcelCVE-2025-59240Microsoft Excel Information Disclosure VulnerabilityImportant
Microsoft Office SharePointCVE-2025-62204Microsoft SharePoint Remote Code Execution VulnerabilityImportant
Microsoft Office WordCVE-2025-62205Microsoft Office Remote Code Execution VulnerabilityImportant
Microsoft Streaming ServiceCVE-2025-59514Microsoft Streaming Service Proxy Elevation of Privilege VulnerabilityImportant
Microsoft Wireless Provisioning SystemCVE-2025-62218Microsoft Wireless Provisioning System Elevation of Privilege VulnerabilityImportant
Microsoft Wireless Provisioning SystemCVE-2025-62219Microsoft Wireless Provisioning System Elevation of Privilege VulnerabilityImportant
Multimedia Class Scheduler Service (MMCSS)CVE-2025-60707Multimedia Class Scheduler Service (MMCSS) Driver Elevation of Privilege VulnerabilityImportant
Nuance PowerScribeCVE-2025-30398Nuance PowerScribe 360 Information Disclosure VulnerabilityCritical
OneDrive for AndroidCVE-2025-60722Microsoft OneDrive for Android Elevation of Privilege VulnerabilityImportant
Role: Windows Hyper-VCVE-2025-60706Windows Hyper-V Information Disclosure VulnerabilityImportant
SQL ServerCVE-2025-59499Microsoft SQL Server Elevation of Privilege VulnerabilityImportant
Storvsp.sys DriverCVE-2025-60708Storvsp.sys Driver Denial of Service VulnerabilityImportant
Visual StudioCVE-2025-62214Visual Studio Remote Code Execution VulnerabilityCritical
Visual Studio Code CoPilot Chat ExtensionCVE-2025-62449Microsoft Visual Studio Code CoPilot Chat Extension Security Feature Bypass VulnerabilityImportant
Visual Studio Code CoPilot Chat ExtensionCVE-2025-62222Agentic AI and Visual Studio Code Remote Code Execution VulnerabilityImportant
Windows Administrator ProtectionCVE-2025-60721Windows Administrator Protection Elevation of Privilege VulnerabilityImportant
Windows Administrator ProtectionCVE-2025-60718Windows Administrator Protection Elevation of Privilege VulnerabilityImportant
Windows Ancillary Function Driver for WinSockCVE-2025-62217Windows Ancillary Function Driver for WinSock Elevation of Privilege VulnerabilityImportant
Windows Ancillary Function Driver for WinSockCVE-2025-60719Windows Ancillary Function Driver for WinSock Elevation of Privilege VulnerabilityImportant
Windows Ancillary Function Driver for WinSockCVE-2025-62213Windows Ancillary Function Driver for WinSock Elevation of Privilege VulnerabilityImportant
Windows Bluetooth RFCOM Protocol DriverCVE-2025-59513Windows Bluetooth RFCOM Protocol Driver Information Disclosure VulnerabilityImportant
Windows Broadcast DVR User ServiceCVE-2025-59515Windows Broadcast DVR User Service Elevation of Privilege VulnerabilityImportant
Windows Broadcast DVR User ServiceCVE-2025-60717Windows Broadcast DVR User Service Elevation of Privilege VulnerabilityImportant
Windows Client-Side Caching (CSC) ServiceCVE-2025-60705Windows Client-Side Caching Elevation of Privilege VulnerabilityImportant
Windows Common Log File System DriverCVE-2025-60709Windows Common Log File System Driver Elevation of Privilege VulnerabilityImportant
Windows DirectXCVE-2025-59506DirectX Graphics Kernel Elevation of Privilege VulnerabilityImportant
Windows DirectXCVE-2025-60716DirectX Graphics Kernel Elevation of Privilege VulnerabilityCritical
Windows DirectXCVE-2025-60723DirectX Graphics Kernel Denial of Service VulnerabilityImportant
Windows KerberosCVE-2025-60704Windows Kerberos Elevation of Privilege VulnerabilityImportant
Windows KernelCVE-2025-62215Windows Kernel Elevation of Privilege VulnerabilityImportant
Windows License ManagerCVE-2025-62208Windows License Manager Information Disclosure VulnerabilityImportant
Windows License ManagerCVE-2025-62209Windows License Manager Information Disclosure VulnerabilityImportant
Windows OLECVE-2025-60714Windows OLE Remote Code Execution VulnerabilityImportant
Windows Remote DesktopCVE-2025-60703Windows Remote Desktop Services Elevation of Privilege VulnerabilityImportant
Windows Routing and Remote Access Service (RRAS)CVE-2025-62452Windows Routing and Remote Access Service (RRAS) Remote Code Execution VulnerabilityImportant
Windows Routing and Remote Access Service (RRAS)CVE-2025-59510Windows Routing and Remote Access Service (RRAS) Denial of Service VulnerabilityImportant
Windows Routing and Remote Access Service (RRAS)CVE-2025-60715Windows Routing and Remote Access Service (RRAS) Remote Code Execution VulnerabilityImportant
Windows Routing and Remote Access Service (RRAS)CVE-2025-60713Windows Routing and Remote Access Service (RRAS) Elevation of Privilege VulnerabilityImportant
Windows Smart CardCVE-2025-59505Windows Smart Card Reader Elevation of Privilege VulnerabilityImportant
Windows SpeechCVE-2025-59507Windows Speech Runtime Elevation of Privilege VulnerabilityImportant
Windows SpeechCVE-2025-59508Windows Speech Recognition Elevation of Privilege VulnerabilityImportant
Windows SpeechCVE-2025-59509Windows Speech Recognition Information Disclosure VulnerabilityImportant
Windows Subsystem for Linux GUICVE-2025-62220Windows Subsystem for Linux GUI Remote Code Execution VulnerabilityImportant
Windows TDX.sysCVE-2025-60720Windows Transport Driver Interface (TDI) Translation Driver Elevation of Privilege VulnerabilityImportant
Windows WLAN ServiceCVE-2025-59511Windows WLAN Service Elevation of Privilege VulnerabilityImportant

Πηγή: www.bleepingcomputer.com

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Καλύπτει ευπάθειες λογισμικού, παραβιάσεις δεδομένων, κυβερνοεπιθέσεις και τις εξελίξεις της τεχνολογίας. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS