Η Microsoft κυκλοφόρησε τη νέα δέσμη ενημερώσεων ασφαλείας της για τον Νοέμβριο του 2025, το λεγόμενο Patch Tuesday. Η νέα αναβάθμιση περιλαμβάνει διορθώσεις για 63 συνολικά αδυναμίες, με μία από αυτές να είναι ενεργά εκμεταλλευόμενη zero-day ευπάθεια στον πυρήνα των Windows – γεγονός που έχει σημάνει συναγερμό στους ειδικούς κυβερνοασφάλειας.

Τέσσερις «Κρίσιμες» ευπάθειες και δεκάδες διορθώσεις
Από τις συνολικά 63 ευπάθειες, τέσσερις ταξινομούνται ως “Κρίσιμες” από τη Microsoft, λόγω της σοβαρότητας και του βαθμού επικινδυνότητας που παρουσιάζουν. Δύο από αυτές σχετίζονται με απομακρυσμένη εκτέλεση κώδικα (RCE), μία αφορά ανύψωση δικαιωμάτων, ενώ η τέταρτη επιτρέπει αποκάλυψη ευαίσθητων πληροφοριών.
Δείτε επίσης: Η Zoom διορθώνει πολλαπλές σοβαρές ευπάθειες
Η κατηγοριοποίηση των ευπαθειών δείχνει το εύρος των ζητημάτων που αντιμετωπίζει το οικοσύστημα Windows:
- 29 ευπάθειες που επιτρέπουν ανύψωση δικαιωμάτων
- 16 ευπάθειες που επιτρέπουν απομακρυσμένη εκτέλεση κώδικα
- 11 ευπάθειες που επιτρέπουν αποκάλυψη πληροφοριών
- 3 ευπάθειες που επιτρέπουν Denial of Service (DoS) επιθέσεις
- 2 ευπάθειες που επιτρέπουν παράκαμψη δυνατοτήτων ασφαλείας
- 2 ευπάθειες που επιτρέπουν πλαστογράφηση
Αξίζει να σημειωθεί πως τα παραπάνω δεν περιλαμβάνουν διορθώσεις για τον Microsoft Edge και το Mariner OS, οι οποίες είχαν κυκλοφορήσει νωρίτερα μέσα στον μήνα.

Η πρώτη εκτεταμένη ενημέρωση για τα Windows 10
Πέρα από το κλασικό Patch Tuesday, χθες είχαμε και την έναρξη της πρώτης εκτεταμένης ενημέρωσης ασφαλείας (Extended Security Update – ESU) για τα Windows 10. Καθώς το δημοφιλές λειτουργικό έχει πλέον περάσει στη φάση μη υποστήριξης, οι χρήστες που εξακολουθούν να το χρησιμοποιούν ενθαρρύνονται να αναβαθμίσουν σε Windows 11 ή να εγγραφούν στο πρόγραμμα ESU, ώστε να συνεχίσουν να λαμβάνουν κρίσιμες ενημερώσεις.
Δείτε επίσης: QNAP: Διόρθωσε ευπάθειες που αποκαλύφθηκαν στο Pwn2Own Ireland 2025
Η Microsoft αναγνώρισε, ωστόσο, ότι ορισμένοι χρήστες αντιμετώπισαν προβλήματα εγγραφής στο πρόγραμμα ESU και, ως απάντηση, κυκλοφόρησε μια επείγουσα ενημέρωση (out-of-band patch), προκειμένου να επιλύσει το σφάλμα που εμπόδιζε τη διαδικασία ενεργοποίησης.
Patch Tuesday Νοεμβρίου 2025: Διόρθωση zero-day ευπάθειας
Το πιο ανησυχητικό ζήτημα αυτού του μήνα είναι αναμφίβολα η ενεργά εκμεταλλευόμενη ευπάθεια zero-day με τον κωδικό CVE-2025-62215, η οποία εντοπίστηκε στον πυρήνα των Windows. Η Microsoft περιγράφει το ελάττωμα ως ευπάθεια ανύψωσης δικαιωμάτων (Elevation of Privilege) που μπορεί να επιτρέψει σε έναν εισβολέα να αποκτήσει δικαιώματα SYSTEM, δηλαδή το υψηλότερο επίπεδο πρόσβασης σε ένα σύστημα Windows.

Σύμφωνα με τα τεχνικά στοιχεία, το πρόβλημα προκαλείται από race condition στον χειρισμό κοινόχρηστων πόρων. Ένας κακόβουλος χρήστης που έχει ήδη περιορισμένη πρόσβαση μπορεί να εκμεταλλευτεί το σφάλμα για να αποκτήσει πλήρη έλεγχο της συσκευής. Αν και η Microsoft δεν αποκάλυψε τον τρόπο ή την έκταση της εκμετάλλευσης, το γεγονός ότι το σφάλμα έχει ήδη αξιοποιηθεί ενεργά δείχνει πως αποτελεί σοβαρή απειλή για επιχειρησιακά και κυβερνητικά περιβάλλοντα.
Η εταιρεία απέδωσε την ανακάλυψη του κενού ασφαλείας στο Microsoft Threat Intelligence Center (MSTIC) και στο Microsoft Security Response Center (MSRC), επισημαίνοντας ότι η συνεργασία των δύο ομάδων επέτρεψε την ταχεία ανάπτυξη και διάθεση διορθώσεων.
Η σημασία του Patch Tuesday για την κυβερνοασφάλεια
Το “Patch Tuesday” αποτελεί πλέον παράδοση στον κόσμο της πληροφορικής, καθώς η Microsoft επιλέγει τη δεύτερη Τρίτη κάθε μήνα για να διαθέσει τις πιο κρίσιμες ενημερώσεις ασφαλείας. Αυτή η συνέπεια βοηθά τις επιχειρήσεις να προγραμματίζουν καλύτερα τις διαδικασίες ενημέρωσης, μειώνοντας τα περιθώρια εκμετάλλευσης ευπαθειών.
Δείτε επίσης: Επείγουσα ενημέρωση Chrome για διόρθωση ευπαθειών
Παράλληλα, οι ειδικοί υπενθυμίζουν ότι η εγκατάσταση των ενημερώσεων παραμένει η πιο αποτελεσματική άμυνα απέναντι στις κυβερνοαπειλές. Οι zero-day επιθέσεις, που στοχεύουν άγνωστα μέχρι πρότινος κενά ασφαλείας, αυξάνονται διαρκώς – και η ταχύτητα με την οποία εφαρμόζονται τα patches συχνά κάνει τη διαφορά ανάμεσα σε έναν ασφαλή και έναν παραβιασμένο οργανισμό.
Όλες οι ευπάθειες που διορθώθηκαν αυτό το μήνα
Στον παρακάτω πίνακα, μπορείτε να δείτε όλες τις ευπάθειες που διόρθωσε η Microsoft αυτό το μήνα:
| Tag | CVE ID | CVE Title | Severity |
|---|---|---|---|
| Azure Monitor Agent | CVE-2025-59504 | Azure Monitor Agent Remote Code Execution Vulnerability | Important |
| Customer Experience Improvement Program (CEIP) | CVE-2025-59512 | Customer Experience Improvement Program (CEIP) Elevation of Privilege Vulnerability | Important |
| Dynamics 365 Field Service (online) | CVE-2025-62211 | Dynamics 365 Field Service (online) Spoofing Vulnerability | Important |
| Dynamics 365 Field Service (online) | CVE-2025-62210 | Dynamics 365 Field Service (online) Spoofing Vulnerability | Important |
| GitHub Copilot and Visual Studio Code | CVE-2025-62453 | GitHub Copilot and Visual Studio Code Security Feature Bypass Vulnerability | Important |
| Host Process for Windows Tasks | CVE-2025-60710 | Host Process for Windows Tasks Elevation of Privilege Vulnerability | Important |
| Microsoft Configuration Manager | CVE-2025-47179 | Configuration Manager Elevation of Privilege Vulnerability | Important |
| Microsoft Dynamics 365 (on-premises) | CVE-2025-62206 | Microsoft Dynamics 365 (On-Premises) Information Disclosure Vulnerability | Important |
| Microsoft Graphics Component | CVE-2025-60724 | GDI+ Remote Code Execution Vulnerability | Important |
| Microsoft Office | CVE-2025-62216 | Microsoft Office Remote Code Execution Vulnerability | Important |
| Microsoft Office | CVE-2025-62199 | Microsoft Office Remote Code Execution Vulnerability | Critical |
| Microsoft Office Excel | CVE-2025-62200 | Microsoft Excel Remote Code Execution Vulnerability | Important |
| Microsoft Office Excel | CVE-2025-62201 | Microsoft Excel Remote Code Execution Vulnerability | Important |
| Microsoft Office Excel | CVE-2025-60726 | Microsoft Excel Information Disclosure Vulnerability | Important |
| Microsoft Office Excel | CVE-2025-62203 | Microsoft Excel Remote Code Execution Vulnerability | Important |
| Microsoft Office Excel | CVE-2025-62202 | Microsoft Excel Information Disclosure Vulnerability | Important |
| Microsoft Office Excel | CVE-2025-60727 | Microsoft Excel Remote Code Execution Vulnerability | Important |
| Microsoft Office Excel | CVE-2025-60728 | Microsoft Excel Information Disclosure Vulnerability | Important |
| Microsoft Office Excel | CVE-2025-59240 | Microsoft Excel Information Disclosure Vulnerability | Important |
| Microsoft Office SharePoint | CVE-2025-62204 | Microsoft SharePoint Remote Code Execution Vulnerability | Important |
| Microsoft Office Word | CVE-2025-62205 | Microsoft Office Remote Code Execution Vulnerability | Important |
| Microsoft Streaming Service | CVE-2025-59514 | Microsoft Streaming Service Proxy Elevation of Privilege Vulnerability | Important |
| Microsoft Wireless Provisioning System | CVE-2025-62218 | Microsoft Wireless Provisioning System Elevation of Privilege Vulnerability | Important |
| Microsoft Wireless Provisioning System | CVE-2025-62219 | Microsoft Wireless Provisioning System Elevation of Privilege Vulnerability | Important |
| Multimedia Class Scheduler Service (MMCSS) | CVE-2025-60707 | Multimedia Class Scheduler Service (MMCSS) Driver Elevation of Privilege Vulnerability | Important |
| Nuance PowerScribe | CVE-2025-30398 | Nuance PowerScribe 360 Information Disclosure Vulnerability | Critical |
| OneDrive for Android | CVE-2025-60722 | Microsoft OneDrive for Android Elevation of Privilege Vulnerability | Important |
| Role: Windows Hyper-V | CVE-2025-60706 | Windows Hyper-V Information Disclosure Vulnerability | Important |
| SQL Server | CVE-2025-59499 | Microsoft SQL Server Elevation of Privilege Vulnerability | Important |
| Storvsp.sys Driver | CVE-2025-60708 | Storvsp.sys Driver Denial of Service Vulnerability | Important |
| Visual Studio | CVE-2025-62214 | Visual Studio Remote Code Execution Vulnerability | Critical |
| Visual Studio Code CoPilot Chat Extension | CVE-2025-62449 | Microsoft Visual Studio Code CoPilot Chat Extension Security Feature Bypass Vulnerability | Important |
| Visual Studio Code CoPilot Chat Extension | CVE-2025-62222 | Agentic AI and Visual Studio Code Remote Code Execution Vulnerability | Important |
| Windows Administrator Protection | CVE-2025-60721 | Windows Administrator Protection Elevation of Privilege Vulnerability | Important |
| Windows Administrator Protection | CVE-2025-60718 | Windows Administrator Protection Elevation of Privilege Vulnerability | Important |
| Windows Ancillary Function Driver for WinSock | CVE-2025-62217 | Windows Ancillary Function Driver for WinSock Elevation of Privilege Vulnerability | Important |
| Windows Ancillary Function Driver for WinSock | CVE-2025-60719 | Windows Ancillary Function Driver for WinSock Elevation of Privilege Vulnerability | Important |
| Windows Ancillary Function Driver for WinSock | CVE-2025-62213 | Windows Ancillary Function Driver for WinSock Elevation of Privilege Vulnerability | Important |
| Windows Bluetooth RFCOM Protocol Driver | CVE-2025-59513 | Windows Bluetooth RFCOM Protocol Driver Information Disclosure Vulnerability | Important |
| Windows Broadcast DVR User Service | CVE-2025-59515 | Windows Broadcast DVR User Service Elevation of Privilege Vulnerability | Important |
| Windows Broadcast DVR User Service | CVE-2025-60717 | Windows Broadcast DVR User Service Elevation of Privilege Vulnerability | Important |
| Windows Client-Side Caching (CSC) Service | CVE-2025-60705 | Windows Client-Side Caching Elevation of Privilege Vulnerability | Important |
| Windows Common Log File System Driver | CVE-2025-60709 | Windows Common Log File System Driver Elevation of Privilege Vulnerability | Important |
| Windows DirectX | CVE-2025-59506 | DirectX Graphics Kernel Elevation of Privilege Vulnerability | Important |
| Windows DirectX | CVE-2025-60716 | DirectX Graphics Kernel Elevation of Privilege Vulnerability | Critical |
| Windows DirectX | CVE-2025-60723 | DirectX Graphics Kernel Denial of Service Vulnerability | Important |
| Windows Kerberos | CVE-2025-60704 | Windows Kerberos Elevation of Privilege Vulnerability | Important |
| Windows Kernel | CVE-2025-62215 | Windows Kernel Elevation of Privilege Vulnerability | Important |
| Windows License Manager | CVE-2025-62208 | Windows License Manager Information Disclosure Vulnerability | Important |
| Windows License Manager | CVE-2025-62209 | Windows License Manager Information Disclosure Vulnerability | Important |
| Windows OLE | CVE-2025-60714 | Windows OLE Remote Code Execution Vulnerability | Important |
| Windows Remote Desktop | CVE-2025-60703 | Windows Remote Desktop Services Elevation of Privilege Vulnerability | Important |
| Windows Routing and Remote Access Service (RRAS) | CVE-2025-62452 | Windows Routing and Remote Access Service (RRAS) Remote Code Execution Vulnerability | Important |
| Windows Routing and Remote Access Service (RRAS) | CVE-2025-59510 | Windows Routing and Remote Access Service (RRAS) Denial of Service Vulnerability | Important |
| Windows Routing and Remote Access Service (RRAS) | CVE-2025-60715 | Windows Routing and Remote Access Service (RRAS) Remote Code Execution Vulnerability | Important |
| Windows Routing and Remote Access Service (RRAS) | CVE-2025-60713 | Windows Routing and Remote Access Service (RRAS) Elevation of Privilege Vulnerability | Important |
| Windows Smart Card | CVE-2025-59505 | Windows Smart Card Reader Elevation of Privilege Vulnerability | Important |
| Windows Speech | CVE-2025-59507 | Windows Speech Runtime Elevation of Privilege Vulnerability | Important |
| Windows Speech | CVE-2025-59508 | Windows Speech Recognition Elevation of Privilege Vulnerability | Important |
| Windows Speech | CVE-2025-59509 | Windows Speech Recognition Information Disclosure Vulnerability | Important |
| Windows Subsystem for Linux GUI | CVE-2025-62220 | Windows Subsystem for Linux GUI Remote Code Execution Vulnerability | Important |
| Windows TDX.sys | CVE-2025-60720 | Windows Transport Driver Interface (TDI) Translation Driver Elevation of Privilege Vulnerability | Important |
| Windows WLAN Service | CVE-2025-59511 | Windows WLAN Service Elevation of Privilege Vulnerability | Important |
Πηγή: www.bleepingcomputer.com
