Η Microsoft αποκάλυψε μια σημαντική ευπάθεια στις Υπηρεσίες Απομακρυσμένης Επιφάνειας Εργασίας (RDS) των Windows που θα μπορούσε να επιτρέψει σε εξουσιοδοτημένους εισβολείς να κλιμακώσουν τα προνόμιά τους σε επηρεαζόμενα συστήματα.
Δείτε επίσης: Microsoft Patch Tuesday Νοεμβρίου 2025: Διορθώνει 63 ευπάθειες

Το ελάττωμα, που παρακολουθείται ως CVE-2025-60703, προέρχεται από μια μη αξιόπιστη διακοπή αναφοράς δείκτη, ένα κλασικό πρόβλημα ασφάλειας μνήμης που μαστίζει το λογισμικό εδώ και χρόνια και φέρει βαθμολογία σοβαρότητας “Σημαντικό” από την εταιρεία.
Το ευάλωτο σημείο επηρεάζει τον πυρήνα του Windows RDS, ενός ευρέως χρησιμοποιούμενου πρωτοκόλλου για απομακρυσμένη πρόσβαση σε υπολογιστές με Windοws. Σύμφωνα με την συμβουλευτική της Microsoft, ένας εξουσιοδοτημένος τοπικός εισβολέας θα μπορούσε να εκμεταλλευτεί αυτήν την αδυναμία για να αποκτήσει αυξημένα προνόμια, ενδεχομένως φτάνοντας σε πρόσβαση σε επίπεδο SYSTEM. Αυτό σημαίνει ότι ένας χρήστης με τυπικά διαπιστευτήρια σε έναν παραβιασμένο υπολογιστή θα μπορούσε να παρακάμψει τους ελέγχους ασφαλείας και να εκτελέσει αυθαίρετο κώδικα με δικαιώματα διαχειριστή.
Ενώ το πρόβλημα απαιτεί τοπικό έλεγχο ταυτότητας, ενέχει σοβαρό κίνδυνο σε περιβάλλοντα πολλαπλών χρηστών, όπως εταιρικά δίκτυα ή κοινόχρηστους διακομιστές, όπου οι εσωτερικές απειλές ή οι αρχικές βάσεις (όπως μέσω ηλεκτρονικού “phishing”) είναι συχνές.
Τεχνικά, το CVE-2025-60703 εμπίπτει στην κατηγορία CWE-822: Μη αξιόπιστη απομάκρυνση δείκτη (Untrusted Pointer Dereference), όπου το λογισμικό αποτυγχάνει να επικυρώσει έναν δείκτη πριν από την απομάκρυνση του, οδηγώντας σε πιθανή καταστροφή μνήμης.
Δείτε ακόμα: Ευπάθεια στο NVIDIA App για Windows επιτρέπει εκτέλεση κώδικα

Η Microsoft κατατάσσει την εκμεταλλευσιμότητα ως «Απίθανη» σε αυτό το στάδιο, χωρίς δημόσια αποκάλυψη ή στοιχεία ενεργού εκμετάλλευσης. Η βαθμολογία CVSS, που προέρχεται απευθείας από τη Microsoft, υπογραμμίζει τη σημασία της χωρίς να κλιμακωθεί σε κρίσιμη κατάσταση, πιθανώς λόγω του τοπικού φορέα επίθεσης.
Οι επηρεαζόμενες εκδόσεις καλύπτουν πολλαπλές εκδόσεις των Windοws, συμπεριλαμβανομένων των εκδόσεων των Windοws 10, 11 και Server με στοιχεία με δυνατότητα RDS που είναι ενσωματωμένα στις ρυθμίσεις απομακρυσμένης εργασίας μετά την πανδημία.
Η Microsoft προτρέπει για άμεση ενημέρωση κώδικα, με ενημερώσεις που θα κυκλοφορήσουν μέσω του Windows Update. Οι οργανισμοί που βασίζονται στο RDS για υποδομή εικονικής επιφάνειας εργασίας (VDI) ή απομακρυσμένη διαχείριση θα πρέπει να δώσουν προτεραιότητα στην ανάπτυξη.
Ως πρόσθετη προφύλαξη, οι ειδικοί συνιστούν την επιβολή αρχών ελαχίστων προνομίων, την παρακολούθηση για ασυνήθιστες κλιμακώσεις προνομίων και την τμηματοποίηση δικτύων για τον περιορισμό της πλευρικής κίνησης.
Αυτή η αποκάλυψη έρχεται εν μέσω μιας αύξησης των απειλών που στοχεύουν τα Windows, συμπεριλαμβανομένων των πρόσφατων τρωτών σημείων zero-day σε άλλα προϊόντα της Microsoft. Αν και δεν έχει ακόμη οπλιστεί, το CVE-2025-60703 χρησιμεύει ως υπενθύμιση των διαρκών προκλήσεων στην ασφάλεια των πρωτοκόλλων απομακρυσμένης πρόσβασης.
Δείτε επίσης: Ευπάθεια στον Windows Cloud Files Mini Filter εκμεταλλεύεται ενεργά

Συνιστάται στις ομάδες ασφαλείας να εξετάσουν πλήρως τις συμβουλευτικές και δοκιμαστικές ενημερώσεις κώδικα της Microsoft σε περιβάλλοντα προετοιμασίας για να αποφύγουν διακοπές.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
