Η Microsoft έχει διορθώσει σιωπηλά ένα σφάλμα LNK που έχει εκμεταλλευτεί από διάφορους κακόβουλους παράγοντες από το 2017, ως μέρος των ενημερώσεων Patch Tuesday του Νοεμβρίου 2025, σύμφωνα με την ACROS Security και το 0patch.
Δείτε επίσης: Η Microsoft διερευνά προβλήματα πρόσβασης στο Defender Portal

Το ευάλωτο σημείο που αφορά είναι το CVE-2025-9491 (βαθμολογία CVSS: 7.8/7.0), το οποίο περιγράφεται ως ένα σφάλμα ερμηνείας του περιβάλλοντος χρήστη των αρχείων συντόμευσης των Windows (LNK) που θα μπορούσε να οδηγήσει σε απομακρυσμένη εκτέλεση κώδικα.
Το συγκεκριμένο σφάλμα υπάρχει στη διαχείριση των αρχείων .LNK. Τα κατασκευασμένα δεδομένα σε ένα αρχείο .LNK μπορούν να κάνουν επικίνδυνο περιεχόμενο στο αρχείο να είναι αόρατο σε έναν χρήστη που επιθεωρεί το αρχείο μέσω του περιβάλλοντος χρήστη που παρέχουν τα Windows. Ένας επιτιθέμενος μπορεί να αξιοποιήσει αυτή την ευπάθεια για να εκτελέσει κώδικα στο πλαίσιο του τρέχοντος χρήστη.
Με άλλα λόγια, αυτά τα αρχεία συντόμευσης είναι κατασκευασμένα έτσι ώστε η προβολή των ιδιοτήτων τους στα Windows να αποκρύπτει τις κακόβουλες εντολές που εκτελούνται από αυτά, χρησιμοποιώντας διάφορους χαρακτήρες “λευκού χώρου”. Για να προκαλέσουν την εκτέλεσή τους, οι επιτιθέμενοι θα μπορούσαν να μεταμφιέσουν τα αρχεία ως αβλαβή έγγραφα.
Οι λεπτομέρειες της αδυναμίας εμφανίστηκαν για πρώτη φορά τον Μάρτιο του 2025, όταν η πρωτοβουλία Zero Day της Trend Micro (ZDI) αποκάλυψε ότι το ζήτημα είχε εκμεταλλευτεί από 11 κρατικές ομάδες από την Κίνα, το Ιράν, τη Βόρεια Κορέα και τη Ρωσία στο πλαίσιο κλοπής δεδομένων, κατασκοπείας και οικονομικά υποκινούμενων εκστρατειών, μερικές από τις οποίες χρονολογούνται από το 2017. Το ζήτημα παρακολουθείται επίσης ως ZDI-CAN-25373.
Εκείνη την εποχή, η Microsoft δήλωνε ότι το σφάλμα δεν πληροί το όριο για άμεση εξυπηρέτηση και ότι θα εξετάσει το ενδεχόμενο να το διορθώσει σε μελλοντική έκδοση. Επίσης, επεσήμανε ότι η μορφή αρχείου LNK είναι αποκλεισμένη στο Outlook, το Word, το Excel, το PowerPoint και το OneNote, με αποτέλεσμα κάθε προσπάθεια ανοίγματος τέτοιων αρχείων να προκαλεί προειδοποίηση στους χρήστες να μην ανοίγουν αρχεία από άγνωστες πηγές.
Δείτε ακόμα: Microsoft βελτιώνει και καταστρέφει το σκοτεινό θέμα

Στη συνέχεια, μια αναφορά από το HarfangLab διαπίστωσε ότι το σφάλμα LNK είχε καταχραστεί από μια ομάδα κυβερνοκατασκοπείας γνωστή ως XDSpy για τη διανομή ενός κακόβουλου λογισμικού βασισμένου στο Go που ονομάζεται XDigo, στο πλαίσιο επιθέσεων που στόχευαν κυβερνητικές οντότητες της Ανατολικής Ευρώπης, τον ίδιο μήνα που το σφάλμα αποκαλύφθηκε δημόσια.
Στη συνέχεια, στα τέλη Οκτωβρίου 2025, το ζήτημα εμφανίστηκε για τρίτη φορά αφού η Arctic Wolf επισήμανε μια επιθετική εκστρατεία στην οποία απειλητικοί παράγοντες που συνδέονται με την Κίνα, εκμεταλλεύτηκαν το σφάλμα σε επιθέσεις που στόχευαν ευρωπαϊκές διπλωματικές και κυβερνητικές οντότητες και παρέδωσαν το κακόβουλο λογισμικό PlugX.
Αυτή η εξέλιξη ώθησε τη Microsoft να εκδώσει επίσημη καθοδήγηση για το CVE-2025-9491, επαναλαμβάνοντας την απόφασή της να μην το διορθώσει και τονίζοντας ότι δεν το θεωρεί ευπάθεια “λόγω της αλληλεπίδρασης του χρήστη και του γεγονότος ότι το σύστημα ήδη προειδοποιεί τους χρήστες ότι αυτή η μορφή δεν είναι αξιόπιστη“.
Το 0patch δήλωσε ότι το σφάλμα δεν αφορά μόνο την απόκρυψη του κακόβουλου μέρους της εντολής εκτός του πεδίου Target, αλλά το γεγονός ότι ένα αρχείο LNK επιτρέπει τα επιχειρήματα του Target να είναι μια πολύ μακριά συμβολοσειρά (δεκάδες χιλιάδες χαρακτήρες), ενώ το παράθυρο διαλόγου Ιδιοτήτων εμφανίζει μόνο τους πρώτους 260 χαρακτήρες, κόβοντας σιωπηλά το υπόλοιπο.
Αυτό σημαίνει ότι ένας κακόβουλος παράγοντας μπορεί να δημιουργήσει ένα αρχείο LNK που μπορεί να εκτελέσει μια μακριά εντολή, η οποία θα προκαλούσε την εμφάνιση μόνο των πρώτων 260 χαρακτήρων της σε έναν χρήστη που εξέτασε τις ιδιότητές του. Το υπόλοιπο της συμβολοσειράς εντολών απλά κόβεται. Σύμφωνα με τη Microsoft, η δομή του αρχείου θεωρητικά επιτρέπει συμβολοσειρές έως και 32k χαρακτήρες.
Δείτε επίσης: Ευπάθεια στο Microsoft Azure API Management παρακάμπτει τους περιορισμούς διαχειριστών

Η σιωπηλή διόρθωση που κυκλοφόρησε η Microsoft αντιμετωπίζει το πρόβλημα δείχνοντας στο παράθυρο διαλόγου Ιδιοτήτων ολόκληρη την εντολή Target με τα επιχειρήματα, ανεξάρτητα από το μήκος της. Ωστόσο, αυτή η συμπεριφορά εξαρτάται από τη δυνατότητα ύπαρξης αρχείων συντόμευσης με περισσότερους από 260 χαρακτήρες στο πεδίο Target.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
