ترمیم بیش از 80 ضعف امنیتی در اصلاحیه‌های ماه سپتامبر مایکروسافت

سه‌شنبه، 18 شهریور، شرکت مایکروسافت (Microsoft)، مجموعه‌‌اصلاحیه‌های امنیتی ماهانه خود را برای ماه میلادی سپتامبر 2025 منتشر کرد. اصلاحیه‌های مذکور، 81 آسیب‌پذیری را که دو مورد آنها، روز-صفر گزارش شده در محصولات مختلف این شرکت ترمیم می‌کنند.

در این گزارش که با همکاری شرکت مهندسی شبکه گستر و مرکز مدیریت راهبردی افتا تهیه شده، برخی از این به‌روزرسانی‌های منتشرشده به‌طور اجمالی مورد بررسی قرار گرفته است.

مجموعه‌اصلاحیه‌های ماه سپتامبر، انواع مختلفی از آسیب‌پذیری‌ها از جمله موارد زیر را در محصولات مایکروسافت ترمیم می‌کنند:

 

  • Remote Code Execution – به اختصار RCE (اجرای از راه دور کد)
  • Elevation of Privilege (افزایش سطح دسترسی)
  • Information Disclosure (افشای اطلاعات)
  • Denial of Service – به اختصار DoS (منع سرویس)
  • Security Feature Bypass (عبور از سد سازوکارهای امنیتی)
  • Spoofing (جعل)

 

Elevation of Privilege و RCE، به ترتیب با 41 و 22 مورد، بیشترین سهم از انواع آسیب‌پذیری‌های این ماه را به خود اختصاص داده‌اند.

 

9 مورد از آسیب‌پذیری‌های وصله‌شده، “بحرانی” (Critical) گزارش شده‌اند. در درجه‌بندی شرکت مایکروسافت، نقاط ضعفی که سوءاستفاده از آنها بدون نیاز به دخالت و اقدام کاربر باشد، “بحرانی” تلقی شده می‌شوند.

 

همان‌طور که اشاره شد 2 مورد از آسیب‌پذیری‌های وصله‌شده، از نوع “روز-صفر” (Zero-day) اعلام شده‌اند. مایکروسافت، آن دسته از آسیب‌پذیری‌ها را روز-صفر می‌داند که قبل از عرضه اصلاحیه و به‌روزرسانی امنیتی برای آنها، یا موردسوءاستفاده مهاجمان قرار گرفته‌اند یا جزییات آنها به‌طور عمومی افشا شده باشد.

 

آسیب‌پذیری‌های روز-صفر این ماه که جزییات هر دوی آن‌ها از پیش از انتشار وصله افشا شده عبارتند از:

 

  • CVE-2025-55234 که ضعفی از نوع Elevation of Privilege در Windows SMB است و می‌تواند در جریان حملات Relay موردسوءاستفاده قرار بگیرد. به گفته مایکروسافت، مهاجمی که با موفقیت از این آسیب‌پذیری بهره‌بردای کند، می‌تواند حملات Relay انجام دهد و سطح دسترسی کاربر قربانی را برای اهداف مخرب خود ارتقا دهد.

 

  • CVE-2024-21907 مربوط به کتابخانه Json (قبل از نسخه 13.0.1) است که به‌طور پیش‌فرض در Microsoft SQL Server هم استفاده می‌شود. این نقص به دلیل مدیریت نادرست شرایط استثنایی رخ می‌دهد و اگر داده‌های دستکاری‌شده به متد JsonConvert.DeserializeObject ارسال شوند، می‌تواند منجر به خطای StackOverflow و در نتیجه حمله DoS شود. مهاجم، بدون نیاز به اصالت‌سنجی و به‌صورت از راه دور می‌تواند از این ضعف سوءاستفاده کند.

 

فهرست کامل آسیب‌پذیری‌های ترمیم‌شده / به‌روزشده توسط مجموعه‌اصلاحیه‌های سپتامبر 2025 مایکروسافت در جدول زیر قابل مطالعه است:

 

تاریخ انتشار

تاریخ آخرین به‌روزرسانی

شناسه

شرح

افشای عمومی

گزارش سوءاستفاده

Sep 9, 2025

Sep 9, 2025

CVE-2025-55317

Microsoft AutoUpdate (MAU) Elevation of Privilege Vulnerability

خیر

خیر

Sep 9, 2025

Sep 9, 2025

CVE-2025-55316

Azure Connected Machine Agent Elevation of Privilege Vulnerability

خیر

خیر

Sep 9, 2025

Sep 9, 2025

CVE-2025-55245

Xbox Gaming Services Elevation of Privilege Vulnerability

خیر

خیر

Sep 9, 2025

Sep 9, 2025

CVE-2025-55243

Microsoft OfficePlus Spoofing Vulnerability

خیر

خیر

Sep 9, 2025

Sep 9, 2025

CVE-2025-55236

Graphics Kernel Remote Code Execution Vulnerability

خیر

خیر

Sep 9, 2025

Sep 9, 2025

CVE-2025-55234

Windows SMB Elevation of Privilege Vulnerability

بله

خیر

Sep 9, 2025

Sep 9, 2025

CVE-2025-55232

Microsoft High Performance Compute (HPC) Pack Remote Code Execution Vulnerability

خیر

خیر

Sep 9, 2025

Sep 9, 2025

CVE-2025-55228

Windows Graphics Component Remote Code Execution Vulnerability

خیر

خیر

Sep 9, 2025

Sep 9, 2025

CVE-2025-55227

Microsoft SQL Server Elevation of Privilege Vulnerability

خیر

خیر

Sep 9, 2025

Sep 9, 2025

CVE-2025-55226

Graphics Kernel Remote Code Execution Vulnerability

خیر

خیر

Sep 9, 2025

Sep 9, 2025

CVE-2025-55225

Windows Routing and Remote Access Service (RRAS) Information Disclosure Vulnerability

خیر

خیر

Sep 9, 2025

Sep 9, 2025

CVE-2025-55224

Windows Hyper-V Remote Code Execution Vulnerability

خیر

خیر

Sep 9, 2025

Sep 9, 2025

CVE-2025-55223

DirectX Graphics Kernel Elevation of Privilege Vulnerability

خیر

خیر

Sep 9, 2025

Sep 9, 2025

CVE-2025-54919

Windows Graphics Component Remote Code Execution Vulnerability

خیر

خیر

Sep 9, 2025

Sep 9, 2025

CVE-2025-54918

Windows NTLM Elevation of Privilege Vulnerability

خیر

خیر

Sep 9, 2025

Sep 9, 2025

CVE-2025-54917

MapUrlToZone Security Feature Bypass Vulnerability

خیر

خیر

Sep 9, 2025

Sep 9, 2025

CVE-2025-54916

Windows NTFS Remote Code Execution Vulnerability

خیر

خیر

Sep 9, 2025

Sep 9, 2025

CVE-2025-54915

Windows Defender Firewall Service Elevation of Privilege Vulnerability

خیر

خیر

Sep 9, 2025

Sep 9, 2025

CVE-2025-54913

Windows UI XAML Maps MapControlSettings Elevation of Privilege Vulnerability

خیر

خیر

Sep 9, 2025

Sep 9, 2025

CVE-2025-54912

Windows BitLocker Elevation of Privilege Vulnerability

خیر

خیر

Sep 9, 2025

Sep 9, 2025

CVE-2025-54911

Windows BitLocker Elevation of Privilege Vulnerability

خیر

خیر

Sep 9, 2025

Sep 9, 2025

CVE-2025-54910

Microsoft Office Remote Code Execution Vulnerability

خیر

خیر

Sep 9, 2025

Sep 9, 2025

CVE-2025-54908

Microsoft PowerPoint Remote Code Execution Vulnerability

خیر

خیر

Sep 9, 2025

Sep 9, 2025

CVE-2025-54907

Microsoft Office Visio Remote Code Execution Vulnerability

خیر

خیر

Sep 9, 2025

Sep 9, 2025

CVE-2025-54906

Microsoft Office Remote Code Execution Vulnerability

خیر

خیر

Sep 9, 2025

Sep 9, 2025

CVE-2025-54905

Microsoft Word Information Disclosure Vulnerability

خیر

خیر

Sep 9, 2025

Sep 9, 2025

CVE-2025-54904

Microsoft Excel Remote Code Execution Vulnerability

خیر

خیر

Sep 9, 2025

Sep 9, 2025

CVE-2025-54903

Microsoft Excel Remote Code Execution Vulnerability

خیر

خیر

Sep 9, 2025

Sep 9, 2025

CVE-2025-54902

Microsoft Excel Remote Code Execution Vulnerability

خیر

خیر

Sep 9, 2025

Sep 9, 2025

CVE-2025-54901

Microsoft Excel Information Disclosure Vulnerability

خیر

خیر

Sep 9, 2025

Sep 9, 2025

CVE-2025-54900

Microsoft Excel Remote Code Execution Vulnerability

خیر

خیر

Sep 9, 2025

Sep 9, 2025

CVE-2025-54899

Microsoft Excel Remote Code Execution Vulnerability

خیر

خیر

Sep 9, 2025

Sep 9, 2025

CVE-2025-54898

Microsoft Excel Remote Code Execution Vulnerability

خیر

خیر

Sep 9, 2025

Sep 9, 2025

CVE-2025-54897

Microsoft SharePoint Remote Code Execution Vulnerability

خیر

خیر

Sep 9, 2025

Sep 9, 2025

CVE-2025-54896

Microsoft Excel Remote Code Execution Vulnerability

خیر

خیر

Sep 9, 2025

Sep 9, 2025

CVE-2025-54895

SPNEGO Extended Negotiation (NEGOEX) Security Mechanism Elevation of Privilege Vulnerability

خیر

خیر

Sep 9, 2025

Sep 9, 2025

CVE-2025-54894

Local Security Authority Subsystem Service Elevation of Privilege Vulnerability

خیر

خیر

Sep 9, 2025

Sep 9, 2025

CVE-2025-54116

Windows MultiPoint Services Elevation of Privilege Vulnerability

خیر

خیر

Sep 9, 2025

Sep 9, 2025

CVE-2025-54115

Windows Hyper-V Elevation of Privilege Vulnerability

خیر

خیر

Sep 9, 2025

Sep 9, 2025

CVE-2025-54114

Windows Connected Devices Platform Service (Cdpsvc) Denial of Service Vulnerability

خیر

خیر

Sep 9, 2025

Sep 9, 2025

CVE-2025-54113

Windows Routing and Remote Access Service (RRAS) Remote Code Execution Vulnerability

خیر

خیر

Sep 9, 2025

Sep 9, 2025

CVE-2025-54112

Microsoft Virtual Hard Disk Elevation of Privilege Vulnerability

خیر

خیر

Sep 9, 2025

Sep 9, 2025

CVE-2025-54111

Windows UI XAML Phone DatePickerFlyout Elevation of Privilege Vulnerability

خیر

خیر

Sep 9, 2025

Sep 9, 2025

CVE-2025-54110

Windows Kernel Elevation of Privilege Vulnerability

خیر

خیر

Sep 9, 2025

Sep 9, 2025

CVE-2025-54109

Windows Defender Firewall Service Elevation of Privilege Vulnerability

خیر

خیر

Sep 9, 2025

Sep 9, 2025

CVE-2025-54108

Capability Access Management Service (camsvc) Elevation of Privilege Vulnerability

خیر

خیر

Sep 9, 2025

Sep 9, 2025

CVE-2025-54107

MapUrlToZone Security Feature Bypass Vulnerability

خیر

خیر

Sep 9, 2025

Sep 9, 2025

CVE-2025-54106

Windows Routing and Remote Access Service (RRAS) Remote Code Execution Vulnerability

خیر

خیر

Sep 9, 2025

Sep 9, 2025

CVE-2025-54105

Microsoft Brokering File System Elevation of Privilege Vulnerability

خیر

خیر

Sep 9, 2025

Sep 9, 2025

CVE-2025-54104

Windows Defender Firewall Service Elevation of Privilege Vulnerability

خیر

خیر

Sep 9, 2025

Sep 9, 2025

CVE-2025-54103

Windows Management Service Elevation of Privilege Vulnerability

خیر

خیر

Sep 9, 2025

Sep 9, 2025

CVE-2025-54102

Windows Connected Devices Platform Service Elevation of Privilege Vulnerability

خیر

خیر

Sep 9, 2025

Sep 9, 2025

CVE-2025-54101

Windows SMB Client Remote Code Execution Vulnerability

خیر

خیر

Sep 9, 2025

Sep 9, 2025

CVE-2025-54099

Windows Ancillary Function Driver for WinSock Elevation of Privilege Vulnerability

خیر

خیر

Sep 9, 2025

Sep 9, 2025

CVE-2025-54098

Windows Hyper-V Elevation of Privilege Vulnerability

خیر

خیر

Sep 9, 2025

Sep 9, 2025

CVE-2025-54097

Windows Routing and Remote Access Service (RRAS) Information Disclosure Vulnerability

خیر

خیر

Sep 9, 2025

Sep 9, 2025

CVE-2025-54096

Windows Routing and Remote Access Service (RRAS) Information Disclosure Vulnerability

خیر

خیر

Sep 9, 2025

Sep 9, 2025

CVE-2025-54095

Windows Routing and Remote Access Service (RRAS) Information Disclosure Vulnerability

خیر

خیر

Sep 9, 2025

Sep 9, 2025

CVE-2025-54094

Windows Defender Firewall Service Elevation of Privilege Vulnerability

خیر

خیر

Sep 9, 2025

Sep 9, 2025

CVE-2025-54093

Windows TCP/IP Driver Elevation of Privilege Vulnerability

خیر

خیر

Sep 9, 2025

Sep 9, 2025

CVE-2025-54092

Windows Hyper-V Elevation of Privilege Vulnerability

خیر

خیر

Sep 9, 2025

Sep 9, 2025

CVE-2025-54091

Windows Hyper-V Elevation of Privilege Vulnerability

خیر

خیر

Sep 9, 2025

Sep 9, 2025

CVE-2025-53810

Windows Defender Firewall Service Elevation of Privilege Vulnerability

خیر

خیر

Sep 9, 2025

Sep 9, 2025

CVE-2025-53809

Local Security Authority Subsystem Service (LSASS) Denial of Service Vulnerability

خیر

خیر

Sep 9, 2025

Sep 9, 2025

CVE-2025-53808

Windows Defender Firewall Service Elevation of Privilege Vulnerability

خیر

خیر

Sep 9, 2025

Sep 9, 2025

CVE-2025-53807

Windows Graphics Component Elevation of Privilege Vulnerability

خیر

خیر

Sep 9, 2025

Sep 9, 2025

CVE-2025-53806

Windows Routing and Remote Access Service (RRAS) Information Disclosure Vulnerability

خیر

خیر

Sep 9, 2025

Sep 9, 2025

CVE-2025-53805

HTTP.sys Denial of Service Vulnerability

خیر

خیر

Sep 9, 2025

Sep 9, 2025

CVE-2025-53804

Windows Kernel-Mode Driver Information Disclosure Vulnerability

خیر

خیر

Sep 9, 2025

Sep 9, 2025

CVE-2025-53803

Windows Kernel Memory Information Disclosure Vulnerability

خیر

خیر

Sep 9, 2025

Sep 9, 2025

CVE-2025-53802

Windows Bluetooth Service Elevation of Privilege Vulnerability

خیر

خیر

Sep 9, 2025

Sep 9, 2025

CVE-2025-53801

Microsoft DWM Core Library Elevation of Privilege Vulnerability

خیر

خیر

Sep 9, 2025

Sep 9, 2025

CVE-2025-53800

Windows Graphics Component Elevation of Privilege Vulnerability

خیر

خیر

Sep 9, 2025

Sep 9, 2025

CVE-2025-53799

Windows Imaging Component Information Disclosure Vulnerability

خیر

خیر

Sep 9, 2025

Sep 9, 2025

CVE-2025-53798

Windows Routing and Remote Access Service (RRAS) Information Disclosure Vulnerability

خیر

خیر

Sep 9, 2025

Sep 9, 2025

CVE-2025-53797

Windows Routing and Remote Access Service (RRAS) Information Disclosure Vulnerability

خیر

خیر

Sep 9, 2025

Sep 9, 2025

CVE-2025-53796

Windows Routing and Remote Access Service (RRAS) Information Disclosure Vulnerability

خیر

خیر

Sep 9, 2025

Sep 9, 2025

CVE-2025-49734

PowerShell Direct Elevation of Privilege Vulnerability

خیر

خیر

Sep 9, 2025

Sep 9, 2025

CVE-2025-49692

Azure Connected Machine Agent Elevation of Privilege Vulnerability

خیر

خیر

Aug 12, 2025

Sep 9, 2025

CVE-2025-48807

Windows Hyper-V Remote Code Execution Vulnerability

خیر

خیر

Sep 9, 2025

Sep 9, 2025

CVE-2025-47997

Microsoft SQL Server Information Disclosure Vulnerability

خیر

خیر

May 13, 2025

Sep 9, 2025

CVE-2025-29954

Windows Lightweight Directory Access Protocol (LDAP) Denial of Service Vulnerability

خیر

خیر

Jan 14, 2025

Sep 9, 2025

CVE-2025-21293

Active Directory Domain Services Elevation of Privilege Vulnerability

خیر

خیر

Sep 9, 2025

Sep 9, 2025

CVE-2024-21907

VulnCheck: CVE-2024-21907 Improper Handling of Exceptional Conditions in Newtonsoft.Json

بله

خیر

Nov 13, 2018

Sep 9, 2025

ADV990001

Latest Servicing Stack Updates

خیر

خیر

 

اشتراک گذاری

Facebook
Twitter
WhatsApp
Telegram

نظرات

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *