- شناسه CVE-2025-58726 :CVE
- CWE-284 :CWE
- yes :Advisory
- منتشر شده: اکتبر 14, 2025
- به روز شده: نوامبر 4, 2025
- امتیاز: 7.5
- نوع حمله: Broken Access Control
- اثر گذاری: Privilege Escalation
- حوزه: سیستمعاملها و اجزای کلیدی آن
- برند: Microsoft
- محصول: Windows
- وضعیتPublished :CVE
- Yes :POC
- وضعیت آسیب پذیری: patch شده
چکیده
آسیبپذیری کنترل دسترسی نامناسب در سرور SMB (Server Message Block) ویندوز شناسایی شده است. این ضعف به مهاجم احراز هویت شده اجازه می دهد تا با سوءاستفاده از پیکربندی نادرست SPN و تنظیمات احراز هویت Kerberos، سطح دسترسی خود را در سیستم هدف افزایش دهد. بهره برداری از این آسیب پذیری می تواند منجر به اجرای کد در سطح SYSTEM شود.
توضیحات
آسیبپذیری CVE-2025-58726 در سرور SMB ویندوز ناشی از کنترل دسترسی نامناسب مطابق با CWE-284 است. این ضعف به مهاجم احراز هویتشده با دسترسی پایین اجازه میدهد تا با بهرهبرداری از نام های سرویس ثبت شده (SPN , Service Principal Name) که به حسابهای حذفشده یا غیرفعال مرتبط هستند (Ghost SPNs)، حملات بازتاب کربروس (Kerberos Reflection) را اجرا کند.
در این سناریو، مهاجم میتواند ماشین قربانی را وادار کند تا از طریق پروتکل SMB (پروتکلی برای اشتراکگذاری فایل و پرینتر در شبکههای ویندوز) به یک سرور SMB مخرب که توسط خود او کنترل میشود متصل شود. در جریان این ارتباط، فرآیند احراز هویت Kerberos (پروتکل احراز هویت مبتنی بر توکن که در شبکههای مایکروسافت برای تأیید هویت کاربران استفاده میشود) انجام میگیرد و مهاجم میتواند توکنهای Kerberos را بازتاب دهد تا سطح دسترسی خود را از حساب با دسترسی پایین به سطح SYSTEM (بالاترین سطح مجوز در ویندوز) افزایش دهد. مهاجم برای اجرای این حمله، معمولاً از ابزارهایی مانند PrinterBug (روشی برای سوءاستفاده از سرویس Print Spooler جهت وادار کردن سیستم به اتصال به سرور خارجی) یا اسکریپتهای سفارشی استفاده میکند تا سیستم قربانی را فریب دهد و آن را به سرور SMB کنترلشدهی خود متصل کند. شرط اصلی این حمله وجود SPNهایی است که به حسابهای حذفشده یا غیرفعال تعلق دارند و هنوز توسط سیستم معتبر شناخته میشوند.
این ضعف بهسادگی قابل خودکارسازی است؛ یعنی مهاجم میتواند با استفاده از اسکریپتها یا ابزارهای خودکار، از راه دورو بدون نیاز به تعامل کاربر، سیستم هدف را وادار به برقراری اتصال به سرور SMB مخرب کند. در این حالت، با بهرهبرداری از مکانیزم بازتاب توکنهای Kerberos، مهاجم به دسترسی SYSTEM دست مییابد.
کد اثبات مفهومی (PoC) بهصورت عمومی توسط تیم تحقیقاتیVicarius منتشر شده و شامل دو بخش تفکیکپذیر اما مرتبط است:
اول، اسکریپت تشخیص (Detection Script) که با پاورشل اجرا میشود و بهصورت خودکار وضعیت آسیب پذیر بودن سیستم را میسنجد. مثلاً نسخه یا بیلد سیستمعامل، وضعیت امضای SMB (مکانیزمی برای تضمین صحت پیامها در ارتباط SMB)، عضویت در دامنه (Domain Membership)، مقدار LmCompatibilityLevel (پارامتری برای تعیین سطح و سازگاری روشهای احراز هویت در ویندوز) و وضعیت سرویس Print Spooler را بررسی میکند.
دوم، اسکریپت کاهش ریسک (Mitigation Script) که مجموعهای از تغییرات و تنظیمات پیشنهادی برای ایمنسازی SMB و Kerberos ارائه میدهد تا احتمال بهرهبرداری کاهش یابد.
علاوه بر این دو اسکریپت، ویدئوی PoC نشان میدهد که چگونه یک مهاجم میتواند با اجرای یک اسکریپت ساده پاورشل و بدون نیاز به تعامل کاربر، دستگاه هدف را وادار به اتصال به سرور SMB تحت کنترل مهاجم کند و با بازتاب توکنهای Kerberos سطح دسترسی SYSTEM را کسب نماید.
پیامدهای آسیبپذیری شامل تأثیر بالا بر محرمانگی با افشای دادههای حساس، یکپارچگی با تغییر فایلها و تنظیمات سیستم و در دسترسپذیری با ایجاد اختلال در سرویسها و دسترسی SYSTEM است. این ضعف عمدتاً در محیطهای دامنهای (Domain-Joined Environments) فعال میشود و بهرهبرداری از آن مستلزم احراز هویت اولیه در شبکه است. مایکروسافت در بهروزرسانی امنیتی ماه اکتبر 2025 این آسیبپذیری را پچ کرده و مکانیزمهای کنترل دسترسی SMB و احراز هویت Kerberos را اصلاح نموده است تا از بروز حملات بازتابی و دسترسی غیرمجاز جلوگیری شود.
CVSS
| Score | Severity | Version | Vector String |
| 7.5 | HIGH | 3.1 | CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H/E:U/RL:O/RC:C |
لیست محصولات آسیب پذیر
| Versions | Platforms | Product |
| affected from 10.0.26200.0 before 10.0.26200.6899 | Unknown | Windows 11 Version 25H2 |
| affected from 10.0.17763.0 before 10.0.17763.7919 | 32-bit Systems, x64-based Systems | Windows 10 Version 1809 |
| affected from 10.0.17763.0 before 10.0.17763.7919 | x64-based Systems | Windows Server 2019 |
| affected from 10.0.17763.0 before 10.0.17763.7919 | x64-based Systems | Windows Server 2019 (Server Core installation) |
| affected from 10.0.20348.0 before 10.0.20348.4294 | x64-based Systems | Windows Server 2022 |
| affected from 10.0.19044.0 before 10.0.19044.6456 | 32-bit Systems, ARM64-based Systems, x64-based Systems | Windows 10 Version 21H2 |
| affected from 10.0.22621.0 before 10.0.22621.6060 | ARM64-based Systems, x64-based Systems | Windows 11 version 22H2 |
| affected from 10.0.19045.0 before 10.0.19045.6456 | x64-based Systems, ARM64-based Systems, 32-bit Systems | Windows 10 Version 22H2 |
| affected from 10.0.26100.0 before 10.0.26100.6899 | x64-based Systems | Windows Server 2025 (Server Core installation) |
| affected from 10.0.22631.0 before 10.0.22631.6060 | ARM64-based Systems | Windows 11 version 22H3 |
| affected from 10.0.22631.0 before 10.0.22631.6060 | x64-based Systems | Windows 11 Version 23H2 |
| affected from 10.0.25398.0 before 10.0.25398.1913 | x64-based Systems | Windows Server 2022, 23H2 Edition (Server Core installation) |
| affected from 10.0.26100.0 before 10.0.26100.6899 | ARM64-based Systems, x64-based Systems | Windows 11 Version 24H2 |
| affected from 10.0.26100.0 before 10.0.26100.6899 | x64-based Systems | Windows Server 2025 |
| affected from 10.0.10240.0 before 10.0.10240.21161 | 32-bit Systems, x64-based Systems | Windows 10 Version 1507 |
| affected from 10.0.14393.0 before 10.0.14393.8519 | 32-bit Systems, x64-based Systems | Windows 10 Version 1607 |
| affected from 10.0.14393.0 before 10.0.14393.8519 | x64-based Systems | Windows Server 2016 |
| affected from 10.0.14393.0 before 10.0.14393.8519 | x64-based Systems | Windows Server 2016 (Server Core installation) |
| affected from 6.0.6003.0 before 6.0.6003.23571 | 32-bit Systems, x64-based Systems | Windows Server 2008 Service Pack 2 |
| affected from 6.0.6003.0 before 6.0.6003.23571 | 32-bit Systems, x64-based Systems | Windows Server 2008 Service Pack 2 (Server Core installation) |
| affected from 6.1.7601.0 before 6.1.7601.27974 | x64-based Systems | Windows Server 2008 R2 Service Pack 1 |
| affected from 6.1.7601.0 before 6.1.7601.27974 | x64-based Systems | Windows Server 2008 R2 Service Pack 1 (Server Core installation) |
| affected from 6.2.9200.0 before 6.2.9200.25722 | x64-based Systems | Windows Server 2012 |
| affected from 6.2.9200.0 before 6.2.9200.25722 | x64-based Systems | Windows Server 2012 (Server Core installation) |
| affected from 6.3.9600.0 before 6.3.9600.22824 | x64-based Systems | Windows Server 2012 R2 |
| affected from 6.3.9600.0 before 6.3.9600.22824 | x64-based Systems | Windows Server 2012 R2 (Server Core installation) |
لیست محصولات بروز شده
| Versions | Platforms | Product |
| 10.0.26200.6899 | Unknown | Windows 11 Version 25H2
|
| 10.0.17763.7919 | 32-bit Systems, x64-based Systems | Windows 10 Version 1809 |
| 10.0.17763.7919 | x64-based Systems | Windows Server 2019 |
| 10.0.17763.7919 | x64-based Systems | Windows Server 2019 (Server Core installation) |
| 10.0.20348.4294 | x64-based Systems | Windows Server 2022 |
| 10.0.19044.6456 | 32-bit Systems, ARM64-based Systems, x64-based Systems | Windows 10 Version 21H2 |
| 10.0.22621.6060 | ARM64-based Systems, x64-based Systems | Windows 11 version 22H2 |
| 10.0.19045.6456 | x64-based Systems, ARM64-based Systems, 32-bit Systems | Windows 10 Version 22H2 |
| 10.0.26100.6899 | x64-based Systems | Windows Server 2025 (Server Core installation) |
| 10.0.22631.6060 | ARM64-based Systems | Windows 11 version 22H3 |
| 10.0.22631.6060 | x64-based Systems | Windows 11 Version 23H2 |
| 10.0.25398.1913 | x64-based Systems | Windows Server 2022, 23H2 Edition (Server Core installation) |
| 10.0.26100.6899 | ARM64-based Systems, x64-based Systems | Windows 11 Version 24H2 |
| 10.0.26100.6899 | x64-based Systems | Windows Server 2025 |
| 10.0.10240.21161 | 32-bit Systems, x64-based Systems | Windows 10 Version 1507 |
| 10.0.14393.8519 | 32-bit Systems, x64-based Systems | Windows 10 Version 1607 |
| 10.0.14393.8519 | x64-based Systems | Windows Server 2016 |
| 10.0.14393.8519 | x64-based Systems | Windows Server 2016 (Server Core installation) |
| 6.0.6003.23571 | 32-bit Systems, x64-based Systems | Windows Server 2008 Service Pack 2 |
| 6.0.6003.23571 | 32-bit Systems, x64-based Systems | Windows Server 2008 Service Pack 2 (Server Core installation) |
| 6.1.7601.27974 | x64-based Systems | Windows Server 2008 R2 Service Pack 1 |
| 6.1.7601.27974 | x64-based Systems | Windows Server 2008 R2 Service Pack 1 (Server Core installation) |
| 6.2.9200.25722 | x64-based Systems | Windows Server 2012 |
| 6.2.9200.25722 | x64-based Systems | Windows Server 2012 (Server Core installation) |
| 6.3.9600.22824 | x64-based Systems | Windows Server 2012 R2 |
| 6.3.9600.22824 | x64-based Systems | Windows Server 2012 R2 (Server Core installation) |
استفاده محصول در ایران
در این جدول، تعداد صفحات ایندکسشده در گوگل با دامنه .ir که Windows Server، Windows 10 و Windows 11 را ذکر کرده اند، ثبت شده است. این داده صرفاً برای برآورد تقریبی حضور محصولات در وب ایران استفاده شده و نمایانگر میزان نصب دقیق و استفاده واقعی نیست.
| Approx. Usage in .ir Domain via Google
(Total Pages) |
Search Query (Dork) | Product |
| 278,000 | site:.ir “Windows Server” | Windows Server |
| 986,000 | site:.ir “Windows 10” | Windows 10 |
| 492,000 | site:.ir “Windows 11” | Windows 11 |
نتیجه گیری
این آسیبپذیری با شدت بالا در سرور SMB ویندوز، امکان افزایش سطح دسترسی از راه دور را در محیطهای دامنهای فراهم می کند و میتواند منجر به دسترسی کامل SYSTEM شود. با توجه به انتشار پچهای امنیتی در اکتبر 2025 و وجود PoC عمومی، اجرای اقدامات زیر برای جلوگیری از بهرهبرداری و کاهش سطح ریسک ضروری است:
- بهروزرسانی فوری: تمام سیستمهای ویندوز را به نسخههای پچشده بهروزرسانی کنید. پچها از طریق Windows Update یا KBهای مربوطه در دسترس هستند. بهروزرسانی، مؤثرترین و قطعیترین راهکار برای رفع آسیبپذیری است و باید در اولویت قرار گیرد. سایر اقدامات میتوانند برای مقابله با این آسیب پذیری و یا موارد مشابه موثر باشد.
- اجبار امضای SMB: تنظیمات سرور SMB و کلاینت را برای الزامی کردن امضا (RequireSecuritySignature) پیکربندی کنید تا از حملات بازتاب جلوگیری شود.
- محدودسازی NTLM: مقدار LmCompatibilityLevel را به 5 تنظیم کنید و RestrictSendingNTLMTraffic را فعال نمایید تا ترافیک NTLM محدود یا مسدود شود.
- شناسایی و حذف SPNهای غیرفعال: با استفاده از ابزارهایی مانند setspn یا پاورشل، SPNهای ثبتشده به حسابهای حذفشده را شناسایی و حذف کنید. شرط کلیدی این حمله وجود SPNهای مربوط به حسابهای غیرفعال است؛ حذف آنها مسیر بهرهبرداری را قطع میکند.
- غیرفعالسازی یا محدودسازی بردار اجبار (Disable/Restrict Coercion Vectors): سرویس Print Spooler را در صورت عدم نیاز غیرفعال کنید یا دسترسی به RPC را محدود سازید. (Print Spooler معمولاً در حملات coercion مانند PrinterBug استفاده میشود. بسیاری از عملیات اجبار (coercion) برای وادار کردن کلاینت به اتصال به سرور مهاجم از سرویسهای نظیر Print Spooler سوءاستفاده میکنند؛ غیرفعال کردن این بردارها مهم است.
- استفاده از فایروال اپلیکیشن وب (WAF) و فایروال شبکه: ترافیک SMB ورودی و خروجی را با فایروال محدود کنید و از WAF برای فیلتر درخواستهای مشکوک استفاده نمایید.
- نظارت و ثبت لاگ: لاگهای SMB و Kerberos را با ابزارهایی مانند Event Viewer یا SIEM مانیتور کنید و هشدار برای تلاشهای احراز هویت مشکوک تنظیم کنید.
- تست امنیتی: سیستمها را با اسکریپتهای تشخیص Vicarius یا ابزارهایی مانند BloodHound اسکن کنید تا SPNهای غیرفعال شناسایی شوند. همچنین از روش Fuzzing (تست تصادفی ورودی) برای ارزیابی مقاومت مکانیزم های کنترل دسترسی بهره ببرید.
- آموزش کاربران و ادمینها: تیمهای امنیتی را در مورد ریسک SPNهای غیرفعال (Ghost SPNs) و نحوه وقوع حملات بازتاب Kerberos آموزش دهید.
اجرای این اقدامات، بهویژه بهروزرسانی سریع و اجباری کردن امضای SMB، ریسک بهرهبرداری از این آسیبپذیری را بهطور چشمگیری کاهش داده و امنیت سرورهای SMB در شبکههای سازمانی را بهصورت قابلتوجهی افزایش میدهد.
امکان استفاده در تاکتیک های Mitre Attack
Initial Access (TA0001)
مهاجم معمولاً نیاز به دسترسی شبکهای احرازشده (یک حساب با دسترسی پایین در دامنه یا کاربر محلی) دارد تا بردار اجبار (coercion) را فعال کند — برای مثال با سوءاستفاده از سرویسهایی مثل Print Spooler یا سایر RPC endpoints که کلاینت را وادار به اتصال SMB به سرور مهاجم میکنند؛ این مرحله در عمل ورود اولیه به زنجیره بهرهبرداری است.
Privilege Escalation (TA0004)
هسته این CVE دقیقاً افزایش امتیاز است. از یک حساب با دسترسی پایین با تکیه بر Ghost SPNها و منطق بازتاب Kerberos یا relay، مهاجم میتواند امتیازات SYSTEM را بهدست آورد
Collection (TA0009)
پس از کسب امتیازات SYSTEM، مهاجم میتواند دادههای حساس محلی را جمعآوری کند.
Exfiltration (TA0010)
در صورت موفقیت، مهاجم ممکن است دادههای جمعآوریشده را خارج کند
Defense Evasion (TA0005)
برای پنهانسازی فعالیت، مهاجم میتواند لاگها را پاک یا جابجا کند، از توکنهای معتبر برای عملیات عادی استفاده کند یا رفتار خود را شبیه سرویسهای قانونی جلوه دهد.
Lateral Movement (TA0008)
پس از ارتقاء امتیاز، مهاجم قادر به حرکت جانبی در دامنه از طریق SMB، RDP، یا استفاده از حسابهای محلی/سروری خواهد بود.
Impact (TA0040)
دسترسی کامل SYSTEM، افشای دادههای حساس، تغییر پیکربندیها، و امکان ایجاد اختلال سرویس تاثیرات مرتبط با این آسیب پذیری است.
منابع
- https://www.cve.org/CVERecord?id=CVE-2025-58726
- https://www.cvedetails.com/cve/CVE-2025-58726/
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-58726
- https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-58726
- https://vuldb.com/?id.328390
- https://www.vicarius.io/vsociety/posts/cve-2025-58726-detection-script-improper-access-control-affecting-smb-server-by-microsoft
- https://www.vicarius.io/vsociety/posts/cve-2025-58726-mitigation-script-improper-access-control-affecting-smb-server-by-microsoft
- https://nvd.nist.gov/vuln/detail/CVE-2025-58726
- https://cwe.mitre.org/data/definitions/284.html
