چکیده

آسیب‌پذیری کنترل دسترسی نامناسب در سرور SMB (Server Message Block) ویندوز شناسایی شده است. این ضعف به مهاجم احراز هویت شده اجازه می دهد تا با سوءاستفاده از پیکربندی نادرست SPN و تنظیمات احراز هویت Kerberos، سطح دسترسی خود را در سیستم هدف افزایش دهد. بهره برداری از این آسیب پذیری می تواند منجر به اجرای کد در سطح SYSTEM شود.

توضیحات

آسیب‌پذیری CVE-2025-58726 در سرور SMB ویندوز ناشی از کنترل دسترسی نامناسب مطابق با CWE-284 است. این ضعف به مهاجم احراز هویت‌شده با دسترسی پایین اجازه می‌دهد تا با بهره‌برداری از نام های سرویس ثبت شده (SPN , Service Principal Name) که به حساب‌های حذف‌شده یا غیرفعال مرتبط هستند (Ghost SPNs)، حملات بازتاب کربروس (Kerberos Reflection) را اجرا کند.

در این سناریو، مهاجم می‌تواند ماشین قربانی را وادار کند تا از طریق پروتکل SMB (پروتکلی برای اشتراک‌گذاری فایل و پرینتر در شبکه‌های ویندوز) به یک سرور SMB مخرب که توسط خود او کنترل می‌شود متصل شود. در جریان این ارتباط، فرآیند احراز هویت Kerberos (پروتکل احراز هویت مبتنی بر توکن که در شبکه‌های مایکروسافت برای تأیید هویت کاربران استفاده می‌شود) انجام می‌گیرد و مهاجم می‌تواند توکن‌های Kerberos را بازتاب دهد تا سطح دسترسی خود را از حساب با دسترسی پایین به سطح SYSTEM (بالاترین سطح مجوز در ویندوز) افزایش دهد. مهاجم برای اجرای این حمله، معمولاً از ابزارهایی مانند PrinterBug (روشی برای سوءاستفاده از سرویس Print Spooler جهت وادار کردن سیستم به اتصال به سرور خارجی) یا اسکریپت‌های سفارشی استفاده می‌کند تا سیستم قربانی را فریب دهد و آن را به سرور SMB کنترل‌شده‌ی خود متصل کند. شرط اصلی این حمله وجود SPNهایی است که به حساب‌های حذف‌شده یا غیرفعال تعلق دارند و هنوز توسط سیستم معتبر شناخته می‌شوند.

این ضعف به‌سادگی قابل خودکارسازی است؛ یعنی مهاجم می‌تواند با استفاده از اسکریپت‌ها یا ابزارهای خودکار، از راه دورو بدون نیاز به تعامل کاربر، سیستم هدف را وادار به برقراری اتصال به سرور SMB مخرب کند. در این حالت، با بهره‌برداری از مکانیزم بازتاب توکن‌های Kerberos، مهاجم به دسترسی SYSTEM دست می‌یابد.

کد اثبات مفهومی (PoC) به‌صورت عمومی توسط تیم تحقیقاتیVicarius منتشر شده و شامل دو بخش تفکیک‌پذیر اما مرتبط است:

اول، اسکریپت تشخیص (Detection Script) که با پاورشل اجرا می‌شود و به‌صورت خودکار وضعیت آسیب پذیر بودن سیستم را می‌سنجد. مثلاً نسخه یا بیلد سیستم‌عامل، وضعیت امضای SMB (مکانیزمی برای تضمین صحت پیام‌ها در ارتباط SMB)، عضویت در دامنه (Domain Membership)، مقدار LmCompatibilityLevel (پارامتری برای تعیین سطح و سازگاری روش‌های احراز هویت در ویندوز) و وضعیت سرویس Print Spooler را بررسی می‌کند.

دوم، اسکریپت کاهش ریسک (Mitigation Script) که مجموعه‌‌ای از تغییرات و تنظیمات پیشنهادی برای ایمن‌سازی SMB و Kerberos ارائه می‌دهد تا احتمال بهره‌برداری کاهش یابد.

علاوه بر این دو اسکریپت، ویدئوی PoC نشان می‌دهد که چگونه یک مهاجم می‌تواند با اجرای یک اسکریپت ساده پاورشل و بدون نیاز به تعامل کاربر، دستگاه هدف را وادار به اتصال به سرور SMB تحت کنترل مهاجم کند و با بازتاب توکن‌های Kerberos سطح دسترسی SYSTEM را کسب نماید.

پیامدهای آسیب‌پذیری شامل تأثیر بالا بر محرمانگی با افشای داده‌های حساس، یکپارچگی با تغییر فایل‌ها و تنظیمات سیستم و در دسترس‌پذیری با ایجاد اختلال در سرویس‌ها و دسترسی SYSTEM است. این ضعف عمدتاً در محیط‌های دامنه‌ای (Domain-Joined Environments) فعال می‌شود و بهره‌برداری از آن مستلزم احراز هویت اولیه در شبکه است. مایکروسافت در به‌روزرسانی امنیتی ماه اکتبر 2025 این آسیب‌پذیری را پچ کرده و مکانیزم‌های کنترل دسترسی SMB و احراز هویت Kerberos را اصلاح نموده است تا از بروز حملات بازتابی و دسترسی غیرمجاز جلوگیری شود.

CVSS

Score Severity Version Vector String
7.5 HIGH 3.1 CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H/E:U/RL:O/RC:C

لیست محصولات آسیب پذیر

Versions Platforms Product
affected from 10.0.26200.0 before 10.0.26200.6899 Unknown Windows 11 Version 25H2
affected from 10.0.17763.0 before 10.0.17763.7919 32-bit Systems, x64-based Systems Windows 10 Version 1809
affected from 10.0.17763.0 before 10.0.17763.7919 x64-based Systems Windows Server 2019
affected from 10.0.17763.0 before 10.0.17763.7919 x64-based Systems Windows Server 2019 (Server Core installation)
affected from 10.0.20348.0 before 10.0.20348.4294 x64-based Systems Windows Server 2022
affected from 10.0.19044.0 before 10.0.19044.6456 32-bit Systems, ARM64-based Systems, x64-based Systems Windows 10 Version 21H2
affected from 10.0.22621.0 before 10.0.22621.6060 ARM64-based Systems, x64-based Systems Windows 11 version 22H2
affected from 10.0.19045.0 before 10.0.19045.6456 x64-based Systems, ARM64-based Systems, 32-bit Systems Windows 10 Version 22H2
affected from 10.0.26100.0 before 10.0.26100.6899 x64-based Systems Windows Server 2025 (Server Core installation)
affected from 10.0.22631.0 before 10.0.22631.6060 ARM64-based Systems Windows 11 version 22H3
affected from 10.0.22631.0 before 10.0.22631.6060 x64-based Systems Windows 11 Version 23H2
affected from 10.0.25398.0 before 10.0.25398.1913 x64-based Systems Windows Server 2022, 23H2 Edition (Server Core installation)
affected from 10.0.26100.0 before 10.0.26100.6899 ARM64-based Systems, x64-based Systems Windows 11 Version 24H2
affected from 10.0.26100.0 before 10.0.26100.6899 x64-based Systems Windows Server 2025
affected from 10.0.10240.0 before 10.0.10240.21161 32-bit Systems, x64-based Systems Windows 10 Version 1507
affected from 10.0.14393.0 before 10.0.14393.8519 32-bit Systems, x64-based Systems Windows 10 Version 1607
affected from 10.0.14393.0 before 10.0.14393.8519 x64-based Systems Windows Server 2016
affected from 10.0.14393.0 before 10.0.14393.8519 x64-based Systems Windows Server 2016 (Server Core installation)
affected from 6.0.6003.0 before 6.0.6003.23571 32-bit Systems, x64-based Systems Windows Server 2008 Service Pack 2
affected from 6.0.6003.0 before 6.0.6003.23571 32-bit Systems, x64-based Systems Windows Server 2008 Service Pack 2 (Server Core installation)
affected from 6.1.7601.0 before 6.1.7601.27974 x64-based Systems Windows Server 2008 R2 Service Pack 1
affected from 6.1.7601.0 before 6.1.7601.27974 x64-based Systems Windows Server 2008 R2 Service Pack 1 (Server Core installation)
affected from 6.2.9200.0 before 6.2.9200.25722 x64-based Systems Windows Server 2012
affected from 6.2.9200.0 before 6.2.9200.25722 x64-based Systems Windows Server 2012 (Server Core installation)
affected from 6.3.9600.0 before 6.3.9600.22824 x64-based Systems Windows Server 2012 R2
affected from 6.3.9600.0 before 6.3.9600.22824 x64-based Systems Windows Server 2012 R2 (Server Core installation)

لیست محصولات بروز شده

Versions Platforms Product
10.0.26200.6899 Unknown Windows 11 Version 25H2

 

10.0.17763.7919 32-bit Systems, x64-based Systems Windows 10 Version 1809
10.0.17763.7919 x64-based Systems Windows Server 2019
10.0.17763.7919 x64-based Systems Windows Server 2019 (Server Core installation)
10.0.20348.4294 x64-based Systems Windows Server 2022
10.0.19044.6456 32-bit Systems, ARM64-based Systems, x64-based Systems Windows 10 Version 21H2
10.0.22621.6060 ARM64-based Systems, x64-based Systems Windows 11 version 22H2
10.0.19045.6456 x64-based Systems, ARM64-based Systems, 32-bit Systems Windows 10 Version 22H2
10.0.26100.6899 x64-based Systems Windows Server 2025 (Server Core installation)
10.0.22631.6060 ARM64-based Systems Windows 11 version 22H3
10.0.22631.6060 x64-based Systems Windows 11 Version 23H2
10.0.25398.1913 x64-based Systems Windows Server 2022, 23H2 Edition (Server Core installation)
10.0.26100.6899 ARM64-based Systems, x64-based Systems Windows 11 Version 24H2
10.0.26100.6899 x64-based Systems Windows Server 2025
10.0.10240.21161 32-bit Systems, x64-based Systems Windows 10 Version 1507
10.0.14393.8519 32-bit Systems, x64-based Systems Windows 10 Version 1607
10.0.14393.8519 x64-based Systems Windows Server 2016
10.0.14393.8519 x64-based Systems Windows Server 2016 (Server Core installation)
6.0.6003.23571 32-bit Systems, x64-based Systems Windows Server 2008 Service Pack 2
6.0.6003.23571 32-bit Systems, x64-based Systems Windows Server 2008 Service Pack 2 (Server Core installation)
6.1.7601.27974 x64-based Systems Windows Server 2008 R2 Service Pack 1
6.1.7601.27974 x64-based Systems Windows Server 2008 R2 Service Pack 1 (Server Core installation)
6.2.9200.25722 x64-based Systems Windows Server 2012
6.2.9200.25722 x64-based Systems Windows Server 2012 (Server Core installation)
6.3.9600.22824 x64-based Systems Windows Server 2012 R2
6.3.9600.22824 x64-based Systems Windows Server 2012 R2 (Server Core installation)

استفاده محصول در ایران

در این جدول، تعداد صفحات ایندکس‌شده در گوگل با دامنه .ir که Windows Server، Windows 10 و Windows 11 را ذکر کرده اند، ثبت شده است. این داده صرفاً برای برآورد تقریبی حضور محصولات در وب ایران استفاده شده و نمایانگر میزان نصب دقیق و استفاده واقعی نیست.

Approx. Usage in .ir Domain via Google

(Total Pages)

Search Query (Dork) Product
278,000 site:.ir “Windows Server” Windows Server
986,000 site:.ir “Windows 10” Windows 10
492,000 site:.ir “Windows 11” Windows 11

نتیجه گیری

این آسیب‌پذیری با شدت بالا در سرور SMB ویندوز، امکان افزایش سطح دسترسی از راه دور را در محیط‌های دامنه‌ای فراهم می کند و می‌تواند منجر به دسترسی کامل SYSTEM شود. با توجه به انتشار پچ‌های امنیتی در اکتبر 2025 و وجود PoC عمومی، اجرای اقدامات زیر برای جلوگیری از بهره‌برداری و کاهش سطح ریسک ضروری است:

  • به‌روزرسانی فوری: تمام سیستم‌های ویندوز را به نسخه‌های پچ‌شده به‌روزرسانی کنید. پچ‌ها از طریق Windows Update یا KBهای مربوطه در دسترس هستند. به‌روزرسانی، مؤثرترین و قطعی‌ترین راهکار برای رفع آسیب‌پذیری است و باید در اولویت قرار گیرد. سایر اقدامات میتوانند برای مقابله با این آسیب پذیری و یا موارد مشابه موثر باشد.
  • اجبار امضای SMB: تنظیمات سرور SMB و کلاینت را برای الزامی کردن امضا (RequireSecuritySignature) پیکربندی کنید تا از حملات بازتاب جلوگیری شود.
  • محدودسازی NTLM: مقدار LmCompatibilityLevel را به 5 تنظیم کنید و RestrictSendingNTLMTraffic را فعال نمایید تا ترافیک NTLM محدود یا مسدود شود.
  • شناسایی و حذف SPNهای غیرفعال: با استفاده از ابزارهایی مانند setspn یا پاورشل، SPNهای ثبت‌شده به حساب‌های حذف‌شده را شناسایی و حذف کنید. شرط کلیدی این حمله وجود SPNهای مربوط به حساب‌های غیرفعال است؛ حذف آن‌ها مسیر بهره‌برداری را قطع می‌کند.
  • غیرفعال‌سازی یا محدودسازی بردار اجبار (Disable/Restrict Coercion Vectors): سرویس Print Spooler را در صورت عدم نیاز غیرفعال کنید یا دسترسی به RPC را محدود سازید. (Print Spooler معمولاً در حملات coercion مانند PrinterBug استفاده می‌شود. بسیاری از عملیات اجبار (coercion) برای وادار کردن کلاینت به اتصال به سرور مهاجم از سرویس‌های نظیر Print Spooler سوءاستفاده می‌کنند؛ غیرفعال کردن این بردارها مهم است.
  • استفاده از فایروال اپلیکیشن وب (WAF) و فایروال شبکه: ترافیک SMB ورودی و خروجی را با فایروال محدود کنید و از WAF برای فیلتر درخواست‌های مشکوک استفاده نمایید.
  • نظارت و ثبت لاگ: لاگ‌های SMB و Kerberos را با ابزارهایی مانند Event Viewer یا SIEM مانیتور کنید و هشدار برای تلاش‌های احراز هویت مشکوک تنظیم کنید.
  • تست امنیتی: سیستم‌ها را با اسکریپت‌های تشخیص Vicarius یا ابزارهایی مانند BloodHound اسکن کنید تا SPNهای غیرفعال شناسایی شوند. همچنین از روش Fuzzing (تست تصادفی ورودی) برای ارزیابی مقاومت مکانیزم های کنترل دسترسی بهره ببرید.
  • آموزش کاربران و ادمین‌ها: تیم‌های امنیتی را در مورد ریسک SPNهای غیرفعال (Ghost SPNs) و نحوه وقوع حملات بازتاب Kerberos آموزش دهید.

اجرای این اقدامات، به‌ویژه به‌روزرسانی سریع و اجباری کردن امضای SMB، ریسک بهره‌برداری از این آسیب‌پذیری را به‌طور چشمگیری کاهش داده و امنیت سرورهای SMB در شبکه‌های سازمانی را به‌صورت قابل‌توجهی افزایش می‌دهد.

امکان استفاده در تاکتیک های Mitre Attack

Initial Access (TA0001)
مهاجم معمولاً نیاز به دسترسی شبکه‌ای احراز‌شده (یک حساب با دسترسی پایین در دامنه یا کاربر محلی) دارد تا بردار اجبار (coercion) را فعال کند — برای مثال با سوءاستفاده از سرویس‌هایی مثل Print Spooler یا سایر RPC endpoints که کلاینت را وادار به اتصال SMB به سرور مهاجم می‌کنند؛ این مرحله در عمل ورود اولیه به زنجیره بهره‌برداری است.

Privilege Escalation (TA0004)
هسته این CVE دقیقاً افزایش امتیاز است. از یک حساب با دسترسی پایین با تکیه بر Ghost SPNها و منطق بازتاب Kerberos یا relay، مهاجم می‌تواند امتیازات SYSTEM را به‌دست آورد

Collection (TA0009)
پس از کسب امتیازات SYSTEM، مهاجم می‌تواند داده‌های حساس محلی را جمع‌آوری کند.

Exfiltration (TA0010)
در صورت موفقیت، مهاجم ممکن است داده‌های جمع‌آوری‌شده را خارج کند

Defense Evasion (TA0005)
برای پنهان‌سازی فعالیت، مهاجم می‌تواند لاگ‌ها را پاک یا جابجا کند، از توکن‌های معتبر برای عملیات عادی استفاده کند یا رفتار خود را شبیه سرویس‌های قانونی جلوه دهد.

Lateral Movement (TA0008)
پس از ارتقاء امتیاز، مهاجم قادر به حرکت جانبی در دامنه از طریق SMB، RDP، یا استفاده از حساب‌های محلی/سروری خواهد بود.

Impact (TA0040)
دسترسی کامل SYSTEM، افشای داده‌های حساس، تغییر پیکربندی‌ها، و امکان ایجاد اختلال سرویس تاثیرات مرتبط با این آسیب پذیری است.

منابع

  1. https://www.cve.org/CVERecord?id=CVE-2025-58726
  2. https://www.cvedetails.com/cve/CVE-2025-58726/
  3. https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-58726
  4. https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-58726
  5. https://vuldb.com/?id.328390
  6. https://www.vicarius.io/vsociety/posts/cve-2025-58726-detection-script-improper-access-control-affecting-smb-server-by-microsoft
  7. https://www.vicarius.io/vsociety/posts/cve-2025-58726-mitigation-script-improper-access-control-affecting-smb-server-by-microsoft
  8. https://nvd.nist.gov/vuln/detail/CVE-2025-58726
  9. https://cwe.mitre.org/data/definitions/284.html

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *