- شناسه CVE-2025-60721 :CVE
- CWE-270 :CWE
- yes :Advisory
- منتشر شده: نوامبر 11, 2025
- به روز شده: نوامبر 18, 2025
- امتیاز: 7.8
- نوع حمله: Broken Access Control
- اثر گذاری: Privilege Escalation
- حوزه: سیستمعاملها و اجزای کلیدی آن
- برند: Microsoft
- محصول: Windows 11
- وضعیتPublished :CVE
- No :POC
- وضعیت آسیب پذیری: patch شده
چکیده
آسیبپذیری در ویندوز 11 نسخههای 24H2 و 25H2 ناشی از خطای تغییر زمینهی سطح دسترسی (Privilege Context Switching Error) در مکانیزم حفاظت از مدیر ویندوز (Windows Administrator Protection) است. این ضعف به مهاجم لوکال با دسترسی پایین اجازه میدهد بدون نیاز به تعامل کاربر، سطح دسترسی خود را به سطح مدیر سیستم افزایش دهد. در نتیجه، مهاجم قادر به اجرای کد دلخواه و دور زدن حفاظت از مدیر ویندوز خواهد بود.
توضیحات
آسیبپذیری CVE-2025-60721 در مکانیزم حفاظت از مدیر ویندوز (Windows Administrator Protection) رخ میدهد که مسئولیت اصلی آن، جلوگیری از دسترسیهای غیرمجاز به عملیات مدیریتی در سیستمهای ویندوز است. این ضعف به دلیل خطا در مدیریت تغییر زمینهی سطح دسترسی و اشتباه در نحوهی بررسی و کنترل دسترسی کاربران، طبق استاندارد CWE-270 بهوجود آمده است.
مهاجم لوکال تنها دارای یک حساب کاربری با دسترسیهای پایین (مانند یک کاربر معمولی)، با سوءاستفاده از این آسیبپذیری قادر خواهد بود سطح دسترسی خود را به سطح مدیر سیستممدیریتشده (System Managed Administrator) ارتقا دهد. این تغییر دسترسی به مهاجم این امکان را میدهد که کد دلخواه را با بالاترین سطح یکپارچگی (High Integrity) اجرا کند. در این حالت، مهاجم میتواند محدودیتهای امنیتی و مدیریتی سیستم را دور بزند و به طور کامل کنترل سیستم را به دست آورد. به عبارت دیگر مکانیزم آسیبپذیر ناشی از آن است که سیستمعامل ویندوز پیش از تکمیل فرآیند اعتبارسنجی سطح دسترسی کاربر، اقدام به تغییر Context اجرایی به سطح دسترسی بالاتر میکند. در مسیر پردازش یک درخواست مدیریتی، سیستم بهجای آنکه ابتدا توکن کاربر را بهطور کامل بررسی و پس از تأیید صلاحیت به سطح مدیر ارتقا دهد، دارای یک مرحله میانی است که در آن سطح دسترسی مدیریتی موقتاً فعال میشود در حالیکه اعتبارسنجی نهایی هنوز انجام نشده است. مهاجم میتواند با تولید یک درخواست ساختیافته و استفاده از شرایط زمانی مناسب، پیش از انجام مرحله نهایی کنترل دسترسی، خود را در همین Context ارتقایافته قرار دهد. این وضعیت منجر به Token Confusion شده و سیستم توکن کاربر غیرامتیازدار را بهاشتباه معادل یک توکن مدیریتی تلقی میکند؛ نتیجه آن است که عملیات با سطح یکپارچگی بالا (High Integrity) اجرا میشود و در عمل یک نقص اساسی در مدیریت Context و ترتیب اجرای کنترلهای امنیتی رخ میدهد.
یکی از ویژگیهای برجسته این آسیبپذیری، قابلیت خودکارسازی بهرهبرداری از آن است. مهاجم میتواند با استفاده از اسکریپتها و ابزارهای خودکار، بهصورت لوکال و بدون نیاز به تعامل کاربر، حمله را اجرا کند. مهاجم حتی بدون دسترسی اضافی به سیستم و صرفاً با داشتن یک حساب کاربری معمولی، قادر به افزایش سطح دسترسی خواهد بود. این حمله نیازی به دسترسی فیزیکی به سیستم ندارد و از طریق فرآیندهای نرمافزاری معمول در ویندوز قابل اجرا است.
پیامدهای این آسیبپذیری بسیار جدی است و میتواند تأثیرات گستردهای بر محرمانگی، یکپارچگی و در دسترسپذیری سیستمها داشته باشد. این مسئله بهویژه در محیطهای حساس و زیرساختهای حیاتی حاوی دادههای مهم میتواند عواقب جبرانناپذیری بهدنبال داشته باشد.
این آسیبپذیری در تاریخ 11 نوامبر 2025 از طریق انتشار بهروزرسانیهای امنیتی و همچنین بهصورت Hotpatch برای نسخههای پشتیبانیشده ویندوز پچ و برطرف شده است. بنابراین، به تمامی کاربران توصیه میشود هر چه سریعتر به نسخههای امنتر سیستمعامل خود بهروزرسانی کنند.
CVSS
| Score | Severity | Version | Vector String |
| 7.8 | HIGH | 3.1 | CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H/E:U/RL:T/RC:C |
لیست محصولات آسیب پذیر
| Versions | Platforms | Product |
| affected from 10.0.26200.0 before 10.0.26200.7171 | ARM64-based Systems,
x64-based Systems |
Windows 11 Version 25H2 |
| affected from 10.0.26100.0 before 10.0.26100.7171 | ARM64-based Systems, x64-based Systems | Windows 11 Version 24H2 |
لیست محصولات بروز شده
| Versions | Platforms | Product |
| 10.0.26200.7171
10.0.26200.7092 |
ARM64-based Systems,
x64-based Systems |
Windows 11 Version 25H2 |
| 10.0.26200.7171
10.0.26200.7092 |
ARM64-based Systems, x64-based Systems | Windows 11 Version 24H2 |
استفاده محصول در ایران
در این جدول، تعداد صفحات ایندکسشده در گوگل با دامنه .ir که Windows 11را ذکر کرده اند، ثبت شده است. این داده صرفاً برای برآورد تقریبی حضور محصولات در وب ایران استفاده شده و نمایانگر میزان نصب دقیق و استفاده واقعی نیست.
| Approx. Usage in .ir Domain via Google
(Total Pages) |
Search Query (Dork) | Product |
| 492,000 | site:.ir “Windows 11” | Windows 11 |
نتیجه گیری
این آسیبپذیری با شدت بالا در ویندوز 11 امکان افزایش سطح دسترسی لوکال را فراهم می کند و حتی با داشتن حساب کاربری معمولی می تواند منجر به کنترل کامل سیستم شود. با توجه به انتشار پچ رسمی و Hotpatch، اجرای اقدامات زیر برای کاهش ریسک ضروری است:
- بهروزرسانی فوری: سیستمهای ویندوز 11 نسخه 24H2و 25H2 را به نسخه های پچ شده بهروزرسانی کنید. این اقدام، مؤثرترین و قطعیترین راهکار برای رفع آسیبپذیری است و باید در اولویت قرار گیرد. سایر اقدامات نقش مکمل را دارند و میتوانند به کاهش ریسک این آسیب پذیری و مقابله با حملات مشابه کمک کنند.
- محدودسازی حسابهای کاربری: از حسابهای کاربری با دسترسی ادمین برای فعالیت های روزمره استفاده نکرده و سیاست حداقل دسترسی را بهطور کامل پیادهسازی کنید.
- فعالسازی Windows Administrator Protection: اطمینان حاصل کنید که قابلیت حفاظت از مدیر ویندوز در سیستمهای سازمانی فعال و بهدرستی پیکربندی شده است.
- مانیتورینگ و تشخیص: از راهکارهای شناسایی و پاسخ به تهدیدات (EDR/XDR) مانند Microsoft Defender for Endpoint برای شناسایی عملکردهای مشکوک افزایش دسترسی استفاده کنید.
- بررسی لاگها: لاگهای امنیتی (Event IDهای مربوط به کنترل حساب کاربری و استفاده از دسترسی ها) را بهطور منظم بررسی کنید.
- تست نفوذ دورهای: تستهای افزایش سطح دسترسی لوکال را در برنامههای امنیتی دورهای خود بگنجانید.
اجرای سریع بهروزرسانی و رعایت اصل حداقل دسترسی، ریسک بهرهبرداری از این آسیبپذیری را کاهش داده و امنیت سیستمهای ویندوز 11 را تضمین می کند.
امکان استفاده در تاکتیک های Mitre Attack
Initial Access (TA0001)
در این سناریوی خاص، دسترسی اولیه نیازمند سطح دسترسی راهدور یا بهرهبرداری شبکهای نیست؛ مهاجم از همان دسترسی کاربری معمولی که از قبل روی سیستم وجود دارد اقدام میکند. دسترسی اولیه در واقع همان presence مهاجم روی سیستم است. این مرحله صرفاً سکوی شروع برای سوءاستفاده از نقص در Windows Administrator Protection است.
Privilege Escalation (TA0004)
مهاجم از ضعف در توالی اعتبارسنجی دسترسی و ایجاد Token Confusion بین سطح کاربری و سطح مدیریتی استفاده کرده و به System-Managed Administrator ارتقا مییابد.
Defense Evasion (TA0005)
در جریان بهرهبرداری، فرآیند مهاجم خود را در قالب یک عملیات مدیریتی مشروع نشان میدهد و با ورود به Context مدیریتی، بسیاری از کنترلهای امنیتی وابسته به سطح دسترسی را دور میزند. این امر منجر به کاهش قابلیت تشخیص توسط آنتیمالور و حتی UAC میشود.
Credential Access (TA0006)
پس از دستیابی به سطح مدیریتی، مهاجم قادر به استخراج اطلاعات حساس مانند رمزها، tokenها یا cacheهای احراز هویت خواهد بود.
Discovery (TA0007)
مهاجم پس از ارتقای سطح دسترسی، اقدام به شناسایی سرویسها، گروهها، داراییها و مسیرهای حساس میکند تا دامنه حمله را گسترش دهد.
Lateral Movement (TA0008)
با سطح دسترسی مدیریتی، مهاجم میتواند از طریق WMI، PSRemoting یا SMB به سایر سیستمها منتقل شود. این حرکت جانبی از پیامدهای مستقیم Escalation است و در محیطهای سازمانی ریسک شدید ایجاد میکند.
Collection (TA0009)
در این مرحله مهاجم میتواند دادههای حساس مانند فایلهای مدیریتی، پیکربندیها، tokenهای session و اطلاعات سامانه را جمعآوری کند.
Exfiltration (TA0010)
پس از جمعآوری دادهها، مهاجم دادهها را از طریق کانالهای معمول سازمان یا تونلهای رمزگذاریشده خارج میکند.
Impact (TA0040)
تأثیر نهایی شامل کنترل کامل سیستم، امکان تغییر یا حذف دادهها، غیرفعالسازی کنترلهای امنیتی، نصب backdoor و ایجاد اختلال در سرویسها است. این سطح از کنترل میتواند به نفوذ گسترده در شبکه و حتی compromise زیرساخت منجر شود.
منابع
- https://www.cve.org/CVERecord?id=CVE-2025-60721
- https://www.cvedetails.com/cve/CVE-2025-60721/
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-60721
- https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-60721
- https://vuldb.com/?id.331976
- https://nvd.nist.gov/vuln/detail/CVE-2025-60721
- https://cwe.mitre.org/data/definitions/270.html
