آسیبپذیریهای کلیدی در Patch Tuesday ماه ژوئیه ۲۰۲۶ مایکروسافت
اگرچه کارشناسان از ماه آوریل و بلافاصله پس از معرفی مدل هوش مصنوعی Mythos، نسبت به وقوع قریبالوقوع «سونامی آسیبپذیریها» هشدار داده بودند، شواهد ملموس آن از ابتدای تابستان ظاهر شد. Patch Tuesday ماه ژوئن بسیار گسترده بود و در آن زمان با ثبت حدود ۲۰۰ CVE رکورد جدیدی بهجا گذاشت. درست پیش از آن نیز صدها اصلاحیه برای مرورگرهای مبتنی بر Chromium، از جمله Chrome و Microsoft Edge، منتشر شده بود. اما ژوئیه این روند جدید را در ابعادی کاملتر نشان داد.
Patch Tuesday روز گذشته ۵۷۰ آسیبپذیری در محصولات مایکروسافت را برطرف کرد و با احتساب وصلههای «سطح پلتفرم» که مایکروسافت روی سرورهای خود اعمال میکند، این رقم به ۶۲۰ مورد میرسد. این آمار حتی شامل ۴۷۰ آسیبپذیری Chromium هم نمیشود. تنها در شش ماه، مایکروسافت بیش از هر سال دیگری در ۲۰ سال گذشته، نقص امنیتی برطرف کرده است.
بسته به اینکه چه محصولاتی در آمار نهایی لحاظ شوند، تعداد CVEها ممکن است کمی متفاوت باشد. کارشناسان مختلف ارقامی مانند ۵۶۹، ۵۷۰، ۶۲۱ و ۶۲۲ را اعلام کردهاند؛ اما در هر صورت، این تعداد سه برابر بسته بهروزرسانی قبلی و پنج تا ۱۰ برابر میانگین معمول بهروزرسانیهای ماهانه در سال گذشته است.
آسیبپذیریهای برطرفشده به تفکیک دسته عبارتاند از:
- ۲۵۴ مورد ارتقای سطح دسترسی (EoP)
- ۱۴۵ مورد اجرای کد از راه دور (RCE)
- ۱۰۲ مورد افشای اطلاعات
- ۳۵ مورد منع سرویس (DoS)
- ۱۷ مورد دور زدن قابلیتهای امنیتی
- ۱۶ مورد جعل اطلاعات
آسیبپذیریهای ارتقای سطح دسترسی نزدیک به ۴۴ درصد این مجموعه را تشکیل میدهند و یکچهارم آسیبپذیریها نیز مربوط به اجرای کد از راه دور هستند.
کارشناسان Rapid7 بهطور جداگانه به وجود ۴۱۶ باگ در خود Windows اشاره کردهاند که این نیز یک رکورد محسوب میشود. آنها همچنین خاطرنشان کردهاند که یادداشتهای انتشار دیگر CVEها را بهصورت جداگانه فهرست نمیکنند. در عوض، یک جدول خلاصه بر اساس خانواده محصولات و بخش جدیدی با عنوان «CVEهای قابلتوجه» ارائه شده است. جالب اینکه مایکروسافت در همین بخش، CVE-2026-56155 را بهجای یکی دیگر از آسیبپذیریهای روز صفر، دو بار فهرست کرده است.
این اختصار تا حدی به این دلیل است که بسته بهروزرسانی، طیف بسیار گستردهای از محصولات را شامل میشود. حتی مؤلفههای بسیار قدیمی و کماستفاده، مانند درایورهای MIDI، نیز بهروزرسانی شدهاند. بازیهایی مانند Age of Empires II با آسیبپذیری CVE-2026-50663 و Minecraft Bedrock Dedicated Server نیز در این مجموعه قرار دارند. در Minecraft Bedrock Dedicated Server، آسیبپذیری مهم CVE-2026-55010 با امتیاز CVSS برابر با ۹.۸ شناسایی شده است؛ یک سرریز Heap که میتواند بدون نیاز به احراز هویت به اجرای کد از راه دور منجر شود.
از میان تمام آسیبپذیریها، تنها سه مورد در دسته روز صفر قرار گرفتهاند و ۵۹ مورد نیز بحرانی ارزیابی شدهاند. در میان آسیبپذیریهای بحرانی، ۴۸ مورد میتوانند به اجرای کد از راه دور، ۹ مورد به ارتقای سطح دسترسی، یک مورد به دور زدن قابلیتهای امنیتی و یک مورد به جعل اطلاعات منجر شوند.
آسیبپذیریهای مورد سوءاستفاده در حملات واقعی یا افشاشده پیش از انتشار وصله
CVE-2026-56155 با امتیاز CVSS برابر با ۷.۸
این آسیبپذیری باعث ارتقای سطح دسترسی در Active Directory Federation Services میشود. بهدلیل نقص در کنترل دسترسی، کاربری با سطح دسترسی محلی پایین میتواند سطح دسترسی خود را به مدیر سیستم ارتقا دهد.
جزئیاتی درباره حملات سوءاستفادهکننده از این آسیبپذیری منتشر نشده است، اما در توضیحات آن از تلاشهای کارکنان Microsoft DART، تیم پاسخگویی به رخداد مایکروسافت، قدردانی شده است. این آسیبپذیری پیشتر به فهرست CISA KEV اضافه شده است.
CVE-2026-56164 با امتیاز CVSS برابر با ۵.۳
این آسیبپذیری امکان ارتقای سطح دسترسی از طریق Microsoft SharePoint Server را فراهم میکند و ناشی از نبود احراز هویت برای یک عملکرد حیاتی است.
پیچیدگی سوءاستفاده از این آسیبپذیری پایین است، به احراز هویت یا تعامل کاربر نیازی ندارد و مایکروسافت صراحتاً اعلام کرده است که مهاجم به شناخت عمیقی از سیستم نیاز ندارد.
نسخههای آسیبپذیر شامل موارد زیر هستند:
- SharePoint Enterprise Server 2016
- SharePoint Server 2019
- SharePoint Subscription Edition
اعتبار کشف این آسیبپذیری به کارشناسان Mandiant Incident Response، Google Cloud، FLARE OTF و یک پژوهشگر ناشناس نسبت داده شده است. فهرست مشارکتکنندگان بار دیگر بیشتر شبیه گزارشی از یک رخداد فعال، و حتی چند رخداد، به نظر میرسد تا صرفاً یک کشف پژوهشی.
تا زمان نصب وصله، فعالسازی AMSI و تنظیم Request Body Scan روی حالت Full میتواند کمککننده باشد؛ اما این تنها یک راهکار موقت است و جایگزین نصب بهروزرسانی نمیشود. CVE-2026-56164 نیز به فهرست CISA KEV اضافه شده است.
سومین آسیبپذیری روز صفر صرفاً پیش از ارائه اصلاحیه افشا شده و گزارشی از سوءاستفاده عملی از آن وجود ندارد. بااینحال، این موضوع به ماهیت آسیبپذیری مربوط میشود؛ زیرا بار دیگر با یک روش دور زدن BitLocker مواجه هستیم.
CVE-2026-50661 با امتیاز CVSS برابر با ۶.۱
سوءاستفاده از این آسیبپذیری نیازمند دسترسی فیزیکی به سیستم است. مایکروسافت احتمال بهرهبرداری از آن را پایین ارزیابی کرده و کشف آن را به فردی «ناشناس» نسبت داده است.
احتمالاً این وصله، آسیبپذیری GreatXML را برطرف میکند؛ روشی برای دور زدن BitLocker که پژوهشگری با نام مستعار Chaotic Eclipse یا Nightmare Eclipse در ۱۰ ژوئن، یک روز پس از Patch Tuesday ماه ژوئن، منتشر کرده بود.
لپتاپها و هر دستگاهی که از محدوده سازمان خارج میشود، باید در اولویت نصب وصله قرار گیرد.
آسیبپذیریهای بحرانی در Patch Tuesday ماه ژوئیه
تعداد آسیبپذیریهای بحرانی زیاد است؛ بنابراین در ادامه تنها مهمترین و فوریترین موارد را بررسی میکنیم. در این فهرست، هیچیک از آسیبپذیریها امتیاز CVSS کمتر از ۹.۶ ندارند.
CVE-2026-57092 با امتیاز CVSS برابر با ۹.۹
این آسیبپذیری از نوع ارتقای سطح دسترسی در VMSwitch است و امکان خروج از محیط ایزوله و تصرف کامل Host را فراهم میکند.
این نقص از نوع Use-after-free است و به مهاجمی با سطح دسترسی پایین اجازه میدهد از مرز ماشین مجازی عبور کرده و به Host دسترسی پیدا کند.
ZDI اشاره کرده است که آسیبپذیری مشابهی در رویداد Pwn2Own Berlin روی ESXi نمایش داده شده بود. کاربران Hyper-V باید VMSwitch را فوراً بهروزرسانی کنند.
CVE-2026-56190 با امتیاز CVSS برابر با ۹.۸
این آسیبپذیری امکان اجرای کد از راه دور در RDP را فراهم میکند. بهرهبرداری از آن بدون احراز هویت، از طریق شبکه و بدون نیاز به تعامل کاربر امکانپذیر است.
سازمانهایی که سرورهای RDP آنها از طریق اینترنت در دسترس هستند، با خطر بسیار جدی مواجهاند. چنین پیکربندیهایی در سال ۲۰۲۶ عملاً قابلدفاع نیستند.
CVE-2026-50518 با امتیاز CVSS برابر با ۹.۸
این آسیبپذیری امکان اجرای کد از راه دور در DHCP Server را فراهم میکند و ناشی از سرریز Heap است. سوءاستفاده از آن بدون احراز هویت و از طریق شبکه امکانپذیر است.
این تنها مشکل DHCP Server نیست. در این نسخه، آسیبپذیریهای CVE-2026-50370، CVE-2026-56159 و CVE-2026-48564 نیز در DHCP Server وجود دارند و DHCP Client نیز تحتتأثیر CVE-2026-54128 قرار گرفته است.
CVE-2026-50522 و CVE-2026-58644، هر دو با امتیاز CVSS برابر با ۹.۸
این دو آسیبپذیری امکان اجرای کد از راه دور در SharePoint Server را فراهم میکنند و ناشی از Deserialization دادههای غیرقابلاعتماد هستند. بهرهبرداری از آنها بدون احراز هویت و بدون نیاز به تعامل کاربر امکانپذیر است.
اگرچه مایکروسافت قابلیت اطمینان Exploit را «اثباتنشده» توصیف کرده، اما این ادعا، دستکم درباره CVE-2026-50522، درست نیست؛ زیرا یک Exploit عملی برای آن در Pwn2Own Berlin نمایش داده شده است.
CVE-2026-55040 با امتیاز CVSS برابر با ۹.۱ نیز در همین گروه قرار دارد. این آسیبپذیری که توسط کارشناسان Rapid7 کشف شده، امکان دور زدن احراز هویت را فراهم میکند.
سوءاستفاده از این آسیبپذیری نخستین مرحله از یک زنجیره حمله است. مرحله دوم در حال حاضر تحت محدودیت افشا قرار دارد و قرار است در Patch Tuesday ماه اوت افشا و اصلاح شود. ترکیب این دو آسیبپذیری، اجرای کد از راه دور بدون احراز هویت را امکانپذیر میکند.
همزمان، Patch Tuesday ماه ژوئیه پایان پشتیبانی از SharePoint Server 2016 و SharePoint Server 2019 را رقم میزند.
CVE-2026-56188 با امتیاز CVSS برابر با ۹.۸
این آسیبپذیری امکان اجرای کد از راه دور در درایور شبکه Windows Server را فراهم میکند.
بهرهبرداری از آن بسیار پیچیده و از نوع TOCTOU است، اما در صورت موفقیت، مهاجم میتواند بدون تعامل کاربر و از طریق شبکه، کد دارای سطح دسترسی بالا اجرا کند. به بیان دیگر، این آسیبپذیری میتواند امکان ایجاد Wormهای شبکهای را فراهم کند.
CVE-2026-55008 با امتیاز CVSS برابر با ۹.۶
این آسیبپذیری در Exchange Server در دسته جعل اطلاعات قرار گرفته است، هرچند مشخص نیست چرا چنین نامگذاری شده، زیرا توضیحات صراحتاً به XSS اشاره دارند.
مهاجم یک ایمیل دستکاریشده ارسال میکند و کافی است قربانی آن را در OWA باز کند تا کد JavaScript دلخواه در نشست او اجرا شود.
علت شکلگیری این «سونامی» چیست و چگونه باید با آن مقابله کرد؟
اگر انتشار چنین بستههای وصلهای به یک روند عادی تبدیل شود، بدون بازطراحی اساسی و خودکارسازی فرایندهای مدیریت آسیبپذیری، تیمهای امنیت و فناوری اطلاعات عملاً کاری جز نصب مداوم بهروزرسانیها نخواهند داشت.
نشانههایی وجود دارد که این شرایط به وضعیت جدید و معمول تبدیل شده و ممکن است این سونامی برای ماهها یا حتی سالها ادامه پیدا کند.
در مایکروسافت، دلیل این افزایش MDASH نام دارد؛ مخفف Multi-Model Agentic Scanning Harness.
چند روز پیش از انتشار این مجموعه وصلهها، مایکروسافت رسماً تأیید کرد که سیستم اسکن آسیبپذیری مبتنی بر هوش مصنوعی این شرکت در حال تحلیل فعال مؤلفههای حیاتی Windows است. این شرکت همچنین به مشتریان هشدار داد که حجم بهروزرسانیها در هر نسخه افزایش خواهد یافت.
البته مایکروسافت تنها شرکتی نیست که با چنین روندی مواجه شده است. برای مثال، Adobe و Cisco نیز اخیراً از افزایش دفعات انتشار بهروزرسانیهای خود خبر دادهاند.
اما سازمانها چگونه میتوانند فرایندها و فناوریهای خود را با این سرعت و حجم از بهروزرسانیها هماهنگ کنند؟
اسکن عمیق سیستمها را خودکار کنید
اسکن دقیق Hostها را خودکار کنید، فهرستی از وصلههای اولویتدار داشته باشید، بهروزرسانیهای قابلاعمال را نصب کنید و بررسی کنید که آسیبپذیریها واقعاً برطرف شده باشند.
با وجود بیش از ۵۰۰ نقص در ماه، انتقال دستی Ticketها از اسکنر به Task Tracker یا اجرای دستی فرایندهای بهروزرسانی عملاً امکانپذیر نیست.
اولویتبندی مؤثر داشته باشید
برطرف کردن کامل چنین مجموعه بزرگی از آسیبپذیریها بهصورت همزمان تقریباً غیرممکن است. بنابراین، وجود فرایندی که شدت آسیبپذیری، احتمال سوءاستفاده از آن در زیرساخت سازمان و تأثیر آن بر کسبوکار را در نظر بگیرد، کاملاً ضروری است.
فرایندهای سازمانی را اصلاح کنید
از نظر فنی، یک وصله را اغلب میتوان ظرف چند دقیقه نصب کرد؛ اما فرایند تأیید آن ممکن است هنگام عبور از واحدهای مختلف، هفتهها طول بکشد. شروع و مدیریت این فرایند تأیید نیز میتواند همینقدر زمانبر باشد.
مدیریت آسیبپذیری باید به فرایند تأییدی متصل شود که تا حد امکان کوتاه، ساده و بهصورت خودکار مستندسازیشده باشد.
اگر تصمیمگیری درباره یک آسیبپذیری خاص نیازمند تعیین Maintenance Window و دریافت تأیید از یک کمیته کامل است، آن کمیته باید این فرایند را در اولویت بسیار بالا قرار دهد. در غیر این صورت، تا زمانی که وصله نصب شود، مایکروسافت ۶۰۰ آسیبپذیری بعدی را منتشر کرده است.