سونامی آسیب‌پذیری‌ها؛ Patch Tuesday ماه ژوئیه مایکروسافت

30 تیر 1405 سونامی آسیب‌پذیری‌ها؛ Patch Tuesday ماه ژوئیه مایکروسافت

آسیب‌پذیری‌های کلیدی در Patch Tuesday ماه ژوئیه ۲۰۲۶ مایکروسافت

اگرچه کارشناسان از ماه آوریل و بلافاصله پس از معرفی مدل هوش مصنوعی Mythos، نسبت به وقوع قریب‌الوقوع «سونامی آسیب‌پذیری‌ها» هشدار داده بودند، شواهد ملموس آن از ابتدای تابستان ظاهر شد. Patch Tuesday ماه ژوئن بسیار گسترده بود و در آن زمان با ثبت حدود ۲۰۰ CVE رکورد جدیدی به‌جا گذاشت. درست پیش از آن نیز صدها اصلاحیه برای مرورگرهای مبتنی بر Chromium، از جمله Chrome و Microsoft Edge، منتشر شده بود. اما ژوئیه این روند جدید را در ابعادی کامل‌تر نشان داد.

Patch Tuesday روز گذشته ۵۷۰ آسیب‌پذیری در محصولات مایکروسافت را برطرف کرد و با احتساب وصله‌های «سطح پلتفرم» که مایکروسافت روی سرورهای خود اعمال می‌کند، این رقم به ۶۲۰ مورد می‌رسد. این آمار حتی شامل ۴۷۰ آسیب‌پذیری Chromium هم نمی‌شود. تنها در شش ماه، مایکروسافت بیش از هر سال دیگری در ۲۰ سال گذشته، نقص امنیتی برطرف کرده است.

بسته به اینکه چه محصولاتی در آمار نهایی لحاظ شوند، تعداد CVEها ممکن است کمی متفاوت باشد. کارشناسان مختلف ارقامی مانند ۵۶۹، ۵۷۰، ۶۲۱ و ۶۲۲ را اعلام کرده‌اند؛ اما در هر صورت، این تعداد سه برابر بسته به‌روزرسانی قبلی و پنج تا ۱۰ برابر میانگین معمول به‌روزرسانی‌های ماهانه در سال گذشته است.

آسیب‌پذیری‌های برطرف‌شده به تفکیک دسته عبارت‌اند از:

  • ۲۵۴ مورد ارتقای سطح دسترسی (EoP)
  • ۱۴۵ مورد اجرای کد از راه دور (RCE)
  • ۱۰۲ مورد افشای اطلاعات
  • ۳۵ مورد منع سرویس (DoS)
  • ۱۷ مورد دور زدن قابلیت‌های امنیتی
  • ۱۶ مورد جعل اطلاعات

آسیب‌پذیری‌های ارتقای سطح دسترسی نزدیک به ۴۴ درصد این مجموعه را تشکیل می‌دهند و یک‌چهارم آسیب‌پذیری‌ها نیز مربوط به اجرای کد از راه دور هستند.

کارشناسان Rapid7 به‌طور جداگانه به وجود ۴۱۶ باگ در خود Windows اشاره کرده‌اند که این نیز یک رکورد محسوب می‌شود. آن‌ها همچنین خاطرنشان کرده‌اند که یادداشت‌های انتشار دیگر CVEها را به‌صورت جداگانه فهرست نمی‌کنند. در عوض، یک جدول خلاصه بر اساس خانواده محصولات و بخش جدیدی با عنوان «CVEهای قابل‌توجه» ارائه شده است. جالب اینکه مایکروسافت در همین بخش، CVE-2026-56155 را به‌جای یکی دیگر از آسیب‌پذیری‌های روز صفر، دو بار فهرست کرده است.

این اختصار تا حدی به این دلیل است که بسته به‌روزرسانی، طیف بسیار گسترده‌ای از محصولات را شامل می‌شود. حتی مؤلفه‌های بسیار قدیمی و کم‌استفاده، مانند درایورهای MIDI، نیز به‌روزرسانی شده‌اند. بازی‌هایی مانند Age of Empires II با آسیب‌پذیری CVE-2026-50663 و Minecraft Bedrock Dedicated Server نیز در این مجموعه قرار دارند. در Minecraft Bedrock Dedicated Server، آسیب‌پذیری مهم CVE-2026-55010 با امتیاز CVSS برابر با ۹.۸ شناسایی شده است؛ یک سرریز Heap که می‌تواند بدون نیاز به احراز هویت به اجرای کد از راه دور منجر شود.

از میان تمام آسیب‌پذیری‌ها، تنها سه مورد در دسته روز صفر قرار گرفته‌اند و ۵۹ مورد نیز بحرانی ارزیابی شده‌اند. در میان آسیب‌پذیری‌های بحرانی، ۴۸ مورد می‌توانند به اجرای کد از راه دور، ۹ مورد به ارتقای سطح دسترسی، یک مورد به دور زدن قابلیت‌های امنیتی و یک مورد به جعل اطلاعات منجر شوند.

آسیب‌پذیری‌های مورد سوءاستفاده در حملات واقعی یا افشاشده پیش از انتشار وصله

CVE-2026-56155 با امتیاز CVSS برابر با ۷.۸

این آسیب‌پذیری باعث ارتقای سطح دسترسی در Active Directory Federation Services می‌شود. به‌دلیل نقص در کنترل دسترسی، کاربری با سطح دسترسی محلی پایین می‌تواند سطح دسترسی خود را به مدیر سیستم ارتقا دهد.

جزئیاتی درباره حملات سوءاستفاده‌کننده از این آسیب‌پذیری منتشر نشده است، اما در توضیحات آن از تلاش‌های کارکنان Microsoft DART، تیم پاسخ‌گویی به رخداد مایکروسافت، قدردانی شده است. این آسیب‌پذیری پیش‌تر به فهرست CISA KEV اضافه شده است.

CVE-2026-56164 با امتیاز CVSS برابر با ۵.۳

این آسیب‌پذیری امکان ارتقای سطح دسترسی از طریق Microsoft SharePoint Server را فراهم می‌کند و ناشی از نبود احراز هویت برای یک عملکرد حیاتی است.

پیچیدگی سوءاستفاده از این آسیب‌پذیری پایین است، به احراز هویت یا تعامل کاربر نیازی ندارد و مایکروسافت صراحتاً اعلام کرده است که مهاجم به شناخت عمیقی از سیستم نیاز ندارد.

نسخه‌های آسیب‌پذیر شامل موارد زیر هستند:

  • SharePoint Enterprise Server 2016
  • SharePoint Server 2019
  • SharePoint Subscription Edition

اعتبار کشف این آسیب‌پذیری به کارشناسان Mandiant Incident Response، Google Cloud، FLARE OTF و یک پژوهشگر ناشناس نسبت داده شده است. فهرست مشارکت‌کنندگان بار دیگر بیشتر شبیه گزارشی از یک رخداد فعال، و حتی چند رخداد، به نظر می‌رسد تا صرفاً یک کشف پژوهشی.

تا زمان نصب وصله، فعال‌سازی AMSI و تنظیم Request Body Scan روی حالت Full می‌تواند کمک‌کننده باشد؛ اما این تنها یک راهکار موقت است و جایگزین نصب به‌روزرسانی نمی‌شود. CVE-2026-56164 نیز به فهرست CISA KEV اضافه شده است.

سومین آسیب‌پذیری روز صفر صرفاً پیش از ارائه اصلاحیه افشا شده و گزارشی از سوءاستفاده عملی از آن وجود ندارد. بااین‌حال، این موضوع به ماهیت آسیب‌پذیری مربوط می‌شود؛ زیرا بار دیگر با یک روش دور زدن BitLocker مواجه هستیم.

CVE-2026-50661 با امتیاز CVSS برابر با ۶.۱

سوءاستفاده از این آسیب‌پذیری نیازمند دسترسی فیزیکی به سیستم است. مایکروسافت احتمال بهره‌برداری از آن را پایین ارزیابی کرده و کشف آن را به فردی «ناشناس» نسبت داده است.

احتمالاً این وصله، آسیب‌پذیری GreatXML را برطرف می‌کند؛ روشی برای دور زدن BitLocker که پژوهشگری با نام مستعار Chaotic Eclipse یا Nightmare Eclipse در ۱۰ ژوئن، یک روز پس از Patch Tuesday ماه ژوئن، منتشر کرده بود.

لپ‌تاپ‌ها و هر دستگاهی که از محدوده سازمان خارج می‌شود، باید در اولویت نصب وصله قرار گیرد.

آسیب‌پذیری‌های بحرانی در Patch Tuesday ماه ژوئیه

تعداد آسیب‌پذیری‌های بحرانی زیاد است؛ بنابراین در ادامه تنها مهم‌ترین و فوری‌ترین موارد را بررسی می‌کنیم. در این فهرست، هیچ‌یک از آسیب‌پذیری‌ها امتیاز CVSS کمتر از ۹.۶ ندارند.

CVE-2026-57092 با امتیاز CVSS برابر با ۹.۹

این آسیب‌پذیری از نوع ارتقای سطح دسترسی در VMSwitch است و امکان خروج از محیط ایزوله و تصرف کامل Host را فراهم می‌کند.

این نقص از نوع Use-after-free است و به مهاجمی با سطح دسترسی پایین اجازه می‌دهد از مرز ماشین مجازی عبور کرده و به Host دسترسی پیدا کند.

ZDI اشاره کرده است که آسیب‌پذیری مشابهی در رویداد Pwn2Own Berlin روی ESXi نمایش داده شده بود. کاربران Hyper-V باید VMSwitch را فوراً به‌روزرسانی کنند.

CVE-2026-56190 با امتیاز CVSS برابر با ۹.۸

این آسیب‌پذیری امکان اجرای کد از راه دور در RDP را فراهم می‌کند. بهره‌برداری از آن بدون احراز هویت، از طریق شبکه و بدون نیاز به تعامل کاربر امکان‌پذیر است.

سازمان‌هایی که سرورهای RDP آن‌ها از طریق اینترنت در دسترس هستند، با خطر بسیار جدی مواجه‌اند. چنین پیکربندی‌هایی در سال ۲۰۲۶ عملاً قابل‌دفاع نیستند.

CVE-2026-50518 با امتیاز CVSS برابر با ۹.۸

این آسیب‌پذیری امکان اجرای کد از راه دور در DHCP Server را فراهم می‌کند و ناشی از سرریز Heap است. سوءاستفاده از آن بدون احراز هویت و از طریق شبکه امکان‌پذیر است.

این تنها مشکل DHCP Server نیست. در این نسخه، آسیب‌پذیری‌های CVE-2026-50370، CVE-2026-56159 و CVE-2026-48564 نیز در DHCP Server وجود دارند و DHCP Client نیز تحت‌تأثیر CVE-2026-54128 قرار گرفته است.

CVE-2026-50522 و CVE-2026-58644، هر دو با امتیاز CVSS برابر با ۹.۸

این دو آسیب‌پذیری امکان اجرای کد از راه دور در SharePoint Server را فراهم می‌کنند و ناشی از Deserialization داده‌های غیرقابل‌اعتماد هستند. بهره‌برداری از آن‌ها بدون احراز هویت و بدون نیاز به تعامل کاربر امکان‌پذیر است.

اگرچه مایکروسافت قابلیت اطمینان Exploit را «اثبات‌نشده» توصیف کرده، اما این ادعا، دست‌کم درباره CVE-2026-50522، درست نیست؛ زیرا یک Exploit عملی برای آن در Pwn2Own Berlin نمایش داده شده است.

CVE-2026-55040 با امتیاز CVSS برابر با ۹.۱ نیز در همین گروه قرار دارد. این آسیب‌پذیری که توسط کارشناسان Rapid7 کشف شده، امکان دور زدن احراز هویت را فراهم می‌کند.

سوءاستفاده از این آسیب‌پذیری نخستین مرحله از یک زنجیره حمله است. مرحله دوم در حال حاضر تحت محدودیت افشا قرار دارد و قرار است در Patch Tuesday ماه اوت افشا و اصلاح شود. ترکیب این دو آسیب‌پذیری، اجرای کد از راه دور بدون احراز هویت را امکان‌پذیر می‌کند.

هم‌زمان، Patch Tuesday ماه ژوئیه پایان پشتیبانی از SharePoint Server 2016 و SharePoint Server 2019 را رقم می‌زند.

CVE-2026-56188 با امتیاز CVSS برابر با ۹.۸

این آسیب‌پذیری امکان اجرای کد از راه دور در درایور شبکه Windows Server را فراهم می‌کند.

بهره‌برداری از آن بسیار پیچیده و از نوع TOCTOU است، اما در صورت موفقیت، مهاجم می‌تواند بدون تعامل کاربر و از طریق شبکه، کد دارای سطح دسترسی بالا اجرا کند. به بیان دیگر، این آسیب‌پذیری می‌تواند امکان ایجاد Wormهای شبکه‌ای را فراهم کند.

CVE-2026-55008 با امتیاز CVSS برابر با ۹.۶

این آسیب‌پذیری در Exchange Server در دسته جعل اطلاعات قرار گرفته است، هرچند مشخص نیست چرا چنین نام‌گذاری شده، زیرا توضیحات صراحتاً به XSS اشاره دارند.

مهاجم یک ایمیل دست‌کاری‌شده ارسال می‌کند و کافی است قربانی آن را در OWA باز کند تا کد JavaScript دلخواه در نشست او اجرا شود.

علت شکل‌گیری این «سونامی» چیست و چگونه باید با آن مقابله کرد؟

اگر انتشار چنین بسته‌های وصله‌ای به یک روند عادی تبدیل شود، بدون بازطراحی اساسی و خودکارسازی فرایندهای مدیریت آسیب‌پذیری، تیم‌های امنیت و فناوری اطلاعات عملاً کاری جز نصب مداوم به‌روزرسانی‌ها نخواهند داشت.

نشانه‌هایی وجود دارد که این شرایط به وضعیت جدید و معمول تبدیل شده و ممکن است این سونامی برای ماه‌ها یا حتی سال‌ها ادامه پیدا کند.

در مایکروسافت، دلیل این افزایش MDASH نام دارد؛ مخفف Multi-Model Agentic Scanning Harness.

چند روز پیش از انتشار این مجموعه وصله‌ها، مایکروسافت رسماً تأیید کرد که سیستم اسکن آسیب‌پذیری مبتنی بر هوش مصنوعی این شرکت در حال تحلیل فعال مؤلفه‌های حیاتی Windows است. این شرکت همچنین به مشتریان هشدار داد که حجم به‌روزرسانی‌ها در هر نسخه افزایش خواهد یافت.

البته مایکروسافت تنها شرکتی نیست که با چنین روندی مواجه شده است. برای مثال، Adobe و Cisco نیز اخیراً از افزایش دفعات انتشار به‌روزرسانی‌های خود خبر داده‌اند.

اما سازمان‌ها چگونه می‌توانند فرایندها و فناوری‌های خود را با این سرعت و حجم از به‌روزرسانی‌ها هماهنگ کنند؟

اسکن عمیق سیستم‌ها را خودکار کنید

اسکن دقیق Hostها را خودکار کنید، فهرستی از وصله‌های اولویت‌دار داشته باشید، به‌روزرسانی‌های قابل‌اعمال را نصب کنید و بررسی کنید که آسیب‌پذیری‌ها واقعاً برطرف شده باشند.

با وجود بیش از ۵۰۰ نقص در ماه، انتقال دستی Ticketها از اسکنر به Task Tracker یا اجرای دستی فرایندهای به‌روزرسانی عملاً امکان‌پذیر نیست.

اولویت‌بندی مؤثر داشته باشید

برطرف کردن کامل چنین مجموعه بزرگی از آسیب‌پذیری‌ها به‌صورت هم‌زمان تقریباً غیرممکن است. بنابراین، وجود فرایندی که شدت آسیب‌پذیری، احتمال سوءاستفاده از آن در زیرساخت سازمان و تأثیر آن بر کسب‌وکار را در نظر بگیرد، کاملاً ضروری است.

فرایندهای سازمانی را اصلاح کنید

از نظر فنی، یک وصله را اغلب می‌توان ظرف چند دقیقه نصب کرد؛ اما فرایند تأیید آن ممکن است هنگام عبور از واحدهای مختلف، هفته‌ها طول بکشد. شروع و مدیریت این فرایند تأیید نیز می‌تواند همین‌قدر زمان‌بر باشد.

مدیریت آسیب‌پذیری باید به فرایند تأییدی متصل شود که تا حد امکان کوتاه، ساده و به‌صورت خودکار مستندسازی‌شده باشد.

اگر تصمیم‌گیری درباره یک آسیب‌پذیری خاص نیازمند تعیین Maintenance Window و دریافت تأیید از یک کمیته کامل است، آن کمیته باید این فرایند را در اولویت بسیار بالا قرار دهد. در غیر این صورت، تا زمانی که وصله نصب شود، مایکروسافت ۶۰۰ آسیب‌پذیری بعدی را منتشر کرده است.

محصولات مرتبط

  • Kaspersky Cloud Password Manager

    Kaspersky Cloud Password Manager ابزار مدیریت کلمه عبور ابری کسپرسکی (KCPM) ضمن ذخیره ایمن تمامی کلمات عبور مورد استفاده شما برای وبسایت‌ها، اپلیکیشن‌ها، و شبکه‌های اجتماعی آنها را در تمامی ...

    18,415,800 ریال30,693,000 ریال
    خرید
  • Kaspersky Safe Kids

    اپلیکیشن همه‌کاره برای فرزندپروریِ دیجیتال و سلامت خانواده نرم افزار امنیت کودکان کسپرسکی، نظارت‌های والدین را آسان می‌کند. ردیابی مکان و عادات دستگاه، محدودسازی محتوا، متعادل‌سازی ...

    18,415,800 ریال30,693,000 ریال
    خرید
  • Kaspersky Security Cloud Personal

    تمام اپ‌های امنیتیِ ما در دستانتان. به کل خانواده‌ی اپ‌های ما برای دسکتاپ و موبایل دسترسی پیدا کنید. از آنتی‌ویروس گرفته تا ابزارهای حریم خصوصی و اجرایی، هر کدام را به میل ...

    204,730,500 ریال
    خرید
  • Kaspersky Standard

    سیستم امنیتی بهبودیافته به همراه تقویت‌کننده عمکرد دستگاه طرح امنیتی استاندارد ما، نه تنها سیستم امنیتی قدرتمندی را برای انواع ویروس‌ها، بدفزارها و باج‌افزارها ارائه می‌دهد ...

    34,749,000 ریال57,915,000 ریال
    خرید
  • Kaspersky Plus

    امنیت. کارایی. حریم خصوصی. همه در یک برنامه با کاربری آسان کسپرسکی پلاس با ارائه امنیت سایبری نسل بعد، شما در برابر ویروس‌ها، باج‌افزارها و بدافزارهای جدید محافظت کند - بدون ...

    49,830,300 ریال83,050,500 ریال
    خرید
  • Kaspersky Premium

    حفاظت کامل از دستگاه ها، حریم خصوصی و هویت شما با محصول Kaspersky Premium تمام نیازهای امنیتی خود و خانواده‌تان را پوشش دهید. حفاظت پیشرفته ...

    53,305,200 ریال88,842,000 ریال
    خرید
  • Kaspersky Small Office Security

    محافظت در حین کار Kaspersky Small Office Security به طور خاص برای سازمان‌هایی طراحی شده است که 5 تا 50 دستگاه کامپیوتر در خود جای داده‌اند. نصب آن بسیار آسان است؛ مدیریت آن ...

    368,550,000 ریال
    خرید
  • Kaspersky Small Office Security

    امنیت ادارات کوچک

    589,660,500 ریال
    خرید
  • Kaspersky Small Office Security

    امنیت ادارات کوچک

    442,240,500 ریال
    خرید
  • Kaspersky Small Office Security

    708,415,500 ریال
    خرید
  • Kaspersky Small Office Security

    515,950,500 ریال
    خرید
  • Kaspersky Small Office Security

    825,123,000 ریال
    خرید
  • Kaspersky Small Office Security

    589,660,500 ریال
    خرید
  • Kaspersky Small Office Security

    943,878,000 ریال
    خرید
  • Kaspersky Small Office Security

    663,370,500 ریال
    خرید
  • Kaspersky Small Office Security

    1,060,585,500 ریال
    خرید
  • Kaspersky Small Office Security

    675,655,500 ریال
    خرید
  • Kaspersky Small Office Security

    1,081,060,500 ریال
    خرید
  • Kaspersky Small Office Security

    952,068,000 ریال
    خرید
  • Kaspersky Small Office Security

    1,523,320,500 ریال
    خرید
  • Kaspersky Small Office Security

    1,228,480,500 ریال
    خرید
  • Kaspersky Small Office Security

    1,965,580,500 ریال
    خرید
  • Kaspersky Small Office Security

    1,484,418,000 ریال
    خرید
  • Kaspersky Small Office Security

    2,375,080,500 ریال
    خرید
  • Kaspersky Small Office Security

    2,815,293,000 ریال
    خرید
  • Kaspersky Small Office Security

    4,504,480,500 ریال
    خرید
  • Kaspersky Standard For Mobile

    امنیت موبایل خود را در تمامی دستگاه‌ها به‌طور کامل سامان‌دهی کنید. دستگاه‌های هوشمند خود را با یک موبایل سکیوریتی، در برابر جدیدترین تهدیدات دیجیتال محافظت کنید — تا خیال‌تان ...

    34,749,000 ریال
    خرید

نظر خودتان را ارسال کنید


کاربر گرامی چنانچه تمایل دارید، نقد یا نظر شما به نام خودتان در سایت ثبت شود، لطفاً وارد سایت شوید.
*نظر
کلیه حقوق مادی و معنوی این سایت محفوظ و متعلق به شرکت گسترش خدمات تجارت الکترونیک ایرانیان است و هر گونه کپی برداری از آن پیگرد قانونی دارد