مایکروسافت در جولای ۲۰۲۶ رکورد ۵۷۰ نقص امنیتی را وصله کرد؛ دو مورد در حملات فعال بهرهبرداری میشوند

مایکروسافت در تاریخ ۱۴ جولای ۲۰۲۶ بهروزرسانیهای امنیتی Patch Tuesday جولای خود را منتشر کرد که با رفع رکوردشکن ۵۷۰ آسیبپذیری در سراسر ویندوز و مجموعه محصولاتش همراه بود. این بهروزرسانی شامل سه نقص zero-day است – که دو مورد از آنها هماکنون در حملات واقعی به طور فعال بهرهبرداری میشوند – و این یکی از فوریترین انتشارات Patch Tuesday در سالهای اخیر محسوب میشود.
صرف وسعت بهروزرسانی جولای خود قابل توجه است. مایکروسافت هفته گذشته از افزایش حجم وصلهها خبر داده بود و آن را به یک سیستم جدید کشف آسیبپذیری مبتنی بر هوش مصنوعی (AI) نسبت داد که نقصهای کد ویندوز را پیش از آنکه مهاجمان بتوانند پیدا کنند، شناسایی میکند. این ابزارهای هوش مصنوعی هماکنون نتیجه دادهاند: Patch Tuesday ژوئن ۲۰۰ نقص را پوشش میداد و جولای تقریباً سه برابر آن تعداد را شامل میشود.
دو zero-day تحت حملات فعال
فوریترین رفعها دو نقص افزایش دسترسی (elevation-of-privilege) هستند که تأیید شدهاند که در حملات زنده بهرهبرداری میشوند:
- سرویس فدراسیون اکتیو دایرکتوری (Active Directory Federation Services - AD FS): یک آسیبپذیری کنترل دسترسی ناکافی که به یک مهاجم محلی مجاز اجازه میدهد تا به سطح مدیر ارتقا یابد. تیم شناسایی و واکنش خود مایکروسافت (DART) – واحد واکنش به حوادث آن – این نقص را کشف کرد که معمولاً به معنای یافتن آن در جریان تحقیقات فعال نفوذ است.
- سرور شیرپوینت مایکروسافت (Microsoft SharePoint Server): یک نقص عدم احراز هویت که به یک مهاجم راه دور بدون احراز هویت اجازه میدهد تا از طریق شبکه سطح دسترسی خود را افزایش دهد. محققان تیم واکنش به حوادث Mandiant و تیم FLARE گوگل کلود (Google Cloud) در اعتبار کشف این نقص سهیم بودند که باز هم نشان میدهد این نقص در جریان کارهای واکنش به حوادث واقعی شناسایی شده است.
یک zero-day سوم – یک دور زدن بیتلاکر (BitLocker) ویندوز که نیاز به دسترسی فیزیکی دارد – به صورت عمومی افشا شده اما هنوز مشخص نیست که از آن بهرهبرداری میشود یا خیر.
وسعت بهروزرسانی
از میان ۵۷۰ آسیبپذیری وصله شده، ۵۹ مورد به عنوان بحرانی (Critical) طبقهبندی شدهاند. در این رده بحرانی، ۴۸ مورد امکان اجرای کد از راه دور (remote code execution) دارند، ۹ مورد نقص افزایش دسترسی هستند، و دو مورد نیز به ترتیب یک دور زدن امنیتی (security bypass) و یک مشکل جعل (spoofing) محسوب میشوند. تعداد ۵۷۰ شامل ۴۶۸ نقص موتور کرومیوم (Chromium) که گوگل (Google) این ماه وصله کرده و در مایکروسافت اج (Microsoft Edge) نیز ظاهر میشوند، نمیشود. همچنین شامل وصلههایی که اوایل جولای برای Azure OpenAI، M365 Copilot، Exchange Online و سرویس فراهمسازی Entra (Entra Provisioning Service) منتشر شدهاند، نیست.
کارهایی که مدیران باید انجام دهند
هر دو zero-day مربوط به AD FS و شیرپوینت تأیید شدهاند که در حال بهرهبرداری هستند، بنابراین اولویتبندی این وصلهها برای هر سازمانی که از هر یک از این سرویسها استفاده میکند، غیرقابل مذاکره است. برای شیرپوینت به طور خاص، مایکروسافت یک راهکار موقت ارائه میدهد: فعالسازی رابط اسکن ضدبدافزار (Antimalware Scan Interface - AMSI) روی سرور و تنظیم حالت اسکن بدنه درخواست (Request Body Scan mode) به Full میتواند تا زمان اعمال وصله، میزان قرارگیری در معرض خطر را کاهش دهد.
کاربران ویندوز ۱۰ این وصلهها را از طریق KB5099539، یک بهروزرسانی امنیتی تمدید شده، دریافت میکنند. دستگاههای ویندوز ۱۱ نیز آنها را از طریق KB5101650 و KB5099414 دریافت خواهند کرد. مانند همیشه، مدیران سازمانی باید پیش از استقرار گسترده، وصلهها را در محیط آزمایشی تست کنند، اما با توجه به دو zero-day فعال در حال بهرهبرداری، پنجره تصمیمگیری کوتاه است.
همانطور که نخستین بار توسط BleepingComputer گزارش شد، این بزرگترین Patch Tuesday ثبتشده است. این روند احتمالاً ادامه خواهد یافت زیرا اسکن مبتنی بر هوش مصنوعی مایکروسافت آسیبپذیریهای بیشتری را به صورت خودکار آشکار میکند – این یک مزیت مثبت برای مدافعان است، حتی اگر سرعت انتشار بهروزرسانیها پرمشقتتر شود.
Originally reported by BleepingComputer. Read the original article for additional details.
View original source