مایکروسافت در جولای ۲۰۲۶ رکورد ۵۷۰ نقص امنیتی را وصله کرد؛ دو مورد در حملات فعال بهره‌برداری می‌شوند

BleepingComputer
اشتراک‌گذاری:
مایکروسافت در جولای ۲۰۲۶ رکورد ۵۷۰ نقص امنیتی را وصله کرد؛ دو مورد در حملات فعال بهره‌برداری می‌شوند

مایکروسافت در تاریخ ۱۴ جولای ۲۰۲۶ به‌روزرسانی‌های امنیتی Patch Tuesday جولای خود را منتشر کرد که با رفع رکوردشکن ۵۷۰ آسیب‌پذیری در سراسر ویندوز و مجموعه محصولاتش همراه بود. این به‌روزرسانی شامل سه نقص zero-day است – که دو مورد از آن‌ها هم‌اکنون در حملات واقعی به طور فعال بهره‌برداری می‌شوند – و این یکی از فوری‌ترین انتشارات Patch Tuesday در سال‌های اخیر محسوب می‌شود.


صرف وسعت به‌روزرسانی جولای خود قابل توجه است. مایکروسافت هفته گذشته از افزایش حجم وصله‌ها خبر داده بود و آن را به یک سیستم جدید کشف آسیب‌پذیری مبتنی بر هوش مصنوعی (AI) نسبت داد که نقص‌های کد ویندوز را پیش از آنکه مهاجمان بتوانند پیدا کنند، شناسایی می‌کند. این ابزارهای هوش مصنوعی هم‌اکنون نتیجه داده‌اند: Patch Tuesday ژوئن ۲۰۰ نقص را پوشش می‌داد و جولای تقریباً سه برابر آن تعداد را شامل می‌شود.


دو zero-day تحت حملات فعال

فوری‌ترین رفع‌ها دو نقص افزایش دسترسی (elevation-of-privilege) هستند که تأیید شده‌اند که در حملات زنده بهره‌برداری می‌شوند:

  • سرویس فدراسیون اکتیو دایرکتوری (Active Directory Federation Services - AD FS): یک آسیب‌پذیری کنترل دسترسی ناکافی که به یک مهاجم محلی مجاز اجازه می‌دهد تا به سطح مدیر ارتقا یابد. تیم شناسایی و واکنش خود مایکروسافت (DART) – واحد واکنش به حوادث آن – این نقص را کشف کرد که معمولاً به معنای یافتن آن در جریان تحقیقات فعال نفوذ است.
  • سرور شیرپوینت مایکروسافت (Microsoft SharePoint Server): یک نقص عدم احراز هویت که به یک مهاجم راه دور بدون احراز هویت اجازه می‌دهد تا از طریق شبکه سطح دسترسی خود را افزایش دهد. محققان تیم واکنش به حوادث Mandiant و تیم FLARE گوگل کلود (Google Cloud) در اعتبار کشف این نقص سهیم بودند که باز هم نشان می‌دهد این نقص در جریان کارهای واکنش به حوادث واقعی شناسایی شده است.

یک zero-day سوم – یک دور زدن بیت‌لاکر (BitLocker) ویندوز که نیاز به دسترسی فیزیکی دارد – به صورت عمومی افشا شده اما هنوز مشخص نیست که از آن بهره‌برداری می‌شود یا خیر.


وسعت به‌روزرسانی

از میان ۵۷۰ آسیب‌پذیری وصله شده، ۵۹ مورد به عنوان بحرانی (Critical) طبقه‌بندی شده‌اند. در این رده بحرانی، ۴۸ مورد امکان اجرای کد از راه دور (remote code execution) دارند، ۹ مورد نقص افزایش دسترسی هستند، و دو مورد نیز به ترتیب یک دور زدن امنیتی (security bypass) و یک مشکل جعل (spoofing) محسوب می‌شوند. تعداد ۵۷۰ شامل ۴۶۸ نقص موتور کرومیوم (Chromium) که گوگل (Google) این ماه وصله کرده و در مایکروسافت اج (Microsoft Edge) نیز ظاهر می‌شوند، نمی‌شود. همچنین شامل وصله‌هایی که اوایل جولای برای Azure OpenAI، M365 Copilot، Exchange Online و سرویس فراهم‌سازی Entra (Entra Provisioning Service) منتشر شده‌اند، نیست.


کارهایی که مدیران باید انجام دهند

هر دو zero-day مربوط به AD FS و شیرپوینت تأیید شده‌اند که در حال بهره‌برداری هستند، بنابراین اولویت‌بندی این وصله‌ها برای هر سازمانی که از هر یک از این سرویس‌ها استفاده می‌کند، غیرقابل مذاکره است. برای شیرپوینت به طور خاص، مایکروسافت یک راهکار موقت ارائه می‌دهد: فعال‌سازی رابط اسکن ضدبدافزار (Antimalware Scan Interface - AMSI) روی سرور و تنظیم حالت اسکن بدنه درخواست (Request Body Scan mode) به Full می‌تواند تا زمان اعمال وصله، میزان قرارگیری در معرض خطر را کاهش دهد.

کاربران ویندوز ۱۰ این وصله‌ها را از طریق KB5099539، یک به‌روزرسانی امنیتی تمدید شده، دریافت می‌کنند. دستگاه‌های ویندوز ۱۱ نیز آن‌ها را از طریق KB5101650 و KB5099414 دریافت خواهند کرد. مانند همیشه، مدیران سازمانی باید پیش از استقرار گسترده، وصله‌ها را در محیط آزمایشی تست کنند، اما با توجه به دو zero-day فعال در حال بهره‌برداری، پنجره تصمیم‌گیری کوتاه است.


همانطور که نخستین بار توسط BleepingComputer گزارش شد، این بزرگ‌ترین Patch Tuesday ثبت‌شده است. این روند احتمالاً ادامه خواهد یافت زیرا اسکن مبتنی بر هوش مصنوعی مایکروسافت آسیب‌پذیری‌های بیشتری را به صورت خودکار آشکار می‌کند – این یک مزیت مثبت برای مدافعان است، حتی اگر سرعت انتشار به‌روزرسانی‌ها پرمشقت‌تر شود.

Originally reported by BleepingComputer. Read the original article for additional details.

View original source
اشتراک‌گذاری: