مایکروسافت با انتشار بهروزرسانیهای امنیتی جدید، ۱۳۸ آسیبپذیری را در سبد محصولات خود برطرف کرده است که ۳۰ مورد از آنها در دسته بحرانی و ۱۰۴ مورد در وضعیت مهم قرار دارند. اگرچه هیچیک از این حفرهها تا پیش از این به صورت عمومی افشا نشده یا در حملات فعال مورد سوءاستفاده قرار نگرفته بودند، اما گستردگی فراوان آنها که شامل ۶۱ نقص ارتقای سطح دسترسی و ۳۲ نقص اجرای از راه دور کد میشود، توجه کارشناسان امنیت سایبری را به خود جلب کرده است.
این بستههای اصلاحی علاوه بر رفع مشکلات نرمافزاری مایکروسافت، وصله مربوط به یکی از تراشههای شرکت AMD و ۱۲۷ آسیبپذیری مرورگر کرومیوم گوگل را نیز در بر میگیرند.
یکی از جدیترین آسیبپذیریهای برطرفشده در این گزارش، نقص امنیتی با شناسه CVE-2026-41096 در بخش دیاناس ویندوز است که امتیاز شدت آن ۹.۸ از ۱۰ ارزیابی شده است. این روزنه که از نوع سرریز بافر مبتنی بر حافظه موقت است، به مهاجمان احراز هویت نشده اجازه میدهد تا با ارسال یک پاسخ دستکاری شده و مخرب دیاناس به سیستمهای ویندوزی، حافظه دستگاه را مختل کرده و دستورات مخرب خود را از راه دور روی شبکه اجرا کنند.
افزون بر این، نقص دیگری در سرویس ویندوز نتلوگان (Windows Netlogon) با امتیاز ۹.۸ شناسایی شده که به هکرها امکان میدهد بدون نیاز به اطلاعات ورود، کنترل سرورهایی را که در نقش کنترلکننده دامنه فعالیت میکنند، به دست بگیرند.
این بهروزرسانی همچنین آسیبپذیریهای شدیدی را در پلتفرمهای ابری و سازمانی مانند «Azure DevOps»، «Azure Managed Instance» و «Microsoft Dynamics 365» اصلاح کرده است. برای نمونه، در سیستم مدیریت روابط مشتریان دینامیکس، وجود یک نقص تزریق کد به مهاجمان با سطح دسترسی پایین اجازه میدهد تا با دستکاری دادههای نشستهای کاری، سرور برنامه را به بستر اجرای کدهای مخرب تبدیل کنند؛ امری که میتواند به افشای اطلاعات مالی، هویت مشتریان و اختلال گسترده در زنجیره تجاری سازمانها بینجامد.
کارشناسان با اشاره به اینکه مایکروسافت تنها در پنج ماه نخست سال جاری میلادی بیش از ۵۰۰ آسیبپذیری را برطرف کرده است اعلام کردهاند که شتاب کنونی در کشف نقایص امنیتی ناشی از بهکارگیری فناوریهای نوین است. مایکروسافت تایید کرده که ۱۶ مورد از حفرههای امنیتی این ماه در لایههای شبکه و احراز هویت ویندوز، توسط سامانه هوش مصنوعی چندمدلی این شرکت موسوم به MDASH شناسایی شدهاند. مقامات امنیتی مایکروسافت با تایید این موضوع که هوش مصنوعی حجم و سرعت کشف آسیبپذیریها را در ماههای پیشرو به شدت افزایش خواهد داد، از سازمانها خواستهاند تا سرعت و تداوم فرایند اعمال وصلههای خود را بازنگری کنند، دسترسیهای غیرضروری به اینترنت را کاهش دهند و با فعالسازی پورتفولیوهای نظارتی و احراز هویت چندعاملی، خود را برای مواجهه با این چشمانداز پرشتاب آماده سازند.
توضیحات بیشتر:
Microsoft Patches 138 Vulnerabilities, Including DNS and Netlogon RCE Flaws
