مایکروسافت ۱۳۸ آسیب‌پذیری امنیتی را برطرف کرد

۲۸ اردیبهشت ۱۴۰۵

مایکروسافت با انتشار به‌روزرسانی‌های امنیتی جدید، ۱۳۸ آسیب‌پذیری را در سبد محصولات خود برطرف کرده است که ۳۰ مورد از آن‌ها در دسته بحرانی و ۱۰۴ مورد در وضعیت مهم قرار دارند. اگرچه هیچ‌یک از این حفره‌ها تا پیش از این به صورت عمومی افشا نشده یا در حملات فعال مورد سوءاستفاده قرار نگرفته بودند، اما گستردگی فراوان آن‌ها که شامل ۶۱ نقص ارتقای سطح دسترسی و ۳۲ نقص اجرای از راه دور کد می‌شود، توجه کارشناسان امنیت سایبری را به خود جلب کرده است.

این بسته‌های اصلاحی علاوه بر رفع مشکلات نرم‌افزاری مایکروسافت، وصله مربوط به یکی از تراشه‌های شرکت AMD و ۱۲۷ آسیب‌پذیری مرورگر کرومیوم گوگل را نیز در بر می‌گیرند.

یکی از جدی‌ترین آسیب‌پذیری‌های برطرف‌شده در این گزارش، نقص امنیتی با شناسه CVE-2026-41096 در بخش دی‌ان‌اس ویندوز است که امتیاز شدت آن ۹.۸ از ۱۰ ارزیابی شده است. این روزنه که از نوع سرریز بافر مبتنی بر حافظه موقت است، به مهاجمان احراز هویت نشده اجازه می‌دهد تا با ارسال یک پاسخ دستکاری شده و مخرب دی‌ان‌اس به سیستم‌های ویندوزی، حافظه دستگاه را مختل کرده و دستورات مخرب خود را از راه دور روی شبکه اجرا کنند. 

افزون بر این، نقص دیگری در سرویس ویندوز نت‌لوگان (Windows Netlogon) با امتیاز ۹.۸ شناسایی شده که به هکرها امکان می‌دهد بدون نیاز به اطلاعات ورود، کنترل سرورهایی را که در نقش کنترل‌کننده دامنه فعالیت می‌کنند، به دست بگیرند.

این به‌روزرسانی همچنین آسیب‌پذیری‌های شدیدی را در پلتفرم‌های ابری و سازمانی مانند «Azure DevOps»، «Azure Managed Instance» و «Microsoft Dynamics 365» اصلاح کرده است. برای نمونه، در سیستم مدیریت روابط مشتریان دینامیکس، وجود یک نقص تزریق کد به مهاجمان با سطح دسترسی پایین اجازه می‌دهد تا با دستکاری داده‌های نشست‌های کاری، سرور برنامه را به بستر اجرای کدهای مخرب تبدیل کنند؛ امری که می‌تواند به افشای اطلاعات مالی، هویت مشتریان و اختلال گسترده در زنجیره تجاری سازمان‌ها بینجامد. 

کارشناسان با اشاره به اینکه مایکروسافت تنها در پنج ماه نخست سال جاری میلادی بیش از ۵۰۰ آسیب‌پذیری را برطرف کرده است اعلام کرده‌اند که شتاب کنونی در کشف نقایص امنیتی ناشی از به‌کارگیری فناوری‌های نوین است. مایکروسافت تایید کرده که ۱۶ مورد از حفره‌های امنیتی این ماه در لایه‌های شبکه و احراز هویت ویندوز، توسط سامانه هوش مصنوعی چندمدلی این شرکت موسوم به MDASH شناسایی شده‌اند. مقامات امنیتی مایکروسافت با تایید این موضوع که هوش مصنوعی حجم و سرعت کشف آسیب‌پذیری‌ها را در ماه‌های پیش‌رو به شدت افزایش خواهد داد، از سازمان‌ها خواسته‌اند تا سرعت و تداوم فرایند اعمال وصله‌های خود را بازنگری کنند، دسترسی‌های غیرضروری به اینترنت را کاهش دهند و با فعال‌سازی پورتفولیوهای نظارتی و احراز هویت چندعاملی، خود را برای مواجهه با این چشم‌انداز پرشتاب آماده سازند.

توضیحات بیشتر:

Microsoft Patches 138 Vulnerabilities, Including DNS and Netlogon RCE Flaws