هشدار به مدیران ویندوز؛ کدام آسیبپذیریهای سپتامبر ۲۰۲۶ را باید فوری وصله کرد؟
کدام آسیبپذیریهای Patch Tuesday سپتامبر ۲۰۲۶ باید فوری وصله شوند؟ راهنمای اولویتبندی CVEها با تمرکز بر Zero-Day، CISA KEV و سیستمهای حساس.
انتشار صدها وصله امنیتی مایکروسافت در Patch Tuesday سپتامبر ۲۰۲۶ یک سؤال مهم برای مدیران سیستم و تیمهای امنیتی ایجاد کرده است: در میان این حجم از آسیبپذیریها، کدام موارد باید در اولویت Patch قرار بگیرند؟
مایکروسافت در این چرخه امنیتی تعداد زیادی آسیبپذیری را برطرف کرده است، اما همه آنها ریسک یکسانی ندارند. وجود دو Zero-Day مورد سوءاستفاده فعال، آسیبپذیریهای ثبتشده در فهرست CISA KEV و نقصهایی که میتوانند سطح دسترسی مهاجم را افزایش دهند، از مهمترین معیارها برای تعیین اولویت بهروزرسانی هستند.
در این گزارش، بهجای بررسی تکتک CVEها، روی اولویتبندی وصلهها و مواردی که نباید نصب آنها به تعویق بیفتد تمرکز میکنیم.
در این مقاله میخوانید
- کدام آسیبپذیریهای سپتامبر ۲۰۲۶ باید زودتر Patch شوند؟
- چرا دو Zero-Day مایکروسافت در اولویت قرار دارند؟
- CISA KEV چه نقشی در اولویتبندی وصلهها دارد؟
- آیا CVSS بهتنهایی برای تصمیمگیری کافی است؟
- سرورها و سیستمهای در معرض اینترنت را چگونه اولویتبندی کنیم؟
- یک سازمان چگونه میتواند Patch Tuesday را مدیریت کند؟
اولویت اول؛ دو Zero-Day مورد سوءاستفاده فعال
مهمترین سیگنال برای تیمهای امنیتی در Patch Tuesday سپتامبر ۲۰۲۶، وجود دو آسیبپذیری Zero-Day است که پیش از انتشار وصله در حملات واقعی مورد سوءاستفاده قرار گرفتهاند:
- CVE-2026-81963
- CVE-2026-85880
این دو نقص در مؤلفههای Windows قرار دارند و هر دو از نوع Elevation of Privilege هستند.
CVE-2026-81963؛ Windows Update Stack
CVE-2026-81963 در Windows Update Stack قرار دارد و میتواند برای افزایش سطح دسترسی مهاجم مورد استفاده قرار گیرد.
اهمیت این آسیبپذیری از آنجا بیشتر میشود که مایکروسافت Exploitation آن را تأیید کرده است.
بنابراین اگر سازمانی سیستمهای آسیبپذیر دارد، این CVE نباید در کنار آسیبپذیریهایی قرار بگیرد که صرفاً به دلیل شدت بالا اما بدون شواهد سوءاستفاده فعال، در فهرست Patch قرار گرفتهاند.
CVE-2026-85880؛ Windows ALPC
دومین مورد، CVE-2026-85880 در مؤلفه Windows Advanced Local Procedure Call (ALPC) است.
این نقص نیز میتواند به مهاجم امکان افزایش سطح دسترسی بدهد و مایکروسافت استفاده از آن در حملات واقعی را تأیید کرده است.
برای تیمهای IT، این یعنی سیستمهایی که تحت تأثیر این آسیبپذیری قرار دارند باید در اولویت بالای فرآیند Patch قرار بگیرند.
اولویت دوم؛ آسیبپذیریهای موجود در CISA KEV
یکی از بهترین شاخصها برای تشخیص آسیبپذیریهایی که نباید به تعویق بیفتند، بررسی Known Exploited Vulnerabilities یا KEV است.
CISA این فهرست را برای آسیبپذیریهایی نگهداری میکند که شواهدی از سوءاستفاده واقعی از آنها وجود دارد.
بنابراین یک روش عملی برای تیمهای امنیتی این است:
CVEهای محیط سازمان → بررسی CISA KEV → شناسایی موارد Exploited → تعیین اولویت Patch
قرار گرفتن یک آسیبپذیری در KEV بهتنهایی به معنی هکشدن سیستم نیست؛ اما نشان میدهد که آن نقص از مرحله «خطر بالقوه» عبور کرده و سابقه سوءاستفاده واقعی دارد.
اولویت سوم؛ سیستمهای متصل به اینترنت
یک CVE روی یک کامپیوتر داخلی که دسترسی محدودی دارد، الزاماً همان ریسکی را ایجاد نمیکند که همان نقص روی یک سرور یا سرویس قابل دسترسی از اینترنت ایجاد میکند.
به همین دلیل، پس از شناسایی آسیبپذیریهای Exploited، باید مشخص شود این آسیبپذیری روی چه داراییهایی وجود دارد.
اولویت بالاتر معمولاً باید به این موارد اختصاص پیدا کند:
- سرورهای متصل به اینترنت
- سیستمهای دارای سرویسهای عمومی
- سیستمهای دارای اطلاعات حساس
- کنترلرها و سیستمهای مدیریتی
- سیستمهایی با دسترسی گسترده به شبکه
- دستگاههایی که نقطه ورود به سایر بخشهای سازمان محسوب میشوند
آیا باید همه ۹۷۴ آسیبپذیری را یکجا Patch کرد؟
نه لزوماً.
عدد بالای آسیبپذیریهای این Patch Tuesday به این معنی نیست که همه سیستمها باید دقیقاً با یک اولویت و در یک زمان بهروزرسانی شوند.
در سازمانهای بزرگ، چنین رویکردی حتی میتواند مدیریت تغییرات را دشوار کند.
بهتر است فرآیند Patch بر اساس ریسک انجام شود:
| اولویت | وضعیت آسیبپذیری | اقدام پیشنهادی |
|---|---|---|
| 🔴 فوری | Exploitation فعال / Zero-Day | Patch در سریعترین زمان |
| 🔴 بسیار بالا | موجود در CISA KEV | اولویت بالا |
| 🟠 بالا | سیستم در معرض اینترنت + شدت بالا | Patch سریع |
| 🟡 متوسط | سیستم داخلی + ریسک محدود | طبق برنامه سازمان |
| 🟢 پایینتر | دارایی کماهمیت / احتمال سوءاستفاده پایین | Patch طبق چرخه معمول |
این مدل باعث میشود تیم امنیتی به جای اینکه صرفاً با یک فهرست طولانی از CVEها مواجه شود، بر اساس ریسک واقعی تصمیم بگیرد.
CVSS بالا همیشه به معنی اولویت اول نیست
امتیاز CVSS برای ارزیابی شدت یک آسیبپذیری مفید است، اما نباید تنها معیار تصمیمگیری باشد.
فرض کنید یک آسیبپذیری CVSS بسیار بالایی دارد، اما:
- Exploit عمومی ندارد؛
- در حملات واقعی دیده نشده؛
- روی دارایی داخلی قرار دارد؛
- و آن محصول در سازمان استفاده محدودی دارد.
در مقابل، یک آسیبپذیری با امتیاز پایینتر ممکن است در CISA KEV قرار داشته باشد و روی هزاران سیستم سازمان نصب باشد.
در چنین شرایطی، مورد دوم میتواند اولویت Patch بالاتری داشته باشد.
بنابراین فرمول سادهتر برای تصمیمگیری این است:
Severity + Exploitation + Exposure + Asset Criticality
آسیبپذیریهای RCE را هم جدی بگیرید
یکی دیگر از شاخصهای مهم در Patch Tuesday، آسیبپذیریهای Remote Code Execution (RCE) است.
RCE میتواند در شرایط خاص به مهاجم اجازه دهد کد دلخواه خود را روی سیستم هدف اجرا کند.
به همین دلیل، آسیبپذیریهای RCE بهخصوص زمانی که روی سرویسهای در معرض شبکه یا اینترنت قرار داشته باشند، باید با دقت بیشتری بررسی شوند.
RCE چیست و چگونه هکرها از آن برای نفوذ به سرورها استفاده میکنند؟
سازمانها از کجا شروع کنند؟
اگر تیم IT با صدها آسیبپذیری جدید مواجه شده است، لازم نیست کار را با بررسی دستی تکتک CVEها آغاز کند.
یک فرآیند عملی میتواند این مراحل را داشته باشد:
۱. داراییهای آسیبپذیر را شناسایی کنید
ابتدا مشخص کنید کدام سیستمها و محصولات سازمان تحت تأثیر Patch Tuesday قرار دارند.
۲. CVEهای Exploited را جدا کنید
آسیبپذیریهایی که در حملات واقعی مورد استفاده قرار گرفتهاند، باید از سایر موارد جدا شوند.
۳. CISA KEV را بررسی کنید
CVEهای موجود در محیط سازمان را با فهرست KEV تطبیق دهید.
۴. میزان Exposure را بسنجید
بررسی کنید سیستم آسیبپذیر به اینترنت یا شبکههای حساس سازمان دسترسی دارد یا خیر.
۵. داراییهای حیاتی را جلو بیندازید
یک آسیبپذیری روی Domain Controller، سرور حساس یا سیستم دارای دادههای مهم، اهمیت بیشتری نسبت به یک سیستم کماهمیت دارد.
۶. Patch را آزمایش و اجرا کنید
پس از بررسی سازگاری، وصلهها را طبق فرآیند مدیریت تغییرات سازمان نصب کنید و نتیجه را پایش کنید.
کاربران عادی چه کاری انجام دهند؟
برای کاربران خانگی، این فرآیند پیچیده نیست.
اگر از نسخه پشتیبانیشده Windows استفاده میکنید، وضعیت Windows Update را بررسی کنید و بهروزرسانیهای امنیتی موجود را نصب کنید.
مسیر بررسی آپدیت:
Settings → Windows Update → Check for updates
کاربر عادی نیازی ندارد صدها CVE را بررسی کند؛ مهمترین اقدام این است که سیستمعامل و نرمافزارهای اصلی را بهروز نگه دارد.
اتاق تحلیل ۲۴ نیوز | دیدگاه تحلیلی بهراد یوسفی
در Patch Tuesdayهای بزرگ، وسوسه طبیعی تیمهای امنیتی این است که با دیدن صدها CVE، همه آنها را صرفاً بر اساس عدد CVSS مرتب کنند.
اما مدیریت وصله یک مسابقه برای کمکردن تعداد CVEها نیست؛ مدیریت ریسک است.
اگر دو Zero-Day در حملات واقعی استفاده شدهاند، اگر یک آسیبپذیری در KEV قرار گرفته و اگر همان نقص روی یک سرور در معرض اینترنت وجود دارد، این ترکیب باید بسیار بالاتر از یک آسیبپذیری با CVSS بالا اما بدون شواهد Exploitation قرار بگیرد.
Patch Tuesday سپتامبر ۲۰۲۶ از این نظر یک نمونه خوب برای تغییر نگاه به Patch Management است: تعداد آسیبپذیریها زیاد است، اما تعداد آسیبپذیریهایی که باید همین حالا برایشان تصمیم گرفت، بسیار کمتر است.
برای سازمانها، بهترین راهکار این نیست که فقط سریعتر Patch کنند؛ بلکه باید هوشمندانهتر اولویتبندی کنند.
جمعبندی
Patch Tuesday سپتامبر ۲۰۲۶ صدها آسیبپذیری را برطرف کرده است، اما همه این موارد در یک سطح از ریسک قرار ندارند.
CVE-2026-81963 و CVE-2026-85880 به دلیل سوءاستفاده فعال، در بالاترین سطح توجه قرار میگیرند. پس از آن باید آسیبپذیریهای موجود در CISA KEV، سیستمهای در معرض اینترنت، داراییهای حیاتی و نقصهای دارای قابلیتهایی مانند RCE بررسی شوند.
در نهایت، CVSS تنها یک معیار است، نه تصمیم نهایی. ترکیب شدت آسیبپذیری، سابقه سوءاستفاده، میزان Exposure و اهمیت دارایی، تصویر دقیقتری از اولویت واقعی Patch ارائه میدهد.