ماراتن ۱۲۰ وصله امنیتی؛ مایکروسافت شکافهای بهار ۲۰۲۶ را بست
دومین سهشنبه ماه می ۲۰۲۶(Patch Tuesday)، با انتشار بستههای امنیتی حجیم برای محصولات مایکروسافت همراه شد. این شرکت با انتشار اصلاحیههایی برای ۱۲۰ نقص امنیتی، تلاش کرد تا پیش از آنکه هکرها از این حفرهها برای حملات گسترده استفاده کنند، سد دفاعی خود را تقویت کند. با وجود اینکه در گزارش رسمی مایکروسافت، هیچکدام از این باگها به عنوان تحت حمله فعال (Exploited) طبقهبندی نشدهاند، اما وجود ۱۷ آسیبپذیری با درجه حساسیت بحرانی (Critical) نشان میدهد که نباید در نصب این آپدیتها حتی یک ساعت تعلل کرد.
۱. ۶۱ راه نفوذ برای ارتقای سطح دسترسی
آمارهای این ماه نشاندهنده تمرکز ویژه هکرها بر شکستن دیوارهای داخلی سیستمعامل است. بیشترین سهم از آسیبپذیریهای این ماه (بیش از ۵۰درصد) مربوط به «ارتقای سطح دسترسی» است که ابزار اصلی هکرها برای نفوذ عمیق به شبکه سازمانهاست.
- ارتقای سطح دسترسی(Privilege Escalation): ۶۱ مورد.
- اجرای کد از راه دور(RCE): ۳۱ مورد که بالاترین خطر را برای سرورهای عمومی دارند.
- افشای اطلاعات(Information Disclosure): ۱۴ مورد.
- جعل هویت و دور زدن فیلترهای امنیتی: ۱۹ مورد.
- محرومسازی از سرویس(DoS): ۸ مورد.
۲. تلههای آفیس؛ نفوذ از طریق «Preview Pane»
یکی از نگرانکنندهترین بخشهای گزارش می ۲۰۲۶، مربوط به آسیبپذیریهای مجموعه Microsoft Office است. چندین نقص امنیتی در Word و Excel کشف شده که به هکرها اجازه میدهد با ارسال یک فایل مخرب، کدهای خود را روی سیستم قربانی اجرا کنند. نکته بحرانی اینجاست که برخی از این حفرهها حتی بدون باز کردن کامل فایل و تنها از طریق قابلیت پیشنمایش (Preview Pane) در Outlook قابل بهرهبرداری هستند. این یعنی کاربر حتی با یک نگاه گذرا به ایمیل، ممکن است قربانی یک نفوذ کامل شود.
۳. از Paint تا DNS

در میان لیست طولانی CVEها، چند مورد توجه کارشناسان ۲۴ نیوز را جلب کرده است:
- CVE-2026-35421 نقص درGDI: این حفره به هکر اجازه میدهد با استفاده از یک فایل گرافیکی دستکاری شده (EMF) و از طریق برنامه Microsoft Paint، کدهای مخرب خود را به صورت محلی اجرا کند.
- CVE-2026-41096 بحران درDNS Client: این یک باگ بحرانی است. اگر یک سرور DNS تحت کنترل هکر، پاسخی دستکاری شده به سیستم ویندوزی ارسال کند، میتواند حافظه سیستم را فاسد کرده و کد دلخواه خود را از راه دور اجرا کند.
- CVE-2026-40365 نفوذ بهSharePoint: یک مهاجم تایید هویت شده میتواند از طریق شبکه، کدهای خود را مستقیماً روی سرورهای شرکت اجرا کند.
۴. همبستگی جهانی: سونامی آپدیت در برندهای دیگر
مایکروسافت تنها شرکتی نبود که در ماه می دست به کار شد. گزارشهای دریافتی ۲۴ نیوز نشان میدهد که سایر غولهای فناوری نیز اصلاحیههای حیاتی صادر کردهاند:
- سیسکو(Cisco): اصلاحیهای برای یک نقص DoS منتشر کرده که برای بازیابی سیستم، نیاز به راهاندازی مجدد فیزیکی (Manual Reboot) دارد.
- اپل(Apple): بهروزرسانیهای امنیتی جدیدی برای تمامی سیستمعاملهای خود از جمله iOS و macOS ارائه کرده است.
- گوگل(Google): در بولتن امنیتی اندروید، ۱۰ آسیبپذیری مهم را برطرف کرد.
- ادوبی(Adobe): برای محصولات محبوبی مثل After Effects و Premiere Pro وصلههای امنیتی صادر کرد.
۵. توصیه فنی ۲۴ نیوز برای مدیران شبکه
با توجه به اینکه هکرها بلافاصله پس از انتشار این گزارشها، شروع به «مهندسی معکوس» وصلهها برای یافتن راه نفوذ میکنند، توصیه میشود:
- اولویتبندی آپدیت: ابتدا وصلههای مربوط به DNS Client و SharePoint را نصب کنید؛ چرا که اینها درگاههای ورودی سازمان هستند.
- بهروزرسانی آفیس: به کاربران خود آموزش دهید که از باز کردن پیوستهای مشکوک خودداری کنند و اطمینان حاصل کنید که آفیس آنها به آخرین نسخه ارتقا یافته است.
- مانیتورینگ پورتها: پورتهای مربوط به سرویسهایی مثل Telnet که دارای حفره افشای اطلاعات CVE-2026-35423 است را در فایروال سازمان مسدود کنید.
برگردان و تنظیم: تحریریه ۲۴ نیوز (بهراد یوسفی)