مایکروسافت صدها حفره امنیتی را بست؛ دو Zero-Day فعال هم وصله شدند
مایکروسافت در Patch Tuesday نیمه دوم شهریور ماه صدها آسیبپذیری را وصله کرد. دو Zero-Day فعال در Windows Update و ALPC نیز در این بهروزرسانی برطرف شدند.
مایکروسافت در Patch Tuesday شهریور 1405یکی از بزرگترین بستههای امنیتی تاریخ خود را منتشر کرد؛ بهروزرسانیای که صدها آسیبپذیری را در محصولات مختلف این شرکت برطرف میکند و در میان آنها دو Zero-Day با سوءاستفاده فعال نیز قرار دارند.
بر اساس شمارش BleepingComputer، وصلههای منتشرشده در Patch Tuesday روز 17شهریور، ۹۶۶ آسیبپذیری را پوشش میدهند. SecurityWeek نیز با روش شمارش متفاوت، رقم ۹۷۴ CVE را گزارش کرده است. دلیل اختلاف این اعداد، تفاوت در نحوه شمارش اصلاحات و بهروزرسانیهای منتشرشده در طول ماه است.
اما نکته مهمتر از تعداد، وجود دو آسیبپذیری Zero-Day است که مایکروسافت تأیید کرده در حملات واقعی مورد سوءاستفاده قرار گرفتهاند.
مایکروسافت چه چیزی را وصله کرد؟
در این Patch Tuesday، علاوه بر صدها آسیبپذیری، ۱۰۵ مورد در سطح Critical قرار گرفتهاند. طبق گزارش BleepingComputer، ۸۱ مورد از این آسیبپذیریهای Critical امکان اجرای کد از راه دور (RCE) دارند.
در مجموع، آسیبپذیریهای این بسته در دستههایی مانند موارد زیر قرار میگیرند:
-
افزایش سطح دسترسی (Elevation of Privilege)
-
اجرای کد از راه دور (Remote Code Execution)
-
افشای اطلاعات
-
دور زدن قابلیتهای امنیتی
-
حملات منع سرویس
-
جعل هویت یا Spoofing
از نظر تعداد، آسیبپذیریهای افزایش سطح دسترسی و اجرای کد از راه دور سهم قابل توجهی از این بسته را تشکیل میدهند.
برای کاربر عادی، همه این صدها آسیبپذیری اهمیت یکسانی ندارند؛ اما وجود چند نقص قابل سوءاستفاده و بهخصوص Zero-Dayهای فعال، اهمیت نصب بهروزرسانی را افزایش میدهد.
دو Zero-Day مهم مایکروسافت کداماند؟
مهمترین بخش Patch Tuesday سپتامبر، دو آسیبپذیری Zero-Day است که پیش از انتشار وصله رسمی در حملات مورد استفاده قرار گرفتهاند.
CVE-2026-81963؛ آسیبپذیری Windows Update
اولین مورد با شناسه CVE-2026-81963 در Windows Update Stack قرار دارد.
این آسیبپذیری از نوع افزایش سطح دسترسی است و میتواند به یک مهاجم دارای دسترسی اولیه روی سیستم اجازه دهد سطح دسترسی خود را تا SYSTEM افزایش دهد.
مایکروسافت اعلام کرده این آسیبپذیری در حملات واقعی مورد سوءاستفاده قرار گرفته است، اما جزئیات فنی مربوط به نحوه اجرای حملات را بهصورت عمومی منتشر نکرده است.
اهمیت این موضوع در این است که مهاجم برای سوءاستفاده از چنین نقصی لزوماً از ابتدا دسترسی مدیریتی ندارد؛ اگر بتواند به نحوی کد را با سطح دسترسی پایین روی سیستم اجرا کند، آسیبپذیری میتواند برای ارتقای سطح دسترسی مورد استفاده قرار گیرد.
CVE-2026-85880؛ آسیبپذیری Windows ALPC
دومین Zero-Day با شناسه CVE-2026-85880 به مؤلفه Windows Advanced Local Procedure Call یا ALPC مربوط میشود.
این آسیبپذیری نیز از نوع افزایش سطح دسترسی است و طبق اطلاعات منتشرشده، مهاجم میتواند با سوءاستفاده از آن سطح دسترسی خود را تا SYSTEM افزایش دهد. مایکروسافت همچنین تأیید کرده که این نقص در حملات واقعی مورد سوءاستفاده قرار گرفته است.
این آسیبپذیری توسط پژوهشگران Volexity و چند پژوهشگر دیگر شناسایی شده است. با این حال، جزئیات کامل زنجیره حمله عمومی نشده است.
چرا Zero-Dayها مهمتر از عدد ۹۶۶ هستند؟
ممکن است عدد ۹۶۶ در نگاه اول مهمترین بخش این خبر به نظر برسد، اما برای متخصصان امنیتی، فعال بودن سوءاستفاده از یک آسیبپذیری اهمیت بسیار بیشتری دارد.
وقتی یک آسیبپذیری Zero-Day در حملات واقعی استفاده شده باشد، یعنی مهاجمان پیش از اینکه بسیاری از کاربران فرصت نصب وصله را داشته باشند، از یک ضعف امنیتی بهره بردهاند.
به همین دلیل، سازمانها معمولاً آسیبپذیریهای تحت بهرهبرداری فعال را در بالاترین اولویت Patch Management قرار میدهند.
در این Patch Tuesday نیز هر دو Zero-Day مایکروسافت از نوع افزایش سطح دسترسی هستند؛ یعنی مهاجم پس از دستیابی اولیه میتواند از آنها برای رسیدن به سطح دسترسی بالاتر روی سیستم استفاده کند.
۲۰ آسیبپذیری که میتوانند برای حملات گسترده خطرناک باشند
یکی دیگر از نکات قابل توجه این بسته، وجود ۲۰ آسیبپذیری بالقوه Wormable است؛ یعنی آسیبپذیریهایی که در شرایط خاص میتوانند امکان اجرای کد از راه دور را بدون نیاز به احراز هویت یا تعامل کاربر فراهم کنند. SecurityWeek این موارد را در میان بخشهای مهم Patch Tuesday سپتامبر قرار داده است.
این دسته از آسیبپذیریها اهمیت ویژهای برای سازمانها دارند، زیرا در صورت وجود شرایط مناسب، یک مهاجم میتواند بدون نیاز به تعامل مستقیم کاربر، از یک سیستم آسیبپذیر برای گسترش حمله استفاده کند.
با این حال، وجود چنین قابلیتی به معنی آن نیست که همه این آسیبپذیریها در حال حاضر در حملات گسترده مورد استفاده قرار گرفتهاند.
چند محصول مهم مایکروسافت نیز در این بهروزرسانی قرار دارند
Patch Tuesday سپتامبر فقط به خود ویندوز محدود نمیشود.
در میان موارد مهمی که در این چرخه وصله شدهاند، آسیبپذیریهایی در محصولاتی مانند Exchange Server، SharePoint، SQL Server و Remote Desktop Services نیز دیده میشود. برخی از این نقصها امکان اجرای کد از راه دور یا افزایش سطح دسترسی را فراهم میکنند.
این مسئله برای سازمانهایی که از محصولات مایکروسافت در زیرساخت خود استفاده میکنند اهمیت بیشتری دارد، زیرا یک آسیبپذیری در سرویسهای سازمانی میتواند فراتر از یک کامپیوتر شخصی، تعداد زیادی سیستم و داده را تحت تأثیر قرار دهد.
چرا تعداد آسیبپذیریهای مایکروسافت اینقدر زیاد شده است؟
یکی از دلایل افزایش تعداد آسیبپذیریهای کشفشده، استفاده بیشتر مایکروسافت از ابزارهای خودکار و هوش مصنوعی برای شناسایی نقصهای امنیتی عنوان شده است.
BleepingComputer گزارش میدهد که مایکروسافت از یک سیستم کشف آسیبپذیری مبتنی بر هوش مصنوعی استفاده کرده که به شناسایی تعداد بیشتری از مشکلات امنیتی در محصولات این شرکت کمک کرده است.
بنابراین افزایش تعداد وصلهها الزاماً به این معنی نیست که محصولات مایکروسافت ناگهان ناامنتر شدهاند. بخشی از این افزایش میتواند نتیجه بهتر شدن توانایی کشف و گزارش آسیبپذیریها باشد.
این موضوع یک رقابت دوطرفه ایجاد کرده است: هوش مصنوعی میتواند به مدافعان کمک کند آسیبپذیریها را سریعتر پیدا کنند، اما از طرف دیگر مهاجمان نیز میتوانند از ابزارهای خودکار و مدلهای هوش مصنوعی برای پیدا کردن نقاط ضعف استفاده کنند.
کاربران ویندوز چه کاری باید انجام دهند؟
برای بیشتر کاربران، اقدام اصلی بسیار ساده است: بهروزرسانیهای امنیتی سپتامبر را نصب کنید.
در ویندوز میتوانید از مسیر زیر وضعیت آپدیتها را بررسی کنید:
Settings → Windows Update → Check for updates
مایکروسافت همچنین بهروزرسانیهای تجمعی سپتامبر را برای نسخههای مختلف Windows 11 منتشر کرده است.
برای Windows 10 نیز بهروزرسانی امنیتی KB5122878 برای دستگاههای مشمول Extended Security Updates یا نسخههای Enterprise LTSC منتشر شده است. این بسته اصلاحات امنیتی Patch Tuesday سپتامبر را نیز شامل میشود.
اگر سیستم متعلق به سازمان است، بهتر است تیم IT تنها به نصب دستی وصلهها اکتفا نکند و وضعیت بهروزرسانی تمام سیستمهای تحت مدیریت، سرورها و سرویسهای حساس را بررسی کند.
آیا این خبر به معنی هک شدن کاربران است؟
خیر.
وجود دو Zero-Day فعال به این معنی نیست که هر سیستم ویندوزی هک شده است. این آسیبپذیریها نشان میدهند که برخی مهاجمان از این ضعفها در حملات واقعی استفاده کردهاند و به همین دلیل نصب وصلهها اهمیت بیشتری پیدا میکند.
همچنین تعداد زیاد آسیبپذیریها به معنی آن نیست که همه آنها برای هر کاربر قابل سوءاستفاده هستند.
آنچه اهمیت دارد این است که سیستمها و سرویسهای آسیبپذیر، بهخصوص مواردی که آسیبپذیری آنها در حملات واقعی مورد استفاده قرار گرفته، بدون وصله باقی نمانند.
جمعبندی
Patch Tuesday سپتامبر ۲۰۲۶ یکی از سنگینترین بستههای امنیتی مایکروسافت تاکنون است. BleepingComputer تعداد آسیبپذیریهای وصلهشده در این انتشار را ۹۶۶ مورد اعلام کرده و SecurityWeek با شمارش متفاوت رقم ۹۷۴ CVE را گزارش کرده است.
اما مهمترین بخش خبر، نه صرفاً تعداد آسیبپذیریها، بلکه دو Zero-Day فعال است که در Windows Update Stack و Windows ALPC قرار دارند و هر دو میتوانند برای افزایش سطح دسترسی مهاجم تا سطح SYSTEM مورد استفاده قرار گیرند.
برای کاربران عادی، پیام این خبر ساده است: بهروزرسانیهای امنیتی ویندوز را به تعویق نیندازید.
برای سازمانها نیز این Patch Tuesday یادآور یک واقعیت مهم است: مدیریت وصلهها دیگر فقط نصب ماهانه آپدیتها نیست؛ باید بر اساس میزان ریسک، وضعیت سوءاستفاده و اهمیت داراییها اولویتبندی شود.
منابع اصلی:
Microsoft Security Response Center
BleepingComputer — Microsoft September 2026 Patch Tuesday
SecurityWeek — Microsoft Patches Record 974 Vulnerabilities