نماد سایت اتاق خبر شبکه گستر

انتشار مجموعه‌اصلاحیه‌های ماه ژوئن مایکروسافت

سه‌شنبه، 19 خرداد، شرکت مایکروسافت (Microsoft) مجموعه اصلاحیه‌های امنیتی ماهانه خود را برای ماه میلادی ژوئن 2026 منتشر کرد. اصلاحیه‌های مذکور در مجموع 200 آسیب‌پذیری را در محصولات و سرویس‌های مختلف مایکروسافت برطرف می‌کنند.

در این ماه سه آسیب‌پذیری “روز-صفر” (Zero-day) که پیش از انتشار اصلاحیه به‌صورت عمومی افشا شده بودند، توسط مایکروسافت ترمیم شده‌اند. با این حال، تاکنون شواهدی مبنی بر بهره‌برداری از این آسیب‌پذیری‌ها در حملات واقعی منتشر نشده است.

در این گزارش که با همکاری شرکت مهندسی شبکه گستر و مرکز مدیریت راهبردی افتا تهیه شده، برخی از مهم‌ترین به‌روزرسانی‌های منتشرشده به طور اجمالی مورد بررسی قرار گرفته است.

مجموعه اصلاحیه‌های ماه ژوئن، انواع مختلفی از آسیب‌پذیری‌ها را شامل می‌شود که مهم‌ترین آن‌ها عبارتند از:

در این ماه، آسیب‌پذیری‌های Elevation of Privilege با 65 مورد و آسیب‌پذیری‌های RCE با 55 مورد بیشترین سهم را به خود اختصاص داده‌اند.

مایکروسافت همچنین 33 آسیب‌پذیری را با درجه شدت “بحرانی” (Critical) دسته‌بندی کرده است. در درجه‌بندی شرکت مایکروسافت، نقاط ضعفی که سوءاستفاده از آنها بدون نیاز به دخالت و اقدام کاربر باشد، “بحرانی” تلقی شده می‌شوند.

از جمله مهم‌ترین آسیب‌پذیری‌های اصلاح‌شده در این ماه می‌توان به موارد زیر اشاره کرد:

CVE-2026-45586؛ آسیب‌پذیری افزایش سطح دسترسی در Windows Collaborative Translation Framework (CTFMON)

این آسیب‌پذیری که به‌صورت عمومی افشا شده بود، به مهاجم دارای دسترسی محلی اجازه می‌دهد سطح دسترسی خود را تا سطح SYSTEM افزایش دهد. نقص مذکور ناشی از مدیریت نامناسب ارجاع پیوندها (Link Following) پیش از دسترسی به فایل بوده و می‌تواند به اجرای دستورات با بالاترین سطح دسترسی در سیستم منجر شود.

بر اساس گزارش‌های منتشرشده، این آسیب‌پذیری با نام GreenPlasma نیز شناخته می‌شود و امکان دستیابی مهاجم به یک  Shell با مجوزهای SYSTEM را فراهم می‌کند.

CVE-2026-49160؛ آسیب‌پذیری منع سرویس در HTTP.sys

این آسیب‌پذیری که با نام HTTP/2 Bomb شناخته می‌شود، از طریق سوءاستفاده از نحوه فشرده‌سازی و مدیریت سرآیندها (Headers) در پروتکل HTTP/2 قابل بهره‌برداری است. مهاجم می‌تواند با ارسال حجم بسیار کمی از داده‌ها، سرور را مجبور به تخصیص مقدار زیادی حافظه کرده و موجب کاهش کارایی یا از دسترس خارج شدن سرویس شود.

مایکروسافت برای کاهش ریسک این حمله، تنظیم جدیدی با نام MaxHeadersCount را به HTTP Server اضافه کرده است که امکان محدودسازی تعداد سرآیندهای قابل‌پذیرش در درخواست‌های HTTP/2 و HTTP/3 را فراهم می‌کند.

CVE-2026-50507؛ آسیب‌پذیری عبور از سازوکار امنیتی در Windows BitLocker

این آسیب‌پذیری که به‌صورت عمومی افشا شده بود، امکان دور زدن سازوکارهای حفاظتی BitLocker را برای مهاجمی که دسترسی فیزیکی به دستگاه دارد فراهم می‌کند.

طبق اطلاعات منتشرشده، مهاجم می‌تواند با قرار دادن فایل‌های ویژه روی حافظه USB یا پارتیشن EFI و راه‌اندازی سیستم در محیط Windows Recovery Environment (WinRE)، به یک خط فرمان با دسترسی کامل دست یافته و به محتوای رمزگذاری‌شده درایوهای محافظت‌شده توسط BitLocker دسترسی پیدا کند.

این آسیب‌پذیری عمدتاً سیستم‌هایی را تحت تأثیر قرار می‌دهد که از روش TPM-only برای محافظت BitLocker استفاده می‌کنند. مایکروسافت پیش از انتشار اصلاحیه، فعال‌سازی سازوکار TPM+PIN را به عنوان راهکار موقت توصیه کرده بود.

همچنین مایکروسافت در این ماه تعداد قابل توجهی آسیب‌پذیری بحرانی اجرای از راه دور کد را در بخش‌های مختلف سیستم‌عامل Windows، سرویس‌های شبکه و مؤلفه‌های زیرساختی خود اصلاح کرده است که در صورت بهره‌برداری موفق می‌توانند منجر به اجرای کد دلخواه مهاجم روی سامانه‌های هدف شوند.

با توجه به وجود سه آسیب‌پذیری روز-صفر افشاشده، تعداد بالای آسیب‌پذیری‌های بحرانی و همچنین گستردگی محصولات تحت تأثیر، توصیه می‌شود سازمان‌ها و کاربران در اسرع وقت نسبت به نصب اصلاحیه‌های امنیتی ماه ژوئن اقدام کنند. همچنین بازبینی تنظیمات امنیتی سامانه‌های مبتنی بر BitLocker، محدودسازی دسترسی فیزیکی به تجهیزات حساس و پایش مستمر سرویس‌های مبتنی بر HTTP/2 می‌تواند در کاهش ریسک تهدیدات احتمالی مؤثر باشد.

فهرست کامل آسیب‌پذیری‌های ترمیم‌شده توسط مجموعه‌اصلاحیه‌های ژوئن ۲۰۲۶ مایکروسافت در لینک زیر قابل مطالعه است:

https://msrc.microsoft.com/update-guide/vulnerability

خروج از نسخه موبایل