شرکت مایکروسافت در بهروزرسانیهای امنیتی Patch Tuesday سپتامبر ۲۰۲۶ مجموعهای بیسابقه از اصلاحات امنیتی را منتشر کرده است. بررسی دادههای رسمی Microsoft Security Update Guide نشان میدهد که در تاریخ ۸ سپتامبر ۲۰۲۶ (سهشنبه، ۱۷ شهریور)، تعداد ۹۷۳ آسیبپذیری منتشر شده که ۱۱۳ مورد “بحرانی” (Critical) و ۸۶۰ مورد “مهم” (Important) هستند.
در میان این آسیبپذیریها، دو نقص امنیتی اهمیت ویژهای دارند؛ زیرا مایکروسافت بهرهبرداری عملی از آنها را تأیید کرده است. این دو آسیبپذیری با شناسههای CVE-2026-85880 و CVE-2026-81963 در زمان انتشار وصله دارای وضعیت Exploitation Detected بودهاند.
نکته قابل توجه دیگر این است که هیچیک از ۹۷۳ CVE منتشرشده در ۸ سپتامبر پیش از انتشار وصله با وضعیت Publicly Disclosed ثبت نشدهاند.
در این گزارش که با همکاری شرکت مهندسی شبکه گستر و مرکز مدیریت راهبردی افتا تهیه شده، برخی از مهمترین بهروزرسانیهای منتشرشده به طور اجمالی مورد بررسی قرار گرفته است.
۱۱۳ آسیبپذیری Critical در انتشار ۸ سپتامبر
از مجموع ۹۷۳ آسیبپذیری، مایکروسافت ۱۱۳ مورد را “بحرانی” طبقهبندی کرده است.
بررسی نوع اثر امنیتی این ۱۱۳ آسیبپذیری “بحرانی” نشان میدهد:
– ۸۲ مورد Remote Code Execution
– ۲۷ مورد Elevation of Privilege
– ۲ مورد Information Disclosure
– ۱ مورد Security Feature Bypass
– ۱ مورد Spoofing
بنابراین بیش از ۷۲ درصد آسیبپذیریهای “بحرانی” این انتشار در دسته Remote Code Execution یا RCE قرار میگیرند؛ موضوعی که از دید تیمهای امنیت شبکه و مدیران زیرساخت اهمیت بالایی دارد.
آسیبپذیری RCE در صورت فراهم بودن شرایط بهرهبرداری میتواند به مهاجم اجازه دهد کد دلخواه خود را روی سامانه هدف اجرا کند. البته سطح ریسک واقعی هر CVE به عواملی مانند Attack Vector، نیاز به احراز هویت، تعامل کاربر، Exposure سرویس و وجود Exploit عملی وابسته است.
بیشترین آسیبپذیریها مربوط به افزایش سطح دسترسی هستند
در کل مجموعه ۹۷۳ آسیبپذیری منتشرشده در ۸ سپتامبر، توزیع نقصها بر اساس تاثیرگذاری به این صورت است:
| نوع آسیبپذیری | تعداد |
|---|---|
| Elevation of Privilege | ۴۳۸ |
| Remote Code Execution | ۲۵۸ |
| Information Disclosure | ۱۷۳ |
| Denial of Service | ۵۶ |
| Security Feature Bypass | ۱۹ |
| Spoofing | ۱۶ |
| Tampering | ۱۳ |
با ۴۳۸ مورد، آسیبپذیریهای Elevation of Privilege بزرگترین گروه را تشکیل میدهند و پس از آن ۲۵۸ آسیبپذیری Remote Code Execution قرار گرفتهاند.
این ترکیب برای سازمانها اهمیت زیادی دارد؛ زیرا ضعفهای افزایش سطح دسترسی معمولاً میتوانند در زنجیره حمله و پس از دستیابی اولیه مهاجم به یک سیستم مورد استفاده قرار گیرند، در حالی که برخی آسیبپذیریهای RCE ممکن است مسیر مستقیمی برای اجرای کد روی سامانه آسیبپذیر فراهم کنند.
دو Zero-Day فعال؛ CVE-2026-85880 و CVE-2026-81963
مهمترین بخش Patch Tuesday سپتامبر ۲۰۲۶ به دو آسیبپذیری مربوط میشود که مایکروسافت برای آنها وضعیت Exploitation Detected ثبت کرده است.
هر دو CVE دارای Release Date برابر با ۸ سپتامبر ۲۰۲۶ هستند و در داده رسمی مایکروسافت وضعیت Exploited برای آنها ثبت شده است.
CVE-2026-85880؛ نقص Windows ALPC
آسیبپذیری CVE-2026-85880 مؤلفه Windows Advanced Local Procedure Call یا ALPC را تحت تأثیر قرار میدهد.
این نقص از نوع Elevation of Privilege است و مایکروسافت آن را در سطح “مهم” طبقهبندی کرده است.
بر اساس اطلاعات منتشرشده، منشأ آسیبپذیری به یک Heap-Based Buffer Overflow مربوط میشود و مهاجم دارای دسترسی لازم میتواند با بهرهبرداری موفق، سطح دسترسی خود را در سیستم افزایش دهد.
گزارشهای منتشرشده نشان میدهند بهرهبرداری از این نقص میتواند مهاجم را به سطح دسترسی SYSTEM برساند.
اهمیت این CVE نه صرفاً به امتیاز CVSS، بلکه به وجود شواهد بهرهبرداری عملی برمیگردد. به همین دلیل، سیستمهای تحت تأثیر این آسیبپذیری باید در برنامه Patch Management سازمان در اولویت بالایی قرار گیرند.
CVE-2026-81963؛ آسیبپذیری Windows Update Stack
دومین آسیبپذیری فعال، CVE-2026-81963 است که Windows Update Stack را تحت تأثیر قرار میدهد.
این آسیبپذیری نیز از نوع Elevation of Privilege بوده و Severity آن در اطلاعات مایکروسافت “مهم” ثبت شده است.
نقص مذکور به مسئله Improper Link Resolution Before File Access یا Link Following مربوط میشود. مهاجمی که شرایط لازم برای بهرهبرداری محلی را در اختیار داشته باشد، میتواند از این ضعف برای افزایش سطح دسترسی استفاده کند.
بهرهبرداری موفق نیز میتواند مهاجم را به دسترسی SYSTEM برساند.
چرا دو Zero-Day با شدت حساسیت Important باید در اولویت باشند؟
نکته مهم برای تیمهای SOC، Vulnerability Management و Patch Management این است که دو آسیبپذیری مورد سوءاستفاده در این انتشار، برخلاف تصور احتمالی، در گروه Critical قرار ندارند؛ هر دو Important هستند.
این مسئله نمونه مناسبی از محدودیت اولویتبندی آسیبپذیریها صرفاً بر اساس Severity یا CVSS است.
وقتی مایکروسافت برای یک CVE وضعیت Exploitation Detected ثبت میکند، وجود فعالیت مخرب واقعی باید یکی از اصلیترین عوامل در تصمیمگیری برای اولویت وصله باشد.
در یک محیط عملیاتی، یک آسیبپذیری Important که مهاجمان هماکنون از آن استفاده میکنند میتواند از یک آسیبپذیری Critical بدون Exploit شناختهشده، اولویت عملیاتی بیشتری داشته باشد.
مایکروسافت بهرهبرداری از ۵۸ آسیبپذیری دیگر را محتملتر میداند
یکی دیگر از شاخصهای مهم در دادههای انتشار ۸ سپتامبر، فیلد Exploitability Assessment است.
پس از کنار گذاشتن CVEهایی که Release Date آنها مربوط به ماههای قبل است، مایکروسافت برای ۵۸ آسیبپذیری منتشرشده در ۸ سپتامبر وضعیت Exploitation More Likely را ثبت کرده است.
از این ۵۸ مورد:
– ۵۰ آسیبپذیری Important هستند.
– ۸ آسیبپذیری Critical هستند.
از نظر نوع اثر نیز:
– ۴۲ مورد Elevation of Privilege
– ۱۰ مورد Remote Code Execution
– ۵ مورد Information Disclosure
– ۱ مورد Spoofing
هستند.
بنابراین در برنامه اولویتبندی وصلهها، علاوه بر دو مورد دارای Exploitation Detected، این ۵۸ CVE نیز شایسته بررسی ویژه هستند.
آسیبپذیری Critical در Windows DNS Server با CVSS 9.8
یکی از آسیبپذیریهای مهمی که مایکروسافت احتمال بهرهبرداری از آن را بیشتر ارزیابی کرده، CVE-2026-69730 در Windows DNS Server است.
این آسیبپذیری از نوع Remote Code Execution بوده و دارای امتیاز پایه CVSS 9.8 است.
ضعف امنیتی مذکور به یک Use-After-Free مربوط میشود و از آنجا که DNS Server معمولاً یکی از اجزای حساس زیرساختهای Active Directory و شبکههای سازمانی است، بررسی سریع میزان تأثیرپذیری سرورهای DNS اهمیت زیادی دارد.
Kerberos و RRAS و همچنین Windows Deployment Services نیز در فهرست پرریسک قرار دارند
چند آسیبپذیری دیگر نیز در میان مواردی قرار دارند که احتمال بهرهبرداری از آنها از دید مایکروسافت بیشتر است.
از جمله میتوان به CVE-2026-69676 در Windows Kerberos اشاره کرد که یک آسیبپذیری Remote Code Execution با امتیاز CVSS 8.8 است.
CVE-2026-69852 در Windows Routing and Remote Access Service یا RRAS نیز یک آسیبپذیری RCE است.
همچنین CVE-2026-72957 در Windows Deployment Services در دسته Remote Code Execution قرار گرفته است.
وجود آسیبپذیری در سرویسهای زیرساختی مانند Kerberos و RRAS و همچنین Windows Deployment Services باعث میشود تیمهای IT پیش از استقرار عمومی وصلهها، Asset Inventory و وضعیت سرویسهای فعال در شبکه را بررسی کنند.
Patch Tuesday سپتامبر فقط محدود به Windows نیست
دامنه آسیبپذیریهای منتشرشده در سپتامبر تنها به هسته Windows محدود نمیشود.
محصولات و مؤلفههای مختلفی از جمله Windows، Microsoft Office، Excel، Word، PowerPoint، SQL Server، Remote Desktop، DNS Server، سرویسهای شبکه و مجموعهای از سرویسها و پلتفرمهای Microsoft در این انتشار امنیتی حضور دارند.
در نتیجه سازمانها نباید Patch Tuesday را صرفاً بهعنوان فرآیند نصب Windows Update روی Endpointها در نظر بگیرند.
سرورها، سرویسهای زیرساختی، نرمافزارهای Office و Workloadهای مرتبط نیز باید در فرآیند ارزیابی آسیبپذیری قرار گیرند.
اولویت پیشنهادی برای تیمهای امنیت و IT
با توجه به حجم بسیار بالای این انتشار، نصب تمام اصلاحات بدون اولویتبندی ممکن است در محیطهای بزرگ سازمانی امکانپذیر نباشد.
در چنین شرایطی، اولویت نخست باید بررسی و رفع دو آسیبپذیری فعال زیر باشد:
CVE-2026-85880 – Windows ALPC Elevation of Privilege
CVE-2026-81963 – Windows Update Stack Elevation of Privilege
در مرحله بعد، ۵۸ آسیبپذیری دارای وضعیت Exploitation More Likely باید با توجه به Exposure سیستم، نقش سرور، قابلیت دسترسی از شبکه و اهمیت دارایی بررسی شوند.
آسیبپذیریهای RCE در سرویسهای شبکه و زیرساختی، بهویژه سرویسهایی که از شبکههای غیرقابل اعتماد قابل دسترس هستند، باید در این ارزیابی در اولویت بالایی قرار گیرند.
جمعبندی
بر اساس دادههای رسمی Microsoft Security Update Guide و با در نظر گرفتن صرفاً آسیبپذیریهایی که Release Date آنها ۸ سپتامبر ۲۰۲۶ است، ۹۷۳ CVE در انتشار امنیتی سپتامبر قرار میگیرند.
از این تعداد، ۱۱۳ مورد Critical و ۸۶۰ مورد Important هستند. در مجموع ۲۵۸ آسیبپذیری Remote Code Execution و ۴۳۸ آسیبپذیری Elevation of Privilege در این مجموعه ثبت شده است.
مهمترین موارد، CVE-2026-85880 و CVE-2026-81963 هستند که مایکروسافت بهرهبرداری عملی از هر دو را تأیید کرده و وضعیت Exploitation Detected برای آنها ثبت شده است.
همچنین ۵۸ CVE دیگر در دسته Exploitation More Likely قرار گرفتهاند و باید پس از دو Zero-Day فعال در فرآیند ارزیابی و اولویتبندی وصلهها مورد توجه ویژه قرار گیرند.
در کنار این ۹۷۳ مورد، فایل مایکروسافت شامل ۲۹ رکورد با Release Date قدیمیتر نیز هست که همگی در ۸ سپتامبر ۲۰۲۶ بهروزرسانی شدهاند؛ ۲۲ مورد مربوط به ۱۱ اوت، چهار مورد مربوط به ۱۴ ژوئیه، دو مورد مربوط به ۹ ژوئن ۲۰۲۶ و یک مورد مربوط به سال ۲۰۱۸ است. این ۲۹ مورد در آمار اصلی این خبر محاسبه نشدهاند.
