اصلاحیههای امنیتی خرداد 1405
در خرداد 1405، شرکتهای مایکروسافت، سیسکو، فورتینت، بیتدیفندر، کسپرسکی، گوگل، موزیلا، اسپلانک و اسایپی اقدام به عرضه اصلاحیههای امنیتی برای ترمیم آسیبپذیریهای برخی محصولات خود کردند.
در این گزارش که با همکاری شرکت مهندسی شبکه گستر و مرکز مدیریت راهبردی افتا تهیه شده، برخی از اصلاحیههای امنیتی خرداد به طور اجمالی مورد بررسی قرار گرفته است.
مـایـکـروسـافـت
19 خرداد، شرکت مایکروسافت (Microsoft) مجموعه اصلاحیههای امنیتی ماهانه خود را برای ماه میلادی ژوئن 2026 منتشر کرد. اصلاحیههای مذکور در مجموع 200 آسیبپذیری را در محصولات و سرویسهای مختلف مایکروسافت برطرف میکنند.
در این ماه شش آسیبپذیری “روز-صفر” (Zero-day) توسط مایکروسافت ترمیم شدهاند. از این تعداد، پنج آسیبپذیری پیش از انتشار اصلاحیه بهصورت عمومی افشا شده بودند و یک آسیبپذیری نیز پیش از انتشار اصلاحیه در حملات واقعی مورد سوءاستفاده قرار گرفته است.
مجموعه اصلاحیههای ماه ژوئن، انواع مختلفی از آسیبپذیریها را شامل میشود که مهمترین آنها عبارتند از:
- Remote Code Execution – به اختصار RCE (اجرای از راه دور کد)
- Elevation of Privilege (افزایش سطح دسترسی)
- Information Disclosure (افشای اطلاعات)
- Denial of Service – به اختصار DoS (منع سرویس)
- Spoofing (جعل)
- Security Feature Bypass (عبور از سازوکارهای امنیتی)
در این ماه، آسیبپذیریهای Elevation of Privilege با 65 مورد و آسیبپذیریهای RCE با 55 مورد بیشترین سهم را به خود اختصاص دادهاند.
مایکروسافت همچنین 33 آسیبپذیری را با درجه شدت “بحرانی” (Critical) دستهبندی کرده است. در درجهبندی شرکت مایکروسافت، نقاط ضعفی که سوءاستفاده از آنها بدون نیاز به دخالت و اقدام کاربر باشد، “بحرانی” تلقی شده میشوند.
از جمله مهمترین آسیبپذیریهای اصلاحشده در این ماه میتوان به موارد زیر اشاره کرد:
CVE-2026-45586؛ آسیبپذیری افزایش سطح دسترسی در Windows Collaborative Translation Framework (CTFMON)
این آسیبپذیری که بهصورت عمومی افشا شده بود، به مهاجم دارای دسترسی محلی اجازه میدهد سطح دسترسی خود را تا سطح SYSTEM افزایش دهد. نقص مذکور ناشی از مدیریت نامناسب ارجاع پیوندها (Link Following) پیش از دسترسی به فایل بوده و میتواند به اجرای دستورات با بالاترین سطح دسترسی در سیستم منجر شود.
بر اساس گزارشهای منتشرشده، این آسیبپذیری با نام GreenPlasma نیز شناخته میشود و امکان دستیابی مهاجم به یک Shell با مجوزهای SYSTEM را فراهم میکند.
CVE-2026-49160؛ آسیبپذیری منع سرویس در HTTP.sys
این آسیبپذیری که با نام HTTP/2 Bomb شناخته میشود، از طریق سوءاستفاده از نحوه فشردهسازی و مدیریت سرآیندها (Headers) در پروتکل HTTP/2 قابل بهرهبرداری است. مهاجم میتواند با ارسال حجم بسیار کمی از دادهها، سرور را مجبور به تخصیص مقدار زیادی حافظه کرده و موجب کاهش کارایی یا از دسترس خارج شدن سرویس شود.
مایکروسافت برای کاهش ریسک این حمله، تنظیم جدیدی با نام MaxHeadersCount را به HTTP Server اضافه کرده است که امکان محدودسازی تعداد سرآیندهای قابلپذیرش در درخواستهای HTTP/2 و HTTP/3 را فراهم میکند.
CVE-2026-50507؛ آسیبپذیری عبور از سازوکار امنیتی در Windows BitLocker
این آسیبپذیری که بهصورت عمومی افشا شده بود، امکان دور زدن سازوکارهای حفاظتی BitLocker را برای مهاجمی که دسترسی فیزیکی به دستگاه دارد فراهم میکند.
طبق اطلاعات منتشرشده، مهاجم میتواند با قرار دادن فایلهای ویژه روی حافظه USB یا پارتیشن EFI و راهاندازی سیستم در محیط Windows Recovery Environment (WinRE)، به یک خط فرمان با دسترسی کامل دست یافته و به محتوای رمزگذاریشده درایوهای محافظتشده توسط BitLocker دسترسی پیدا کند.
این آسیبپذیری عمدتاً سیستمهایی را تحت تأثیر قرار میدهد که از روش TPM-only برای محافظت BitLocker استفاده میکنند. مایکروسافت پیش از انتشار اصلاحیه، فعالسازی سازوکار TPM+PIN را به عنوان راهکار موقت توصیه کرده بود.
CVE-2026-45585؛ آسیبپذیری عبور از سازوکار امنیتی در Windows BitLocker (YellowKey)
این آسیبپذیری که پیش از انتشار اصلاحیه بهصورت عمومی افشا شده بود، به مهاجم دارای دسترسی فیزیکی امکان میدهد به دادههای رمزگذاریشده توسط BitLocker دسترسی پیدا کند. بر اساس گزارشها، این آسیبپذیری با نام YellowKey شناخته میشود و از طریق سوءاستفاده از Windows Recovery Environment (WinRE) قابل بهرهبرداری است.
CVE-2020-17103؛ آسیبپذیری افزایش سطح دسترسی در Windows Cloud Files Mini Filter Driver (Mini-Plasma)
مایکروسافت در مجموعه اصلاحیههای ژوئن ۲۰۲۶ نسخهای از آسیبپذیری موسوم به Mini-Plasma را نیز برطرف کرده است. این آسیبپذیری امکان افزایش سطح دسترسی تا سطح SYSTEM را فراهم میکند. طبق گزارشهای منتشرشده، اگرچه این نقص در سال ۲۰۲۰ اصلاح شده بود، پژوهشگران امنیتی مدعی بودند که همچنان قابل بهرهبرداری بوده است.
CVE-2026-42897؛ آسیبپذیری جعل در Microsoft Exchange Server
این آسیبپذیری تنها Zero-Day ماه ژوئن ۲۰۲۶ است که مایکروسافت اعلام کرده پیش از انتشار اصلاحیه در حملات واقعی مورد بهرهبرداری قرار گرفته است. مهاجم میتواند با ارسال یک ایمیل ویژه و در شرایط خاص، کد JavaScript دلخواه را در محیط مرورگر قربانی اجرا کند. مایکروسافت اعلام کرده است که در حال آمادهسازی اصلاحیه کامل بوده و در حال حاضر اقدامات کاهشی از طریق Exchange Emergency Mitigation Service ارائه شدهاند.
همچنین مایکروسافت در این ماه تعداد قابل توجهی آسیبپذیری بحرانی اجرای از راه دور کد را در بخشهای مختلف سیستمعامل Windows، سرویسهای شبکه و مؤلفههای زیرساختی خود اصلاح کرده است که در صورت بهرهبرداری موفق میتوانند منجر به اجرای کد دلخواه مهاجم روی سامانههای هدف شوند.
با توجه به وجود شش آسیبپذیری روز-صفر، شامل پنج مورد افشاشده عمومی و یک مورد بهرهبرداریشده در حملات واقعی، تعداد بالای آسیبپذیریهای بحرانی و همچنین گستردگی محصولات تحت تأثیر، توصیه میشود سازمانها و کاربران در اسرع وقت نسبت به نصب اصلاحیههای امنیتی ماه ژوئن اقدام کنند. همچنین بازبینی تنظیمات امنیتی سامانههای مبتنی بر BitLocker، محدودسازی دسترسی فیزیکی به تجهیزات حساس و پایش مستمر سرویسهای مبتنی بر HTTP/2 میتواند در کاهش ریسک تهدیدات احتمالی مؤثر باشد.
فهرست کامل آسیبپذیریهای ترمیمشده توسط مجموعهاصلاحیههای ژوئن ۲۰۲۶ مایکروسافت در لینک زیر قابل مطالعه است:
https://msrc.microsoft.com/update-guide/vulnerability
سـیـسـکـو
شرکت سیسکو (Cisco Systems)، در خرداد ماه، 12 آسیبپذیری را در محصولات مختلف خود ترمیم یا جزییات توصیهنامه آنها را بهروزرسانی کرد. شدت 5 از آسیبپذیری مذکور “بحرانی” و شدت یک مورد از آنها “بالا” (High) گزارش شده است. اطلاعات بیشتر در خصوص بهروزرسانیها و اصلاحیههای سیسکو در نشانی زیر قابلدسترس میباشد:
https://tools.cisco.com/security/center/publicationListing.x
فـورتـینـت
در خرداد، شرکت فورتینت (Fortinet)، اقدام به ترمیم 3 آسیبپذیری امنیتی در محصولات خود کرد. شدت یکی از این آسیبپذیریها با شناسههای CVE-2026-26083، “بحرانی” و یک آسیبپذیری با شناسه CVE-2026-25089، “بحرانی” گزارش شده است. جزییات بیشتر در لینک زیر:
https://fortiguard.fortinet.com/psirt
همچنین در این ماه گزارش شد مهاجمان سایبری در حال سوءاستفاده از سه آسیبپذیری با شناسههای CVE-2026-39813، CVE-2026-39808 و CVE-2026-25089 در پلتفرم FortiSandbox هستند. فورتینت در ۱۴ آوریل ۲۰۲۶ وصلههای امنیتی این آسیبپذیریها را منتشر کرده بود.
بـیـتدیـفـنـدر
در ماهی که گذشت شرکت بیتدیفندر (Bitdefender) نسخه 6.46.1-3 سامانه GravityZone را منتشر کرد که از جمله موارد لحاظشده در آن اعمال وصلههای امنیتی بوده است. یادداشت انتشار نسخه مذکور در لینک زیر قابل مطالعه است:
https://www.bitdefender.com/business/support/en/77212-78207-gravityzone-control-center.html
کـسـپـرسـکـی
در خرداد، شرکت کسپرسکی (Kaspersky) اقدام به ترمیم 3 آسیبپذیری امنیتی در محصولات خود کرد. این آسیبپذیریها با شناسههای CVE-2026-31932، CVE-2026-28348 و CVE-2026-28350 در مؤلفههای ثالث مورد استفاده در محصول Kaspersky Anti Targeted Attack Platform (KATA) شناسایی و برطرف شدند.
آسیبپذیری CVE-2026-31932 در نسخه 8.0 این محصول میتوانست در صورت پردازش ترافیک شبکهای ویژه، موجب افت کارایی و کاهش عملکرد سامانه شود. همچنین دو آسیبپذیری CVE-2026-28348 و CVE-2026-28350 در نسخههای 7.1.1 Patch A، 7.1.2 و 7.1.3 این محصول میتوانستند هنگام بازگشایی فایلهایی با قالب خاص، باعث اختلال در عملکرد برنامه شوند.
کسپرسکی این آسیبپذیریها را از طریق انتشار نسخههای 8.0.1 و 7.1.7 محصول KATA برطرف کرده و به کاربران توصیه کرده است در اسرع وقت نسبت به نصب بهروزرسانیهای امنیتی اقدام کنند. جزئیات بیشتر در لینک زیر:
https://support.kaspersky.com/vulnerability/list-of-advisories
گـوگـل
شرکت گوگل (Google)، در خرداد ماه در 5 نوبت، نسخه جدید برای مرورگر Chrome منتشر کرد. این نسخههای جدید، بیش از 712 آسیبپذیری را در این مرورگر برطرف کردهاند. حداقل یکی از این آسیبپذیریها – با شناسه CVE-2026-11645 – پیش از انتشار اصلاحیه، مورد سوءاستفاده مهاجمان قرار گرفته بود. توصیهنامههای گوگل در لینک زیر قابلدسترس است:
https://chromereleases.googleblog.com
مـوزیـلا
در خرداد، شرکت موزیلا (Mozilla)، چندین ضعف امنیتی را در مرورگر Firefox و نرمافزار مدیریت ایمیل Thunderbird برطرف کرد. شدت بسیاری از این باگهای امنیتی، “بالا” گزارش شده است. اطلاعات بیشتر در لینک زیر:
https://www.mozilla.org/en-US/security/advisories/
اسـپـلانـک
در روزهای پایانی بهار 1405 گزارش شد مهاجمان در حال سوءاستفاده از آسیبپذیری “بحرانی” CVE-2026-20253 در نرمافزار Splunk Enterprise هستند؛ نقصی که امکان حمله بدون احراز هویت به سامانههای آسیبپذیر را فراهم میکند. این نقص نسخههای ۱۰.۲.۰ تا ۱۰.۲.۳ و ۱۰.۰.۰ تا ۱۰.۰.۶ را تحت تأثیر قرار میدهد. توصیهنامه اسپلانک از طریق لینک زیر قابلمطالعه است:
https://advisory.splunk.com/advisories/SVD-2026-0603
اسایپـی
شرکت اسایپی (SAP) هم در خرداد ماه، 15 توصیهنامه امنیتی در خصوص محصولات مختلف خود منتشر کرد. اولویت 4 مورد از آنها “بحرانی” و 2 مورد نیز “بالا” اعلام شده است. جزییات آسیبپذیریهای بررسیشده در توصیهنامههای مذکور در لینک زیر قابل دریافت است:
https://support.sap.com/en/my-support/knowledge-base/security-notes-news/june-2026.html
آسـیبپـذیـریهـای در حـال سـوءاسـتفـاده
در خرداد 1405، مرکز CISA ایالات متحده، ضعفهای امنیتی زیر را به “فهرست آسیبپذیریهای در حال سوءاستفاده” یا همان Known Exploited Vulnerabilities Catalog اضافه کرد:
- CVE-2026-20253 Splunk Enterprise Missing Authentication for Critical Function Vulnerability
- CVE-2026-48907 Widget Factory Joomla Content Editor Improper Access Control Vulnerability
- CVE-2026-54420 LiteSpeed cPanel Plugin UNIX Symbolic Link (Symlink) Following Vulnerability
- CVE-2026-20262 Cisco Catalyst SD-WAN Manager Directory or Path Traversal Vulnerability
- CVE-2026-35273 Oracle PeopleSoft Enterprise PeopleTools Missing Authentication for Critical Function Vulnerability
- CVE-2026-10520 Ivanti Sentry OS Command Injection Vulnerability
- CVE-2026-11645 Google Chromium V8 Out-of-Bounds Read and Write Vulnerability
- CVE-2026-7473 Arista Extensible Operating System Incomplete Comparison with Missing Factors Vulnerability
- CVE-2026-20245 Cisco Catalyst SD-WAN Manager Improper Encoding or Escaping of Output Vulnerability
- CVE-2026-42271 BerriAI LiteLLM Command Injection Vulnerability
- CVE-2026-50751 Check Point Security Gateway Improper Authentication Vulnerability
- CVE-2026-28318 SolarWinds Serv-U Uncontrolled Resource Consumption Vulnerability
- CVE-2026-45247 Mirasvit Full Page Cache Warmer Deserialization of Untrusted Data Vulnerability
- CVE-2022-0492 Linux Kernel Improper Authentication Vulnerability
- CVE-2025-48595 Android Framework Integer Overflow Vulnerability
- CVE-2024-21182 Oracle WebLogic Server Unspecified Vulnerability
- CVE-2026-0257 Palo Alto Networks PAN-OS Authentication Bypass Vulnerability
- CVE-2026-48027 Nx Console Embedded Malicious Code Vulnerability
- CVE-2026-45321 TanStack Unspecified Vulnerability
- CVE-2026-8398 Daemon Tools Lite Embedded Malicious Code Vulnerability
- CVE-2026-48172 LiteSpeed cPanel Plugin Privilege Escalation Vulnerability
- CVE-2026-9082 Drupal Core SQL Injection Vulnerability
فهرست کامل Known Exploited Vulnerabilities Catalog در لینک زیر قابل دریافت است:
https://www.cisa.gov/known-exploited-vulnerabilities-catalog