خلاصه رویداد

در به‌روزرسانی ماهانه مایکروسافت، 398 CVE وصله شد. مهم‌ترین مورد، CVE-2026-68820 است؛ یک آسیب‌پذیری صفر-روز در درایور هسته‌ای afd.sys که هم‌اکنون در حملات واقعی مورد سوءاستفاده قرار گرفته و توان ارتقای سطح دسترسی به SYSTEM را فراهم می‌کند.

شرح فنی آسیب‌پذیری afd.sys و روش سوءاستفاده

نقص در لایه WinSock و درایور کمکی afd.sys قرار دارد. نوع آسیب‌پذیری use-after-free مبتنی بر رخداد رقابتی (race condition) است؛ مهاجمی که از پیش کدی بر سیستم اجرا کرده باشد می‌تواند با بهره‌برداری از این رخداد سطح دسترسی خود را افزایش دهد. مایکروسافت این مورد را «تحت بهره‌برداری فعال» شناسایی کرده و در صدر اولویت‌های وصله‌گذاری قرار داده است. اطلاعات رسمی پچ و جزئیات فنی در راهنمای به‌روزرسانی مایکروسافت موجود است: MSRC.

گزارش‌های پژوهشی، از جمله Check Point Research، حاکی از به‌کارگیری این صفر-روز توسط گروه لازاروس در کمپین Operation Dream Job است؛ هرچند مایکروسافت نسبت‌دهی سازمانی را به‌صورت رسمی اعلام نکرده است.

چه نقص‌هایی بدون نیاز به تعامل قربانی وجود دارند و چرا فوری‌اند

در این بسته چند نقص سرور وجود دارد که بدون نیاز به حساب کاربری یا کلیک کاربر از راه دور امکان اجرای کد فراهم می‌کنند. همهٔ این موارد امتیاز CVSS برابر 9.8 دارند و باید پس از رفع صفر-روز afd.sys در اولویت قرار بگیرند. اولویت نهایی بستگی به حضور سرویس‌های آسیب‌پذیر در محیط شما دارد.

  • CVE-2026-62878 — Windows DNS Server: سرریز بافر مبتنی بر پشته که از راه دور و بدون احراز هویت قابل بهره‌برداری است. Zero Day Initiative این نوع نقص را «قابلیت انتشار خودکار (wormable)» توصیف کرده است؛ به این معنا که از لحاظ فنی امکان انتشار خودکار وجود دارد، نه الزاماً وجود کرم فعال.
  • CVE-2026-62893 — Windows Deployment Services: نقصی در پردازش TFTP سرویس که نیازی به احراز هویت یا تعامل کاربر ندارد.
  • CVE-2026-62815 — Microsoft QUIC: اجرای کد از راه دور بدون احراز هویت و بدون نیاز به تعامل کاربر.
  • CVE-2026-59124 — HPC Pack: امتیاز 9.8 دارد اما از آنجا که بستهٔ HPC به‌صورت پیش‌فرض نصب نمی‌شود، مایکروسافت آن را در ردیف مهم (Important) قرار داده است. در محیط‌هایی که HPC نصب شده، باید فوراً وصله شود.

تکمیل زنجیرهٔ SharePoint

این به‌روزرسانی نیمهٔ دوم زنجیره‌ای را می‌بندد که Rapid7 در 18 می گزارش کرده بود. ترکیب دورزدن احراز هویت با نقص اجرای کد در گزارشی از Rapid7 نشان می‌داد امکان دستیابی به RCE بدون احراز هویت علیه SharePoint on-premises وجود دارد. مایکروسافت اصلاح دورزدن احراز هویت (CVE-2026-55040) را در جولای منتشر کرده و اکنون بخش اجرای کد (CVE-2026-63520) را در این چرخه پوشش داده است. جزئیات بیشتر در صفحهٔ تحقیقاتی Rapid7 موجود است: Rapid7.

معیارهای اولویت‌بندی وصله‌ها

برای تعیین ترتیب اعمال وصله‌ها این معیارها را لحاظ کنید:

  • وضعیت بهره‌برداری: نقص‌های «تحت بهره‌برداری فعال» فوریت بیشتری دارند (به‌عنوان مثال CVE-2026-68820).
  • قابلیت دسترسی سرویس: سرویس‌های در معرض اینترنت یا شبکه‌های قابل دسترسی (DNS، WDS، QUIC) ریسک بالاتری دارند.
  • نیازمندی‌های مهاجم: نقص‌هایی که نیازی به احراز هویت یا تعامل کاربر ندارند باید سریع‌تر وصله شوند.
  • محیط نصب: محصولاتی که به‌صورت پیش‌فرض نصب نیستند (مثل HPC Pack) فقط در محیط‌هایی که نصب شده‌اند اولویت می‌گیرند.

چک‌لیست عملیاتی برای مدیران

  • به‌روزرسانی‌های مایکروسافت را سریع نصب کنید: MSRC.
  • فهرستی از سرویس‌های در معرض شبکه تهیه و دسترسی‌های خارجی را محدود کنید.
  • در اولویت‌بندی، نخست CVE-2026-68820 را در نظر بگیرید و دستگاه‌هایی را که احتمال اجرای کد قبلی روی آن‌ها وجود دارد بررسی کنید.
  • فُرم‌های SharePoint on-premises را بررسی و هر دو اصلاح جولای و اوت را اعمال کنید.
  • روال‌های پشتیبان‌گیری و بازیابی را آزمایش کرده و مانیتورینگ رفتارهای نامعمول را تقویت کنید.

توصیه‌های راهبردی

نصب پچ تنها گام نخست است. سازمان‌ها باید سرویس‌های در دسترس را ممیزی کنند، سطح حمله را کاهش دهند و مانیتورینگ فعال برای کشف رفتارهای مشکوک در شبکه و سرورها را برقرار کنند. ترکیب یک نقص محلی با یک نقص بدون نیاز به تعامل می‌تواند منجر به نفوذهای جدی و خودگسترش شود؛ بنابراین اقدامات دفاعی چندلایه ضروری است.

برای اطلاعات فنی کامل و شاخص‌های رفتار (IOCs) به منابع زیر مراجعه کنید: Zero Day Initiative، گزارش‌های Check Point و Rapid7، و راهنمای به‌روزرسانی مایکروسافت: MSRC.