خلاصه رویداد
در بهروزرسانی ماهانه مایکروسافت، 398 CVE وصله شد. مهمترین مورد، CVE-2026-68820 است؛ یک آسیبپذیری صفر-روز در درایور هستهای afd.sys که هماکنون در حملات واقعی مورد سوءاستفاده قرار گرفته و توان ارتقای سطح دسترسی به SYSTEM را فراهم میکند.
شرح فنی آسیبپذیری afd.sys و روش سوءاستفاده
نقص در لایه WinSock و درایور کمکی afd.sys قرار دارد. نوع آسیبپذیری use-after-free مبتنی بر رخداد رقابتی (race condition) است؛ مهاجمی که از پیش کدی بر سیستم اجرا کرده باشد میتواند با بهرهبرداری از این رخداد سطح دسترسی خود را افزایش دهد. مایکروسافت این مورد را «تحت بهرهبرداری فعال» شناسایی کرده و در صدر اولویتهای وصلهگذاری قرار داده است. اطلاعات رسمی پچ و جزئیات فنی در راهنمای بهروزرسانی مایکروسافت موجود است: MSRC.
گزارشهای پژوهشی، از جمله Check Point Research، حاکی از بهکارگیری این صفر-روز توسط گروه لازاروس در کمپین Operation Dream Job است؛ هرچند مایکروسافت نسبتدهی سازمانی را بهصورت رسمی اعلام نکرده است.
چه نقصهایی بدون نیاز به تعامل قربانی وجود دارند و چرا فوریاند
در این بسته چند نقص سرور وجود دارد که بدون نیاز به حساب کاربری یا کلیک کاربر از راه دور امکان اجرای کد فراهم میکنند. همهٔ این موارد امتیاز CVSS برابر 9.8 دارند و باید پس از رفع صفر-روز afd.sys در اولویت قرار بگیرند. اولویت نهایی بستگی به حضور سرویسهای آسیبپذیر در محیط شما دارد.
- CVE-2026-62878 — Windows DNS Server: سرریز بافر مبتنی بر پشته که از راه دور و بدون احراز هویت قابل بهرهبرداری است. Zero Day Initiative این نوع نقص را «قابلیت انتشار خودکار (wormable)» توصیف کرده است؛ به این معنا که از لحاظ فنی امکان انتشار خودکار وجود دارد، نه الزاماً وجود کرم فعال.
- CVE-2026-62893 — Windows Deployment Services: نقصی در پردازش TFTP سرویس که نیازی به احراز هویت یا تعامل کاربر ندارد.
- CVE-2026-62815 — Microsoft QUIC: اجرای کد از راه دور بدون احراز هویت و بدون نیاز به تعامل کاربر.
- CVE-2026-59124 — HPC Pack: امتیاز 9.8 دارد اما از آنجا که بستهٔ HPC بهصورت پیشفرض نصب نمیشود، مایکروسافت آن را در ردیف مهم (Important) قرار داده است. در محیطهایی که HPC نصب شده، باید فوراً وصله شود.
تکمیل زنجیرهٔ SharePoint
این بهروزرسانی نیمهٔ دوم زنجیرهای را میبندد که Rapid7 در 18 می گزارش کرده بود. ترکیب دورزدن احراز هویت با نقص اجرای کد در گزارشی از Rapid7 نشان میداد امکان دستیابی به RCE بدون احراز هویت علیه SharePoint on-premises وجود دارد. مایکروسافت اصلاح دورزدن احراز هویت (CVE-2026-55040) را در جولای منتشر کرده و اکنون بخش اجرای کد (CVE-2026-63520) را در این چرخه پوشش داده است. جزئیات بیشتر در صفحهٔ تحقیقاتی Rapid7 موجود است: Rapid7.
معیارهای اولویتبندی وصلهها
برای تعیین ترتیب اعمال وصلهها این معیارها را لحاظ کنید:
- وضعیت بهرهبرداری: نقصهای «تحت بهرهبرداری فعال» فوریت بیشتری دارند (بهعنوان مثال CVE-2026-68820).
- قابلیت دسترسی سرویس: سرویسهای در معرض اینترنت یا شبکههای قابل دسترسی (DNS، WDS، QUIC) ریسک بالاتری دارند.
- نیازمندیهای مهاجم: نقصهایی که نیازی به احراز هویت یا تعامل کاربر ندارند باید سریعتر وصله شوند.
- محیط نصب: محصولاتی که بهصورت پیشفرض نصب نیستند (مثل HPC Pack) فقط در محیطهایی که نصب شدهاند اولویت میگیرند.
چکلیست عملیاتی برای مدیران
- بهروزرسانیهای مایکروسافت را سریع نصب کنید: MSRC.
- فهرستی از سرویسهای در معرض شبکه تهیه و دسترسیهای خارجی را محدود کنید.
- در اولویتبندی، نخست CVE-2026-68820 را در نظر بگیرید و دستگاههایی را که احتمال اجرای کد قبلی روی آنها وجود دارد بررسی کنید.
- فُرمهای SharePoint on-premises را بررسی و هر دو اصلاح جولای و اوت را اعمال کنید.
- روالهای پشتیبانگیری و بازیابی را آزمایش کرده و مانیتورینگ رفتارهای نامعمول را تقویت کنید.
توصیههای راهبردی
نصب پچ تنها گام نخست است. سازمانها باید سرویسهای در دسترس را ممیزی کنند، سطح حمله را کاهش دهند و مانیتورینگ فعال برای کشف رفتارهای مشکوک در شبکه و سرورها را برقرار کنند. ترکیب یک نقص محلی با یک نقص بدون نیاز به تعامل میتواند منجر به نفوذهای جدی و خودگسترش شود؛ بنابراین اقدامات دفاعی چندلایه ضروری است.
برای اطلاعات فنی کامل و شاخصهای رفتار (IOCs) به منابع زیر مراجعه کنید: Zero Day Initiative، گزارشهای Check Point و Rapid7، و راهنمای بهروزرسانی مایکروسافت: MSRC.





