مایکروسافت در انتشار Juli 2026 Patch Tuesday خود، سابقهی تمام ماههای گذشته را با رفع ۵۷۰ آسیبپذیری امنیتی در ویندوز و محصولات مرتبط خرد کرد. این رقم تقریباً سهگانه تعداد پچهای ماهJun است و بر اساس توضیح خود مایکروسافت، ریشه در تسریع فرآیند کشف باگها توسط هوش مصنوعی دارد.
آمار کلیدی جولای ۲۰۲۶:critical، Zero-day و روند صعودی
- ۵۷۰ آسیبپذیری رفع شده (رکورد تاریخ Patch Tuesday)
- نزدیک ۶۰ مورد با امتیاز شدت "بحرانی" (Critical)
- ۳ آسیبپذیری Zero-day در حال سوءاستفاده فعال
- حدود ۲۵۰ باگ نوع "ارتقای امتیاز" (Elevation of Privilege)
سه Zero-day خطرناک: از Active Directory تا BitLocker
مایکروسافت سه ضعف Zero-day را تایید کرد که در لحظه انتشار پچ، در طبیعت مورد سوءاستفاده قرار میگرفتهاند:
۱. CVE-2026-56155 — Active Directory Federation Services (AD FS)
این ضعف به مهاجم اجازه میدهد تا حقوق کاربری خود را در شبکه ارتقا دهد و کنترل کامل بر هویتهای سازمانی بگیرد. AD FS ستون فقره احراز هویت در انترپرایزهای بزرگ است.
۲. CVE-2026-56164 — Microsoft SharePoint
یک آسیبپذیری ارتقای امتیاز دیگر در شیرپوینت که میتواند به دسترافسان نبده به دادههای حساس سازمانی منجر شود. مایکروسافت در ابتدا احتمال سوءاستفاده را "کم" ارزیابی کرده بود، اما CISA بلافاصله آن را به کاتالوگ آسیبپذیریهای شناختهشده سوءاستفادهشده افزود.
۳. CVE-2026-50661 — دور زدن BitLocker
این باگ یک دور زدن ویژگی امنیتی در بیتلاکر است که به مهاجم با دسترسی فیزیکی به دستگاه اجازه میدهد دادههای رمزنگاریشده را بخواند. مایکروسافت تاکید کرد هنوز سوءاستفاده فعال رصد نشده، اما جزئیات فنی به طور عمومی منتشر شده است.
هوش مصنوعی: شمشیر دو لبه کشف و سوءاستفاده
پون دوولو، نایب رئیس اجرایی مایکروسافت، در وبلاگ امنیتی مایکروسافت نوشت: "سرعت کشف آسیبپذیریها با پیشرفتهای در هوش مصنوعی در حال تغییر است، که امکان یافتن مسائل بیشتری، سریعتر، در کدهای بیشتر را فراهم میآورد."
اما همین توانایی در دست عاملهای تهاجمی نیز قرار گرفته است. جک بایسر از Action1 به CVE-2026-48561 (امتیاز CVSS ۹.۶ در Microsoft Copilot) اشاره کرد که به اجرای کد از راه دور از طریق وبسایتهای مخرب در Edge برای اندروید میانجامد.
ستنام نارنگ (Tenable): "شاخص قابلیت سوءاستفاده مایکروسافت بر اساس توانایی انسانها طراحی شده، نه ابزارهای هوش مصنوعی. تیم قرمز Anthropic توانست برای ۱۳ از ۱۴ باگِ با ارزیابی 'سوءاستفاده غیرمحتمل'، اکسپلویت کارآمد بسازد. دفاع باید با سرعت ماشین تطبیق یابد."
روند کلان: کل industr پچهای بیشتری، سریعتر منتشر میکند
کریس گاتل از Ivanti اشاره کرد که این پدیده منحصر به مایکروسافت نیست:
- Adobe: انتقال به دو بیلتن امنیتی ماهانه (دومین و چهارمین سهشنبه) با استناد به شتابیابی ناشی از AI
- Cisco، Mozilla، Oracle: افزایش فرکانس انتشار پچها
- Google: بیش از ۹۰۰ اصلاح امنیتی در ژوئن ۲۰۲۶
پیشنهادهای عملیاتی برای سازمانها و کاربران
- پچ فوری: سیستمها را در اسرع وقت بهروزرسانی کنید، بهویژه Zero-dayهای فعال.
- بکآپ قبل از پچ: همیشه از سیستم و دادهها پشتیبانگیری کامل انجام دهید.
- نظارت بر Exploitability Index: از آن به عنوان معیار единه استفاده نکنید؛威脅 استخبارات (Threat Intelligence) را در اولویت بگذارید.
- مدیریت سطح حمله: با افزایش تعداد پچها، سطح حمله را با ابزارهای ASM پیوسته رصد کنید.
منبع اصلی: KrebsOnSecurity | گزارش ergänیم: نگاهتک




