مایکروسافت در انتشار Juli 2026 Patch Tuesday خود، سابقه‌ی تمام ماه‌های گذشته را با رفع ۵۷۰ آسیب‌پذیری امنیتی در ویندوز و محصولات مرتبط خرد کرد. این رقم تقریباً سه‌گانه تعداد پچ‌های ماهJun است و بر اساس توضیح خود مایکروسافت، ریشه در تسریع فرآیند کشف باگ‌ها توسط هوش مصنوعی دارد.

آمار کلیدی جولای ۲۰۲۶:critical، Zero-day و روند صعودی

  • ۵۷۰ آسیب‌پذیری رفع شده (رکورد تاریخ Patch Tuesday)
  • نزدیک ۶۰ مورد با امتیاز شدت "بحرانی" (Critical)
  • ۳ آسیب‌پذیری Zero-day در حال سوءاستفاده فعال
  • حدود ۲۵۰ باگ نوع "ارتقای امتیاز" (Elevation of Privilege)
نمودار افزایش تعداد پچ‌های ماهانه مایکروسافت در سال ۲۰۲۶
روند صعودی تعداد آسیب‌پذیری‌های پچ‌شده در ماه‌های اخیر

سه Zero-day خطرناک: از Active Directory تا BitLocker

مایکروسافت سه ضعف Zero-day را تایید کرد که در لحظه انتشار پچ، در طبیعت مورد سوءاستفاده قرار می‌گرفته‌اند:

۱. CVE-2026-56155 — Active Directory Federation Services (AD FS)

این ضعف به مهاجم اجازه می‌دهد تا حقوق کاربری خود را در شبکه ارتقا دهد و کنترل کامل بر هویت‌های سازمانی بگیرد. AD FS ستون فقره احراز هویت در انترپرایزهای بزرگ است.

۲. CVE-2026-56164 — Microsoft SharePoint

یک آسیب‌پذیری ارتقای امتیاز دیگر در شیرپوینت که می‌تواند به دسترافسان نبده به داده‌های حساس سازمانی منجر شود. مایکروسافت در ابتدا احتمال سوءاستفاده را "کم" ارزیابی کرده بود، اما CISA بلافاصله آن را به کاتالوگ آسیب‌پذیری‌های شناخته‌شده سوءاستفاده‌شده افزود.

۳. CVE-2026-50661 — دور زدن BitLocker

این باگ یک دور زدن ویژگی امنیتی در بیت‌لاکر است که به مهاجم با دسترسی فیزیکی به دستگاه اجازه می‌دهد داده‌های رمزنگاری‌شده را بخواند. مایکروسافت تاکید کرد هنوز سوءاستفاده فعال رصد نشده، اما جزئیات فنی به طور عمومی منتشر شده است.

هوش مصنوعی: شمشیر دو لبه کشف و سوءاستفاده

پون دوولو، نایب رئیس اجرایی مایکروسافت، در وبلاگ امنیتی مایکروسافت نوشت: "سرعت کشف آسیب‌پذیری‌ها با پیشرفت‌های در هوش مصنوعی در حال تغییر است، که امکان یافتن مسائل بیشتری، سریع‌تر، در کدهای بیشتر را فراهم می‌آورد."

اما همین توانایی در دست عامل‌های تهاجمی نیز قرار گرفته است. جک بایسر از Action1 به CVE-2026-48561 (امتیاز CVSS ۹.۶ در Microsoft Copilot) اشاره کرد که به اجرای کد از راه دور از طریق وب‌سایت‌های مخرب در Edge برای اندروید می‌انجامد.

ستنام نارنگ (Tenable): "شاخص قابلیت سوءاستفاده مایکروسافت بر اساس توانایی انسان‌ها طراحی شده، نه ابزارهای هوش مصنوعی. تیم قرمز Anthropic توانست برای ۱۳ از ۱۴ باگِ با ارزیابی 'سوءاستفاده غیرمحتمل'، اکسپلویت کارآمد بسازد. دفاع باید با سرعت ماشین تطبیق یابد."

روند کلان: کل industr پچ‌های بیشتری، سریع‌تر منتشر می‌کند

کریس گاتل از Ivanti اشاره کرد که این پدیده منحصر به مایکروسافت نیست:

  • Adobe: انتقال به دو بیلتن امنیتی ماهانه (دومین و چهارمین سه‌شنبه) با استناد به شتاب‌یابی ناشی از AI
  • Cisco، Mozilla، Oracle: افزایش فرکانس انتشار پچ‌ها
  • Google: بیش از ۹۰۰ اصلاح امنیتی در ژوئن ۲۰۲۶

پیشنهادهای عملیاتی برای سازمان‌ها و کاربران

  1. پچ فوری: سیستم‌ها را در اسرع وقت به‌روزرسانی کنید، به‌ویژه Zero-dayهای فعال.
  2. بک‌آپ قبل از پچ: همیشه از سیستم و داده‌ها پشتیبان‌گیری کامل انجام دهید.
  3. نظارت بر Exploitability Index: از آن به عنوان معیار единه استفاده نکنید؛威脅 استخبارات (Threat Intelligence) را در اولویت بگذارید.
  4. مدیریت سطح حمله: با افزایش تعداد پچ‌ها، سطح حمله را با ابزارهای ASM پیوسته رصد کنید.

منبع اصلی: KrebsOnSecurity | گزارش ergänیم: نگاه‌تک