مایکروسافت در بزرگ‌ترین Patch Tuesday تاریخ خود، تعداد رکوردی ۶۲۲ آسیب‌پذیری را برطرف کرد. نکته حیاتی‌تر از حجم، حضور دو آسیب‌پذیری صفر-روز (Zero-Day) است که در حال حاضر توسط مهاجمان در 자연ت سوءاستفاده می‌شوند. این آپدیت امنیتی جولای ۲۰۲۶، بیش از سه برابر تعداد پچ‌های ماه ژوئن (حدود ۲۰۰ مورد) است و نشان‌دهنده مقیاس تهدیدات رو به رشد در اکوسیستم مایکروسافت می‌باشد.

دو صفر-روزی که باید بلافاصله پچ شوند

مایکروسافت هر دو آسیب‌پذیری زیر را به تیم‌های پاسخ به حوادث (Incident Responders) نسبت داده است، که نشان‌دهنده کشف آن‌ها در حین بررسی حملات واقعی است. هیچ‌کدام از این باگ‌ها از نوع ریموت کد اجرا (RCE) با امتیاز Critical نیستند، اما به دلیل ماهیت سیستم‌های هدف (هویت و 협업)، خطر بسیار بالاتری نسبت به امتیاز CVSS خود دارند.

۱. CVE-2026-56164: ارتقای امتیاز در SharePoint Server (On-Premises)

  • نوع: Elevation of Privilege (EoP) — شبکه، بدون احراز هویت، بدون تعامل کاربر.
  • مكتشفان: تیم پاسخ به حوادث Mandiant و تیم Google FLARE.
  • تأثیر: مهاجم می‌تواند از راه دور و بدون نیاز به اعتبار، امتیازات خود را در سرور SharePoint ارتقا دهد.

نکته بحرانی: همین امروز، پایانه پشتیبانی توسعه‌یافته (Extended Support) برای SharePoint Server 2016 و 2019 است. برخلاف Windows Server یا SQL Server، برای این نسخه‌ها برنامه ESU (پشتیبانی امنیتی توسعه‌یافته پرداختی) وجود ندارد. سازمان‌هایی که همچنان از این نسخه‌ها استفاده می‌کنند، بلافاصله باید پچ کنند یا استراتژی مهاجرت را اجرا نمایند.

مایکروسافت در مشاوره خود اشاره کرده است که فعال‌سازی AMSI در حالت کامل (Full Mode) روی سرور، می‌تواند اثرات حمله را کاهش دهد. SharePoint از زمان кампین ToolShell در سال ۲۰۲۵، هدف پرطرفدار مهاجمان بوده است.

۲. CVE-2026-56155: ارتقای امتیاز در Active Directory Federation Services (AD FS)

  • نوع: Elevation of Privilege (EoP) — محلی، نیاز به احراز هویت مسبق، کنترل دسترسی ضعیف.
  • مكتشف: واحد پاسخ به حوادث مایکروسافت (DART).
  • تأثیر: مهاجم احراز هویت شده، می‌تواند امتیازات محلی را در سرور AD FS ارتقا دهد.

چرا این باگ مهم است؟ AD FS «صندوق امضاکننده توکن‌ها» برای کل اعتمادهای سازمان است. یک آسیب‌پذیری «محلی» در این لایه، در عمل می‌تواند به comarca всей شبکه بپردازد. مایکروسافت جزئیات نحوه سوءاستفاده یا سطح امتیاز حاصل را فاش نکرده است.

⚠️ هشدار زمان‌بندی: هیچ‌کدام از این دو CVE در کاتالوگ CISA KEV (Known Exploited Vulnerabilities) موجود نیستند (تا لحظه نگارش). skor explotación مایکروسافت هر دو را به عنوان «Exploited» علامت‌گذاری کرده. برای پچ کردن، منتظر اضافه شدن به لیست KEV نمانید.

بازه‌های دیگر قابل توجه در این Patch Tuesday

۳. CVE-2026-50661: بایپاس BitLocker (فاش شده عمومی، تحت حمله نیست)

این آسیب‌پذیری نیاز به دسترسی فیزیکی به دستگاه دارد، بنابراین اولویت آن پایین‌تر از دو مورد بالا است. با این حال، این رویداد سومین بایپاس BitLocker در سال جاری است (پس از Bitskrieg و YellowKey) که نشان‌دهنده تمرکز مهاجمان بر لایه‌های رمزنگاری ذخیره‌سازی است.

۴. CVE-2026-55040: بایپاس احراز هویت JWT در SharePoint (فاش شده توسط Rapid7)

  • منبع: Rapid7 Labs (ورودی Pwn2Own Berlin).
  • مکانیزم: بایپاس احراز هویت JWT که با زنجیره کردن به یک باگ RCE جداگانه، به RCE بدون احراز هویت منجر می‌شود.
  • وضعیت پچ: نیمی از زنجیره (بایپاس) در جولای پچ شده، اما باگ RCE مكمل در آگوست ۲۰۲۶ پچ خواهد شد.
  • تناقض امتیاز: Rapid7: ۵.۳ (Medium) | ZDI: ۹.۱ (Critical).

این پراکندگی ۴ امتیازی در یک آسیب‌پذیری، هشداردهنده ناکافی بودن تکیه صرف بر امتیاز CVSS برای اولویت‌بندی پچ است. پچ جولای، «مکسر زنجیره» حمله است.

پایان پشتیبانی RC4 در Kerberos: خطر قطع لاگین‌ها

این آپدیت، فاز نهایی برنامه چندساله مایکروسافت برای سخت‌سازی Kerberos با حذف پروتکل قدیمی و ناامن RC4 است. سوئیچ برگشت RC4DefaultDisablementPhase که تا کنون به عنوان راه‌حل موقت برای برنامه‌های قدیمی عمل می‌کرد، حذف شده است.

از این پس، RC4 تنها برای حساب‌هایی که صریحاً پیکربندی شده‌اند کار می‌کند. برنامه‌های قدیمی، پینترها، اسکنرها یا سیستم‌هایitched که هنوز از RC4 استفاده می‌کنند، نمی‌توانند احراز هویت کنند. مدیران باید لاگ‌های Event ID 4625 و 4768 را برای خطاهای KDC_ERR_ETYPE_NOSUPP مانیتورینگ کنند.

راهنمای اقدام فوری برای تیم‌های امنیتی

  1. اولویت ۱ (امروز): پچ CVE-2026-56164 (SharePoint On-Prem) و CVE-2026-56155 (AD FS).
  2. اولویت ۲ (این هفته): پچ CVE-2026-55040 (SharePoint JWT Bypass) برای شکسته شدن زنجیره حمله Pwn2Own.
  3. اولویت ۳ (برنامه‌ریزی): پچ BitLocker (CVE-2026-50661) برای دستگاه‌های در معرض دسترسی فیزیکی.
  4. مدیریت ریسک SharePoint 2016/2019: اگر پچ نکردید، 당장 AMSI Full Mode را فعال کنید و برنامه مهاجرت را تسریع نمایید.
  5. تست Kerberos: لاگ‌های کنترلر دامنه را برای خرابی احراز هویت برنامه‌های قدیمی بررسی کنید.

این Patch Tuesday یادآوری قوی است که حجم پچ و امتیاز CVSS معیارهای един تصمیم‌گیری نیستند.Context سیستم هدف (SharePoint، AD FS)، وضعیت سوءاستفاده فعال، و وابستگی‌های زنجیره‌ای حملات، المان‌های تعیین‌کننده اولویت واقعی هستند.