مایکروسافت در بزرگترین Patch Tuesday تاریخ خود، تعداد رکوردی ۶۲۲ آسیبپذیری را برطرف کرد. نکته حیاتیتر از حجم، حضور دو آسیبپذیری صفر-روز (Zero-Day) است که در حال حاضر توسط مهاجمان در 자연ت سوءاستفاده میشوند. این آپدیت امنیتی جولای ۲۰۲۶، بیش از سه برابر تعداد پچهای ماه ژوئن (حدود ۲۰۰ مورد) است و نشاندهنده مقیاس تهدیدات رو به رشد در اکوسیستم مایکروسافت میباشد.
دو صفر-روزی که باید بلافاصله پچ شوند
مایکروسافت هر دو آسیبپذیری زیر را به تیمهای پاسخ به حوادث (Incident Responders) نسبت داده است، که نشاندهنده کشف آنها در حین بررسی حملات واقعی است. هیچکدام از این باگها از نوع ریموت کد اجرا (RCE) با امتیاز Critical نیستند، اما به دلیل ماهیت سیستمهای هدف (هویت و 협업)، خطر بسیار بالاتری نسبت به امتیاز CVSS خود دارند.
۱. CVE-2026-56164: ارتقای امتیاز در SharePoint Server (On-Premises)
- نوع: Elevation of Privilege (EoP) — شبکه، بدون احراز هویت، بدون تعامل کاربر.
- مكتشفان: تیم پاسخ به حوادث Mandiant و تیم Google FLARE.
- تأثیر: مهاجم میتواند از راه دور و بدون نیاز به اعتبار، امتیازات خود را در سرور SharePoint ارتقا دهد.
نکته بحرانی: همین امروز، پایانه پشتیبانی توسعهیافته (Extended Support) برای SharePoint Server 2016 و 2019 است. برخلاف Windows Server یا SQL Server، برای این نسخهها برنامه ESU (پشتیبانی امنیتی توسعهیافته پرداختی) وجود ندارد. سازمانهایی که همچنان از این نسخهها استفاده میکنند، بلافاصله باید پچ کنند یا استراتژی مهاجرت را اجرا نمایند.
مایکروسافت در مشاوره خود اشاره کرده است که فعالسازی AMSI در حالت کامل (Full Mode) روی سرور، میتواند اثرات حمله را کاهش دهد. SharePoint از زمان кампین ToolShell در سال ۲۰۲۵، هدف پرطرفدار مهاجمان بوده است.
۲. CVE-2026-56155: ارتقای امتیاز در Active Directory Federation Services (AD FS)
- نوع: Elevation of Privilege (EoP) — محلی، نیاز به احراز هویت مسبق، کنترل دسترسی ضعیف.
- مكتشف: واحد پاسخ به حوادث مایکروسافت (DART).
- تأثیر: مهاجم احراز هویت شده، میتواند امتیازات محلی را در سرور AD FS ارتقا دهد.
چرا این باگ مهم است؟ AD FS «صندوق امضاکننده توکنها» برای کل اعتمادهای سازمان است. یک آسیبپذیری «محلی» در این لایه، در عمل میتواند به comarca всей شبکه بپردازد. مایکروسافت جزئیات نحوه سوءاستفاده یا سطح امتیاز حاصل را فاش نکرده است.
⚠️ هشدار زمانبندی: هیچکدام از این دو CVE در کاتالوگ CISA KEV (Known Exploited Vulnerabilities) موجود نیستند (تا لحظه نگارش). skor explotación مایکروسافت هر دو را به عنوان «Exploited» علامتگذاری کرده. برای پچ کردن، منتظر اضافه شدن به لیست KEV نمانید.
بازههای دیگر قابل توجه در این Patch Tuesday
۳. CVE-2026-50661: بایپاس BitLocker (فاش شده عمومی، تحت حمله نیست)
این آسیبپذیری نیاز به دسترسی فیزیکی به دستگاه دارد، بنابراین اولویت آن پایینتر از دو مورد بالا است. با این حال، این رویداد سومین بایپاس BitLocker در سال جاری است (پس از Bitskrieg و YellowKey) که نشاندهنده تمرکز مهاجمان بر لایههای رمزنگاری ذخیرهسازی است.
۴. CVE-2026-55040: بایپاس احراز هویت JWT در SharePoint (فاش شده توسط Rapid7)
- منبع: Rapid7 Labs (ورودی Pwn2Own Berlin).
- مکانیزم: بایپاس احراز هویت JWT که با زنجیره کردن به یک باگ RCE جداگانه، به RCE بدون احراز هویت منجر میشود.
- وضعیت پچ: نیمی از زنجیره (بایپاس) در جولای پچ شده، اما باگ RCE مكمل در آگوست ۲۰۲۶ پچ خواهد شد.
- تناقض امتیاز: Rapid7: ۵.۳ (Medium) | ZDI: ۹.۱ (Critical).
این پراکندگی ۴ امتیازی در یک آسیبپذیری، هشداردهنده ناکافی بودن تکیه صرف بر امتیاز CVSS برای اولویتبندی پچ است. پچ جولای، «مکسر زنجیره» حمله است.
پایان پشتیبانی RC4 در Kerberos: خطر قطع لاگینها
این آپدیت، فاز نهایی برنامه چندساله مایکروسافت برای سختسازی Kerberos با حذف پروتکل قدیمی و ناامن RC4 است. سوئیچ برگشت RC4DefaultDisablementPhase که تا کنون به عنوان راهحل موقت برای برنامههای قدیمی عمل میکرد، حذف شده است.
از این پس، RC4 تنها برای حسابهایی که صریحاً پیکربندی شدهاند کار میکند. برنامههای قدیمی، پینترها، اسکنرها یا سیستمهایitched که هنوز از RC4 استفاده میکنند، نمیتوانند احراز هویت کنند. مدیران باید لاگهای Event ID 4625 و 4768 را برای خطاهای KDC_ERR_ETYPE_NOSUPP مانیتورینگ کنند.
راهنمای اقدام فوری برای تیمهای امنیتی
- اولویت ۱ (امروز): پچ CVE-2026-56164 (SharePoint On-Prem) و CVE-2026-56155 (AD FS).
- اولویت ۲ (این هفته): پچ CVE-2026-55040 (SharePoint JWT Bypass) برای شکسته شدن زنجیره حمله Pwn2Own.
- اولویت ۳ (برنامهریزی): پچ BitLocker (CVE-2026-50661) برای دستگاههای در معرض دسترسی فیزیکی.
- مدیریت ریسک SharePoint 2016/2019: اگر پچ نکردید، 당장 AMSI Full Mode را فعال کنید و برنامه مهاجرت را تسریع نمایید.
- تست Kerberos: لاگهای کنترلر دامنه را برای خرابی احراز هویت برنامههای قدیمی بررسی کنید.
این Patch Tuesday یادآوری قوی است که حجم پچ و امتیاز CVSS معیارهای един تصمیمگیری نیستند.Context سیستم هدف (SharePoint، AD FS)، وضعیت سوءاستفاده فعال، و وابستگیهای زنجیرهای حملات، المانهای تعیینکننده اولویت واقعی هستند.





