مایکروسافت در روز پچ سپتامبر (Patch Tuesday) تمام رکوردهای گذشته را شکست: ۹۷۴ حفره امنیتی در ویندوز و محصولات وابسته برطرف شدند. این رقم، بزرگترین استقرار متمرکز پچ در بیستساله تاریخ این روال است. برای مقایسه، بسته ژوئیه با ۵۷۰ آسیبپذیری اکنون در سایه این رقم قرار گرفته و با سه ماه مانده تا پایان سال، مجموع پچهای ۲۰۲۶ از ۲۶۰۰ وحدة فراتر رفته است؛ بیش از دو برابر رکورد سال ۲۰۲۰.
دو آسیبپذیری زیرودری (Zero-Day) در حال سوءاستفاده فعال
خطرناکترین بخش این بسته، دو آسیبپذیری CVE-2026-81963 و CVE-2026-85880 هستند که هر دو پیش از انتشار پچ، به طور فعال توسط مهاجمان مورد استفاده قرار گرفتهاند. هر دو منجر به ارتقای مجوزها (Privilege Escalation) در ویندوز میشوند و میتوانند نقطه شروع حملات جانبی در شبکههای سازمانی باشند. مایکروسافت در مشوره امنیتی خود تأکید کرده که نصب این دو پچ باید اولویت فوری داشته باشد.
۱۱۳ آسیبپذیری بحرانی؛ تمرکز بر DNS و Shell ویندوز
از میان کل پچها، ۱۱۳ مورد با درجه «بحرانی» (Critical) ارزیابی شدهاند؛ یعنی امکان استقرار بدافزار یا کنترل ریموت سیستم بدون هیچ تعامل کاربری را فراهم میکنند. دو مورد از این میان به دلیل سطح خطر و پهنه تأثیر، برجستهترند:
CVE-2026-69730: اجرای کد از راه دور در سرور DNS ویندوز
این ضعف در سرور DNS ویندوز (نسخههای ۲۰۱۲ به بعد و ویندوز ۱۰) وجود دارد. یک مهاجم احرازنشده تنها با ارسال یک بسته خوشدستساز (Specially Crafted Packet) میتواند کد دلخواه را با مجوزهای سیستم اجرا کند. مایکروسافت احتمال سوءاستفاده از این حفره را «بالا» برآورد کرده است.
CVE-2026-69829: RCE در Windows Shell با امتیاز ۹.۸
اجرای کد از راه دور در Shell ویندوز با امتیاز پایه CVSS ۹.۸ از ۱۰. پیچیدگی حمله پایین است، نیازی به مجوز یا تعامل کاربر ندارد و سطح خطر را به اوج میرساند.
جزئیات فنی کامل هر CVE در پایگاه CVE Mitre و پورتال Microsoft Security Response Center در دسترس است.
هوش مصنوعی: موتور کشف یا tạo «انبوه قش»؟
مایکروسافت و رقبا — ادوبی، سيسكو، گوگل، موزيلا و اوراکل — همگی تحقیقات یاریرساندهشده توسط AI را عامل افزایش چشمگیر کادانس و حجم پچها معرفی میکنند. گوگل حتی چرخه انتشار پچهای امنیتی کروم را به دو هفته یکبار فشرده کرده است. اما کارشناسان هشدار میدهند: حجم بیشتر ضرورتاً امنیت بیشتر به معنای نیست.
تایلر رگولی، Fortra: «چالش اصلی دانلود پچ نیست، بلکه تست آن است. نرمافزارهای شخص ثالث همیشه با تغییرات هسته سیستمعامل سازگار نیستند. مدیران امنیت (CISOها) باید تیمهای عملیات را در ساعات غیراداری و آخر هفتهها پشتیبانی کنند — حتی با تامین تشویقهای کوچک — تا استقرار پیش از روز دوشنبه تضمین شود.»
ستنام نارنگ، Tenable: «هوش مصنوعی انبوه قش بزرگتری میسازد، نه سوزنهای بیشتر. اولویتبندی باید بر اساس دسترسیپذیری و قابلیت سوءاستفاده در محیط واقعی سازمان استوار باشد، نه شمارش خام شناسههای CVE.»
راهنمای عملی برای کاربران و مدیران سیستم
- کاربران خانگی: بهروزرسانی خودکار ویندوز را فعال نگه دارید؛ انباشت ماهها پچ هم ریسک امنیتی دارد و هم پهنای باند را بیدلیل اشغال میکند.
- مدیران سازمانی: پیش از استقرار انبوه، AskWoody را برای گزارشهای ناسازگاری چک کنید و تحلیل SANS Internet Storm Center را برای اولویتبندی شدت و فوریت هر پچ مطالعه نمایید.
با این حجم، پچدهی ماهانه دیگر یک وظیفه روتین ساده نیست؛ یک عملیات امنیتی است که نیازمند برنامهریزی دقیق، بودجه و حمایت مدیریت ارشد است.





