مایکروسافت در روز پچ سپتامبر (Patch Tuesday) تمام رکوردهای گذشته را شکست: ۹۷۴ حفره امنیتی در ویندوز و محصولات وابسته برطرف شدند. این رقم، بزرگ‌ترین استقرار متمرکز پچ در بیست‌ساله تاریخ این روال است. برای مقایسه، بسته ژوئیه با ۵۷۰ آسیب‌پذیری اکنون در سایه این رقم قرار گرفته و با سه ماه مانده تا پایان سال، مجموع پچ‌های ۲۰۲۶ از ۲۶۰۰ وحدة فراتر رفته است؛ بیش از دو برابر رکورد سال ۲۰۲۰.

دو آسیب‌پذیری زیرودری (Zero-Day) در حال سوءاستفاده فعال

خطرناک‌ترین بخش این بسته، دو آسیب‌پذیری CVE-2026-81963 و CVE-2026-85880 هستند که هر دو پیش از انتشار پچ، به طور فعال توسط مهاجمان مورد استفاده قرار گرفته‌اند. هر دو منجر به ارتقای مجوزها (Privilege Escalation) در ویندوز می‌شوند و می‌توانند نقطه شروع حملات جانبی در شبکه‌های سازمانی باشند. مایکروسافت در مشوره امنیتی خود تأکید کرده که نصب این دو پچ باید اولویت فوری داشته باشد.

نمودار مقایسه تعداد پچ‌های ماهانه مایکروسافت در سال‌های اخیر
روند رشد بی‌سابقه تعداد پچ‌های امنیتی ماهانه مایکروسافت

۱۱۳ آسیب‌پذیری بحرانی؛ تمرکز بر DNS و Shell ویندوز

از میان کل پچ‌ها، ۱۱۳ مورد با درجه «بحرانی» (Critical) ارزیابی شده‌اند؛ یعنی امکان استقرار بدافزار یا کنترل ریموت سیستم بدون هیچ تعامل کاربری را فراهم می‌کنند. دو مورد از این میان به دلیل سطح خطر و پهنه تأثیر، برجسته‌ترند:

CVE-2026-69730: اجرای کد از راه دور در سرور DNS ویندوز

این ضعف در سرور DNS ویندوز (نسخه‌های ۲۰۱۲ به بعد و ویندوز ۱۰) وجود دارد. یک مهاجم احرازنشده تنها با ارسال یک بسته خوش‌دست‌ساز (Specially Crafted Packet) می‌تواند کد دلخواه را با مجوزهای سیستم اجرا کند. مایکروسافت احتمال سوءاستفاده از این حفره را «بالا» برآورد کرده است.

CVE-2026-69829: RCE در Windows Shell با امتیاز ۹.۸

اجرای کد از راه دور در Shell ویندوز با امتیاز پایه CVSS ۹.۸ از ۱۰. پیچیدگی حمله پایین است، نیازی به مجوز یا تعامل کاربر ندارد و سطح خطر را به اوج می‌رساند.

جزئیات فنی کامل هر CVE در پایگاه CVE Mitre و پورتال Microsoft Security Response Center در دسترس است.

هوش مصنوعی: موتور کشف یا tạo «انبوه قش»؟

مایکروسافت و رقبا — ادوبی، سيسكو، گوگل، موزيلا و اوراکل — همگی تحقیقات یاری‌رسانده‌شده توسط AI را عامل افزایش چشمگیر کادانس و حجم پچ‌ها معرفی می‌کنند. گوگل حتی چرخه انتشار پچ‌های امنیتی کروم را به دو هفته یک‌بار فشرده کرده است. اما کارشناسان هشدار می‌دهند: حجم بیشتر ضرورتاً امنیت بیشتر به معنای نیست.

تایلر رگولی، Fortra: «چالش اصلی دانلود پچ نیست، بلکه تست آن است. نرم‌افزارهای شخص ثالث همیشه با تغییرات هسته سیستم‌عامل سازگار نیستند. مدیران امنیت (CISOها) باید تیم‌های عملیات را در ساعات غیراداری و آخر هفته‌ها پشتیبانی کنند — حتی با تامین تشویق‌های کوچک — تا استقرار پیش از روز دوشنبه تضمین شود.»

ستنام نارنگ، Tenable: «هوش مصنوعی انبوه قش بزرگ‌تری می‌سازد، نه سوزن‌های بیشتر. اولویت‌بندی باید بر اساس دسترسی‌پذیری و قابلیت سوءاستفاده در محیط واقعی سازمان استوار باشد، نه شمارش خام شناسه‌های CVE.»

راهنمای عملی برای کاربران و مدیران سیستم

  • کاربران خانگی: به‌روزرسانی خودکار ویندوز را فعال نگه دارید؛ انباشت ماه‌ها پچ هم ریسک امنیتی دارد و هم پهنای باند را بی‌دلیل اشغال می‌کند.
  • مدیران سازمانی: پیش از استقرار انبوه، AskWoody را برای گزارش‌های ناسازگاری چک کنید و تحلیل SANS Internet Storm Center را برای اولویت‌بندی شدت و فوریت هر پچ مطالعه نمایید.

با این حجم، پچ‌دهی ماهانه دیگر یک وظیفه روتین ساده نیست؛ یک عملیات امنیتی است که نیازمند برنامه‌ریزی دقیق، بودجه و حمایت مدیریت ارشد است.