مایکروسافت امروز بهروزرسانیهای نرمافزاری را برای رفع نزدیک به ۲۰۰ حفره امنیتی در سیستمعاملهای ویندوز و نرمافزارهای پشتیبانیشده خود منتشر کرد که این تعداد رکوردی جدید در چرخه ماهانه «سهشنبه وصله» این شرکت محسوب میشود. نزدیک به سهده از این باگها بالاترین رتبه «بحرانی» مایکروسافت را دریافت کردهاند و کد بهرهبرداری برای حداقل سه مورد از این ضعفها اکنون در دسترس عموم قرار دارد.
ساتنام نارنگ، مهندس ارشد تحقیقات در شرکت تنابل، گفت که مایکروسافت در یک پست وبلاگی در ماه گذشته اعلام کرد که هم مهندسانش و هم جامعه امنیتی به طور فزایندهای از ابزارهای هوش مصنوعی برای یافتن باگها استفاده میکنند، به این معنی که این سهشنبه وصله سنگین ممکن است به تدریج به یک هنجار تبدیل شود. نارنگ افزود: «برخی نظرسنجیها میزان استفاده از هوش مصنوعی در میان متخصصان امنیتی را حدود ۹۰٪ نشان میدهند، بنابراین جای تعجب نیست که این حجم از وصلهها به یک هنجار تبدیل شود. جعبه پاندورا گشوده شده است و با در دسترس قرار گرفتن مدلهای پیشرفتهتر هوش مصنوعی، انتظار داریم که این هنجار در همه زمینهها، نه فقط در سهشنبه وصله، افزایش یابد.»
جزئیات آسیبپذیریهای روز-صفر
باگهای روز-صفر ژوئن شامل CVE-2026-49160، یک آسیبپذیری منع سرویس است که طیفی از سرورهای وب از جمله خدمات اطلاعات اینترنتی مایکروسافت (IIS) را تحت تأثیر قرار میدهد. مایکروسافت اعلام کرد که این نقص توسط Codex شرکت OpenAI گزارش شده است.
دو عدد از آسیبپذیریهای روز-صفر رفعشده در این ماه به نظر میرسد ناشی از افشاگریهای اخیر توسط «نایتمیر اکلیپس» (Nightmare Eclipse) باشد، نام مستعاری که یک محقق امنیتی انتخاب کرده و اکسپلویتهایی برای نقصهای مختلف ویندوز منتشر کرده است. یکی از این آسیبپذیریها با نام «گرینپلازما» (GreenPlasma) از یک ضعف افزایش امتیاز در چارچوب ترجمه مشارکتی ویندوز بهرهبرداری میکند؛ همان چارچوبی که امروز در CVE-2026-45586 وصله شده است.
نایتمیر اکلیپس همچنین ماه گذشته «یلوکی» (YellowKey) را منتشر کرد، یک اکسپلویت برای آسیبپذیری BitLocker ویندوز که به مهاجمی با دسترسی فیزیکی اجازه میدهد دادههای رمزگذاریشده را مشاهده کند. CVE-2026-50507 نیز وصلهای برای یک باگ افزایش امتیاز در BitLocker است.
واکنش مایکروسافت به افشاگران امنیتی
مایکروسافت ماه گذشته پس از آن که در یک پست وبلاگی اعلام کرد قصد دارد علیه این محقق امنیتی اقدام قانونی انجام دهد، با انتقاد شدیدی در شبکههای اجتماعی مواجه شد. این شرکت بعداً در توییتر/X توضیح داد که اگرچه قصدی برای پیگرد قانونی محققان ندارد، اما در صورت نقض قانون آنها را به مقامات گزارش خواهد داد. در بخش تقدیرنامههای CVE-2026-49160 و CVE-2026-50507 از هیچ محققی نام برده نشده است و فقط گفته شده «مایکروسافت تلاشهای کسانی در جامعه امنیتی را که از طریق افشای هماهنگ آسیبپذیری به محافظت از مشتریان کمک میکنند، به رسمیت میشناسد.»
نایتمیر اکلیپس ادعا میکند که کارمند سابق مایکروسافت است، اگرچه مایکروسافت به سؤالات درباره این ادعا پاسخی نداده است. Rapid7 اشاره میکند که یک پست وبلاگی اخیر از نایتمیر اکلیپس شامل تصویری از آلبرت وسکر، شخصیتی از سری بازیهای ویدیویی رزیدنت اویل است که قبلاً به عنوان محقق برای یک شرکت فناوری کار میکرده و سپس سرکش شده است.
نایتمیر اکلیپس قول داده است که حتی اکسپلویتهای روز-صفر بیشتری برای ویندوز در چیزی که آن را انتشار «استخوانشکن» مینامد و برای ۱۴ ژوئیه (همان روز سهشنبه وصله ماه آینده) برنامهریزی شده، منتشر کند. بلافاصله پس از انتشار وصلههای امروز مایکروسافت، این محقق یک اکسپلویت برای چیزی که ادعا میکرد یک باگ روز-صفر در Windows Defender است منتشر کرد.
افزایش چشمگیر آسیبپذیریهای مرورگر
آدام بارنت از Rapid7 گفت که اگرچه ۲۰۰ آسیبپذیری ممکن است یک رکورد برای سهشنبه وصله باشد، تعداد واقعی نقصهای امنیتی که مایکروسافت در این ماه رفع کرده بسیار بیشتر است. بارنت نوشت: «تا کنون در این ماه، مایکروسافت وصلههایی برای رفع ۳۶۰ آسیبپذیری مرورگر ارائه کرده است که یک مرتبه بزرگتر از میانگین ماهانه در چند سال گذشته است. طبق معمول، نقصهای مرورگر در شمارش سهشنبه وصله گنجانده نشده است. در واقع، افزایش چشمگیر و به نظر پایدار در تعداد آسیبپذیریهای مرورگر باعث شده است که مایکروسافت دیگر CVEهای کرومیوم را در راهنمای بهروزرسانی امنیتی فهرست نکند.»
مایکروسافت همچنین یک آسیبپذیری روز-صفر در Visual Studio Code را وصله کرد که به مهاجمان اجازه میداد با یک کلیک توکنهای GitHub را بدزدند. این شرکت مجبور شد در ۳ ژوئن یک راهحل موقت برای این نقص ارائه دهد، پس از آن که یک محقق دستورالعملهایی برای بهرهبرداری از آن منتشر کرد.




