مایکروسافت امروز به‌روزرسانی‌های نرم‌افزاری را برای رفع نزدیک به ۲۰۰ حفره امنیتی در سیستم‌عامل‌های ویندوز و نرم‌افزارهای پشتیبانی‌شده خود منتشر کرد که این تعداد رکوردی جدید در چرخه ماهانه «سه‌شنبه وصله» این شرکت محسوب می‌شود. نزدیک به سه‌ده از این باگ‌ها بالاترین رتبه «بحرانی» مایکروسافت را دریافت کرده‌اند و کد بهره‌برداری برای حداقل سه مورد از این ضعف‌ها اکنون در دسترس عموم قرار دارد.

ساتنام نارنگ، مهندس ارشد تحقیقات در شرکت تنابل، گفت که مایکروسافت در یک پست وبلاگی در ماه گذشته اعلام کرد که هم مهندسانش و هم جامعه امنیتی به طور فزاینده‌ای از ابزارهای هوش مصنوعی برای یافتن باگ‌ها استفاده می‌کنند، به این معنی که این سه‌شنبه وصله سنگین ممکن است به تدریج به یک هنجار تبدیل شود. نارنگ افزود: «برخی نظرسنجی‌ها میزان استفاده از هوش مصنوعی در میان متخصصان امنیتی را حدود ۹۰٪ نشان می‌دهند، بنابراین جای تعجب نیست که این حجم از وصله‌ها به یک هنجار تبدیل شود. جعبه پاندورا گشوده شده است و با در دسترس قرار گرفتن مدل‌های پیشرفته‌تر هوش مصنوعی، انتظار داریم که این هنجار در همه زمینه‌ها، نه فقط در سه‌شنبه وصله، افزایش یابد.»

جزئیات آسیب‌پذیری‌های روز-صفر

باگ‌های روز-صفر ژوئن شامل CVE-2026-49160، یک آسیب‌پذیری منع سرویس است که طیفی از سرورهای وب از جمله خدمات اطلاعات اینترنتی مایکروسافت (IIS) را تحت تأثیر قرار می‌دهد. مایکروسافت اعلام کرد که این نقص توسط Codex شرکت OpenAI گزارش شده است.

دو عدد از آسیب‌پذیری‌های روز-صفر رفع‌شده در این ماه به نظر می‌رسد ناشی از افشاگری‌های اخیر توسط «نایت‌میر اکلیپس» (Nightmare Eclipse) باشد، نام مستعاری که یک محقق امنیتی انتخاب کرده و اکسپلویت‌هایی برای نقص‌های مختلف ویندوز منتشر کرده است. یکی از این آسیب‌پذیری‌ها با نام «گرین‌پلازما» (GreenPlasma) از یک ضعف افزایش امتیاز در چارچوب ترجمه مشارکتی ویندوز بهره‌برداری می‌کند؛ همان چارچوبی که امروز در CVE-2026-45586 وصله شده است.

نایت‌میر اکلیپس همچنین ماه گذشته «یلوکی» (YellowKey) را منتشر کرد، یک اکسپلویت برای آسیب‌پذیری BitLocker ویندوز که به مهاجمی با دسترسی فیزیکی اجازه می‌دهد داده‌های رمزگذاری‌شده را مشاهده کند. CVE-2026-50507 نیز وصله‌ای برای یک باگ افزایش امتیاز در BitLocker است.

واکنش مایکروسافت به افشاگران امنیتی

مایکروسافت ماه گذشته پس از آن که در یک پست وبلاگی اعلام کرد قصد دارد علیه این محقق امنیتی اقدام قانونی انجام دهد، با انتقاد شدیدی در شبکه‌های اجتماعی مواجه شد. این شرکت بعداً در توییتر/X توضیح داد که اگرچه قصدی برای پیگرد قانونی محققان ندارد، اما در صورت نقض قانون آن‌ها را به مقامات گزارش خواهد داد. در بخش تقدیرنامه‌های CVE-2026-49160 و CVE-2026-50507 از هیچ محققی نام برده نشده است و فقط گفته شده «مایکروسافت تلاش‌های کسانی در جامعه امنیتی را که از طریق افشای هماهنگ آسیب‌پذیری به محافظت از مشتریان کمک می‌کنند، به رسمیت می‌شناسد.»

نایت‌میر اکلیپس ادعا می‌کند که کارمند سابق مایکروسافت است، اگرچه مایکروسافت به سؤالات درباره این ادعا پاسخی نداده است. Rapid7 اشاره می‌کند که یک پست وبلاگی اخیر از نایت‌میر اکلیپس شامل تصویری از آلبرت وسکر، شخصیتی از سری بازی‌های ویدیویی رزیدنت اویل است که قبلاً به عنوان محقق برای یک شرکت فناوری کار می‌کرده و سپس سرکش شده است.

نایت‌میر اکلیپس قول داده است که حتی اکسپلویت‌های روز-صفر بیشتری برای ویندوز در چیزی که آن را انتشار «استخوان‌شکن» می‌نامد و برای ۱۴ ژوئیه (همان روز سه‌شنبه وصله ماه آینده) برنامه‌ریزی شده، منتشر کند. بلافاصله پس از انتشار وصله‌های امروز مایکروسافت، این محقق یک اکسپلویت برای چیزی که ادعا می‌کرد یک باگ روز-صفر در Windows Defender است منتشر کرد.

افزایش چشمگیر آسیب‌پذیری‌های مرورگر

آدام بارنت از Rapid7 گفت که اگرچه ۲۰۰ آسیب‌پذیری ممکن است یک رکورد برای سه‌شنبه وصله باشد، تعداد واقعی نقص‌های امنیتی که مایکروسافت در این ماه رفع کرده بسیار بیشتر است. بارنت نوشت: «تا کنون در این ماه، مایکروسافت وصله‌هایی برای رفع ۳۶۰ آسیب‌پذیری مرورگر ارائه کرده است که یک مرتبه بزرگتر از میانگین ماهانه در چند سال گذشته است. طبق معمول، نقص‌های مرورگر در شمارش سه‌شنبه وصله گنجانده نشده است. در واقع، افزایش چشمگیر و به نظر پایدار در تعداد آسیب‌پذیری‌های مرورگر باعث شده است که مایکروسافت دیگر CVEهای کرومیوم را در راهنمای به‌روزرسانی امنیتی فهرست نکند.»

مایکروسافت همچنین یک آسیب‌پذیری روز-صفر در Visual Studio Code را وصله کرد که به مهاجمان اجازه می‌داد با یک کلیک توکن‌های GitHub را بدزدند. این شرکت مجبور شد در ۳ ژوئن یک راه‌حل موقت برای این نقص ارائه دهد، پس از آن که یک محقق دستورالعمل‌هایی برای بهره‌برداری از آن منتشر کرد.