تصویر مرتبط با خبر: June 2026 Patch Tuesday: Updates and Analysis | CrowdStrike
خلاصه سریع
اصل خبر در چند خط
Microsoft در بهروزرسانی ژوئن ۲۰۲۶، ۲۰۶ آسیبپذیری را اصلاح کرد که شامل ۳ روز-صفر افشاشده و ۳۷ آسیبپذیری بحرانی است.
پرخطرترین انواع آسیبپذیریها ارتقای سطح دسترسی (۳۲ درصد)، اجرای کد از راه دور (۲۷ درصد) و افشای اطلاعات (۱۳ درصد) هستند.
CVE-2026-45586 در CTFMON با امتیاز CVSS ۷.۸ به مهاجم محلی اجازه ارتقای دسترسی به SYSTEM میدهد.
CVE-2026-50507 در BitLocker با امتیاز ۶.۸ امکان دور زدن رمزگذاری را برای مهاجم با دسترسی فیزیکی فراهم میکند.
CVE-2026-47291 و CVE-2026-45657 در HTTP.sys و هسته Windows، اجرای کد از راه دور را بدون احراز هویت امکانپذیر میسازند.
CVE-2026-26142 در Nuance PowerScribe نیز یک RCE بحرانی با امتیاز ۹.۸ است که زیرساختهای پزشکی را تهدید میکند.
متن خبر
شرح خبر
Microsoft در بهروزرسانی امنیتی ژوئن ۲۰۲۶، ۲۰۶ آسیبپذیری را در محصولات خود اصلاح کرده است که شامل ۳ آسیبپذیری روز-صفر افشاشده عمومی، ۳۷ آسیبپذیری بحرانی و ۱۶۶ آسیبپذیری با سطوح مختلف شدت میشود.
پرخطرترین انواع آسیبپذیریها بر اساس تکنیک بهرهبرداری، ارتقای سطح دسترسی (۳۲ درصد)، اجرای کد از راه دور (RCE) با ۲۷ درصد و افشای اطلاعات با ۱۳ درصد هستند.
از جمله آسیبپذیریهای مهم، CVE-2026-45586 در Windows Collaborative Translation Framework (CTFMON) با امتیاز CVSS ۷.۸ است که به مهاجم محلی اجازه ارتقای دسترسی به سطح SYSTEM میدهد.
همچنین، CVE-2026-50507 در BitLocker با امتیاز ۶.۸، امکان دور زدن رمزگذاری دستگاه را برای مهاجم با دسترسی فیزیکی فراهم میکند.
آسیبپذیریهای بحرانی مانند CVE-2026-47291 و CVE-2026-45657 در HTTP.sys و هسته Windows، امکان اجرای کد از راه دور را بدون نیاز به احراز هویت ایجاد میکنند.
Microsoft احتمال بهرهبرداری از بسیاری از این آسیبپذیریها را زیاد ارزیابی کرده است.
Microsoft در بهروزرسانی ژوئن ۲۰۲۶، ۲۰۶ آسیبپذیری را اصلاح کرد که شامل ۳ روز-صفر افشاشده و ۳۷ آسیبپذیری بحرانی است.
پرخطرترین انواع آسیبپذیریها ارتقای سطح دسترسی (۳۲ درصد)، اجرای کد از راه دور (۲۷ درصد) و افشای اطلاعات (۱۳ درصد) هستند.
CVE-2026-45586 در CTFMON با امتیاز CVSS ۷.۸ به مهاجم محلی اجازه ارتقای دسترسی به SYSTEM میدهد.
CVE-2026-50507 در BitLocker با امتیاز ۶.۸ امکان دور زدن رمزگذاری را برای مهاجم با دسترسی فیزیکی فراهم میکند.
CVE-2026-47291 و CVE-2026-45657 در HTTP.sys و هسته Windows، اجرای کد از راه دور را بدون احراز هویت امکانپذیر میسازند.
CVE-2026-26142 در Nuance PowerScribe نیز یک RCE بحرانی با امتیاز ۹.۸ است که زیرساختهای پزشکی را تهدید میکند.
این بهروزرسانی به دلیل تعداد بالای آسیبپذیریهای بحرانی و روز-صفر، اهمیت ویژهای دارد.
آسیبپذیریهایی مانند CVE-2026-47291 و CVE-2026-45657 با امتیاز CVSS بالای ۹، توانایی اجرای کد از راه دور را بدون نیاز به احراز هویت فراهم میکنند، که میتواند به حملههای گسترده و کنترل سرورها منجر شود.
علاوه بر این، آسیبپذیری در BitLocker (CVE-2026-50507) میتواند امنیت دادههای حساس را به خطر اندازد، به ویژه در محیطهایی که دسترسی فیزیکی به دستگاهها امکانپذیر است.
این موارد نشاندهنده نیاز فوری به اعمال وصحها برای جلوگیری از بهرهبرداریهای احتمالی است.
آسیبپذیریهای اصلاحشده میتوانند تأثیرات گستردهای بر کسبوکارها داشته باشند، از جمله اختلال در خدمات وب (DoS)، دسترسی غیرمجاز به دادهها، و اجرای کد مخرب.
بهویژه، آسیبپذیریهای RCE در HTTP.sys و هسته Windows میتوانند به حملههای هدفمند علیه سرورهای سازمانی منجر شوند.
همچنین، آسیبپذیری در PowerScribe میتواند امنیت دادههای پزشکی را به خطر اندازد و باعث نقض حریم خصوصی یا اختلال در خدمات بهداشتی شود.
در ایران، سازمانها و شرکتهایی که از محصولات Microsoft مانند Windows Server، IIS و BitLocker استفاده میکنند، در معرض خطر قرار دارند.
آسیبپذیریهای روز-صفر و بحرانی میتوانند توسط مهاجمین برای حمله به زیرساختهای حیاتی، از جمله بانکها، سازمانهای دولتی و مراکز درمانی، مورد بهرهبرداری قرار گیرند.
عدم اعمال بهموقع وصحها میتواند منجر به افشای اطلاعات حساس، اختلال در خدمات و خسارات مالی شود.
آسیبپذیریهای افشاشده عمومی مانند CVE-2026-45586 و CVE-2026-50507 میتوانند منجر به مسئولیتهای قانونی برای سازمانهایی شوند که در اعمال وصحها کوتاهی میکنند.
علاوه بر این، آسیبپذیریهای RCE میتوانند به نقض مقررات حفاظت از دادهها مانند GDPR یا قوانین محلی منجر شوند.
سازمانها موظف هستند تا اقدامات امنیتی مناسبی را برای حفاظت از دادههای کاربران و جلوگیری از حملات سایبری انجام دهند.
آسیبپذیریهای امنیتی در محصولات Microsoft میتوانند توسط دولتها یا گروههای سایبری برای حمله به زیرساختهای کشورها مورد استفاده قرار گیرند.
این موضوع میتواند تنشهای ژئوپلیتیکی را افزایش دهد، به ویژه اگر حملات به زیرساختهای حیاتی کشورها صورت گیرد.
همچنین، افشای عمومی آسیبپذیریها میتواند به رقابتهای سایبری بین کشورها دامن بزند.
CrowdStrike Microsoft در ژوئن ۲۰۲۶، ۲۰۶ آسیبپذیری از جمله ۳ روز-صفر و ۳۷ بحرانی را اصلاح کرد.
آسیبپذیریهای RCE و ارتقای دسترسی در Windows و BitLocker شناسایی شد.
این صفحه خلاصه و تحلیل فارسی خبر را نمایش میدهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.
تحلیل تحریریه
ابعاد مهم خبر
چرا مهم است؟
این بهروزرسانی به دلیل تعداد بالای آسیبپذیریهای بحرانی و روز-صفر، اهمیت ویژهای دارد.
آسیبپذیریهایی مانند CVE-2026-47291 و CVE-2026-45657 با امتیاز CVSS بالای ۹، توانایی اجرای کد از راه دور را بدون نیاز به احراز هویت فراهم میکنند، که میتواند به حملههای گسترده و کنترل سرورها منجر شود.
علاوه بر این، آسیبپذیری در BitLocker (CVE-2026-50507) میتواند امنیت دادههای حساس را به خطر اندازد، به ویژه در محیطهایی که دسترسی فیزیکی به دستگاهها امکانپذیر است.
این موارد نشاندهنده نیاز فوری به اعمال وصحها برای جلوگیری از بهرهبرداریهای احتمالی است.
اثر کسبوکاری
آسیبپذیریهای اصلاحشده میتوانند تأثیرات گستردهای بر کسبوکارها داشته باشند، از جمله اختلال در خدمات وب (DoS)، دسترسی غیرمجاز به دادهها، و اجرای کد مخرب.
بهویژه، آسیبپذیریهای RCE در HTTP.sys و هسته Windows میتوانند به حملههای هدفمند علیه سرورهای سازمانی منجر شوند.
همچنین، آسیبپذیری در PowerScribe میتواند امنیت دادههای پزشکی را به خطر اندازد و باعث نقض حریم خصوصی یا اختلال در خدمات بهداشتی شود.
اثر احتمالی برای ایران
در ایران، سازمانها و شرکتهایی که از محصولات Microsoft مانند Windows Server، IIS و BitLocker استفاده میکنند، در معرض خطر قرار دارند.
آسیبپذیریهای روز-صفر و بحرانی میتوانند توسط مهاجمین برای حمله به زیرساختهای حیاتی، از جمله بانکها، سازمانهای دولتی و مراکز درمانی، مورد بهرهبرداری قرار گیرند.
عدم اعمال بهموقع وصحها میتواند منجر به افشای اطلاعات حساس، اختلال در خدمات و خسارات مالی شود.
ارتباط با LegalTech
آسیبپذیریهای افشاشده عمومی مانند CVE-2026-45586 و CVE-2026-50507 میتوانند منجر به مسئولیتهای قانونی برای سازمانهایی شوند که در اعمال وصحها کوتاهی میکنند.
علاوه بر این، آسیبپذیریهای RCE میتوانند به نقض مقررات حفاظت از دادهها مانند GDPR یا قوانین محلی منجر شوند.
سازمانها موظف هستند تا اقدامات امنیتی مناسبی را برای حفاظت از دادههای کاربران و جلوگیری از حملات سایبری انجام دهند.
زاویه رسانه/کشور منبع
CrowdStrike
پوشش چند منبعی
این خبر در منابع دیگر
May 2026 Patch Tuesday: Updates and Analysis | CrowdStrikeCrowdStrike Blog · United States · en