به‌روزرسانی امنیتی ژوئن ۲۰۲۶ Microsoft: اصلاح ۲۰۶ آسیب‌پذیری از جمله ۳ روز-صفر و ۳۷ بحرانی

CrowdStrike BlogUnited States3 دقیقه مطالعه۱۴۰۵/۰۶/۰۷ ساعت ۰۳:۴۵

تصویر مرتبط با خبر: June 2026 Patch Tuesday: Updates and Analysis | CrowdStrike
تصویر مرتبط با خبر: June 2026 Patch Tuesday: Updates and Analysis | CrowdStrike
خلاصه سریع

اصل خبر در چند خط

Microsoft در به‌روزرسانی ژوئن ۲۰۲۶، ۲۰۶ آسیب‌پذیری را اصلاح کرد که شامل ۳ روز-صفر افشاشده و ۳۷ آسیب‌پذیری بحرانی است. پرخطرترین انواع آسیب‌پذیری‌ها ارتقای سطح دسترسی (۳۲ درصد)، اجرای کد از راه دور (۲۷ درصد) و افشای اطلاعات (۱۳ درصد) هستند. CVE-2026-45586 در CTFMON با امتیاز CVSS ۷.۸ به مهاجم محلی اجازه ارتقای دسترسی به SYSTEM می‌دهد. CVE-2026-50507 در BitLocker با امتیاز ۶.۸ امکان دور زدن رمزگذاری را برای مهاجم با دسترسی فیزیکی فراهم می‌کند. CVE-2026-47291 و CVE-2026-45657 در HTTP.sys و هسته Windows، اجرای کد از راه دور را بدون احراز هویت امکان‌پذیر می‌سازند. CVE-2026-26142 در Nuance PowerScribe نیز یک RCE بحرانی با امتیاز ۹.۸ است که زیرساخت‌های پزشکی را تهدید می‌کند.

متن خبر

شرح خبر

Microsoft در به‌روزرسانی امنیتی ژوئن ۲۰۲۶، ۲۰۶ آسیب‌پذیری را در محصولات خود اصلاح کرده است که شامل ۳ آسیب‌پذیری روز-صفر افشاشده عمومی، ۳۷ آسیب‌پذیری بحرانی و ۱۶۶ آسیب‌پذیری با سطوح مختلف شدت می‌شود. پرخطرترین انواع آسیب‌پذیری‌ها بر اساس تکنیک بهره‌برداری، ارتقای سطح دسترسی (۳۲ درصد)، اجرای کد از راه دور (RCE) با ۲۷ درصد و افشای اطلاعات با ۱۳ درصد هستند. از جمله آسیب‌پذیری‌های مهم، CVE-2026-45586 در Windows Collaborative Translation Framework (CTFMON) با امتیاز CVSS ۷.۸ است که به مهاجم محلی اجازه ارتقای دسترسی به سطح SYSTEM می‌دهد. همچنین، CVE-2026-50507 در BitLocker با امتیاز ۶.۸، امکان دور زدن رمزگذاری دستگاه را برای مهاجم با دسترسی فیزیکی فراهم می‌کند. آسیب‌پذیری‌های بحرانی مانند CVE-2026-47291 و CVE-2026-45657 در HTTP.sys و هسته Windows، امکان اجرای کد از راه دور را بدون نیاز به احراز هویت ایجاد می‌کنند. Microsoft احتمال بهره‌برداری از بسیاری از این آسیب‌پذیری‌ها را زیاد ارزیابی کرده است. Microsoft در به‌روزرسانی ژوئن ۲۰۲۶، ۲۰۶ آسیب‌پذیری را اصلاح کرد که شامل ۳ روز-صفر افشاشده و ۳۷ آسیب‌پذیری بحرانی است. پرخطرترین انواع آسیب‌پذیری‌ها ارتقای سطح دسترسی (۳۲ درصد)، اجرای کد از راه دور (۲۷ درصد) و افشای اطلاعات (۱۳ درصد) هستند. CVE-2026-45586 در CTFMON با امتیاز CVSS ۷.۸ به مهاجم محلی اجازه ارتقای دسترسی به SYSTEM می‌دهد. CVE-2026-50507 در BitLocker با امتیاز ۶.۸ امکان دور زدن رمزگذاری را برای مهاجم با دسترسی فیزیکی فراهم می‌کند. CVE-2026-47291 و CVE-2026-45657 در HTTP.sys و هسته Windows، اجرای کد از راه دور را بدون احراز هویت امکان‌پذیر می‌سازند. CVE-2026-26142 در Nuance PowerScribe نیز یک RCE بحرانی با امتیاز ۹.۸ است که زیرساخت‌های پزشکی را تهدید می‌کند. این به‌روزرسانی به دلیل تعداد بالای آسیب‌پذیری‌های بحرانی و روز-صفر، اهمیت ویژه‌ای دارد. آسیب‌پذیری‌هایی مانند CVE-2026-47291 و CVE-2026-45657 با امتیاز CVSS بالای ۹، توانایی اجرای کد از راه دور را بدون نیاز به احراز هویت فراهم می‌کنند، که می‌تواند به حمله‌های گسترده و کنترل سرورها منجر شود. علاوه بر این، آسیب‌پذیری در BitLocker (CVE-2026-50507) می‌تواند امنیت داده‌های حساس را به خطر اندازد، به ویژه در محیط‌هایی که دسترسی فیزیکی به دستگاه‌ها امکان‌پذیر است. این موارد نشان‌دهنده نیاز فوری به اعمال وصح‌ها برای جلوگیری از بهره‌برداری‌های احتمالی است. آسیب‌پذیری‌های اصلاح‌شده می‌توانند تأثیرات گسترده‌ای بر کسب‌وکارها داشته باشند، از جمله اختلال در خدمات وب (DoS)، دسترسی غیرمجاز به داده‌ها، و اجرای کد مخرب. به‌ویژه، آسیب‌پذیری‌های RCE در HTTP.sys و هسته Windows می‌توانند به حمله‌های هدفمند علیه سرورهای سازمانی منجر شوند. همچنین، آسیب‌پذیری در PowerScribe می‌تواند امنیت داده‌های پزشکی را به خطر اندازد و باعث نقض حریم خصوصی یا اختلال در خدمات بهداشتی شود. در ایران، سازمان‌ها و شرکت‌هایی که از محصولات Microsoft مانند Windows Server، IIS و BitLocker استفاده می‌کنند، در معرض خطر قرار دارند. آسیب‌پذیری‌های روز-صفر و بحرانی می‌توانند توسط مهاجمین برای حمله به زیرساخت‌های حیاتی، از جمله بانک‌ها، سازمان‌های دولتی و مراکز درمانی، مورد بهره‌برداری قرار گیرند. عدم اعمال به‌موقع وصح‌ها می‌تواند منجر به افشای اطلاعات حساس، اختلال در خدمات و خسارات مالی شود. آسیب‌پذیری‌های افشاشده عمومی مانند CVE-2026-45586 و CVE-2026-50507 می‌توانند منجر به مسئولیت‌های قانونی برای سازمان‌هایی شوند که در اعمال وصح‌ها کوتاهی می‌کنند. علاوه بر این، آسیب‌پذیری‌های RCE می‌توانند به نقض مقررات حفاظت از داده‌ها مانند GDPR یا قوانین محلی منجر شوند. سازمان‌ها موظف هستند تا اقدامات امنیتی مناسبی را برای حفاظت از داده‌های کاربران و جلوگیری از حملات سایبری انجام دهند. آسیب‌پذیری‌های امنیتی در محصولات Microsoft می‌توانند توسط دولت‌ها یا گروه‌های سایبری برای حمله به زیرساخت‌های کشورها مورد استفاده قرار گیرند. این موضوع می‌تواند تنش‌های ژئوپلیتیکی را افزایش دهد، به ویژه اگر حملات به زیرساخت‌های حیاتی کشورها صورت گیرد. همچنین، افشای عمومی آسیب‌پذیری‌ها می‌تواند به رقابت‌های سایبری بین کشورها دامن بزند. CrowdStrike Microsoft در ژوئن ۲۰۲۶، ۲۰۶ آسیب‌پذیری از جمله ۳ روز-صفر و ۳۷ بحرانی را اصلاح کرد. آسیب‌پذیری‌های RCE و ارتقای دسترسی در Windows و BitLocker شناسایی شد.

این صفحه خلاصه و تحلیل فارسی خبر را نمایش می‌دهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.

تحلیل تحریریه

ابعاد مهم خبر

چرا مهم است؟

این به‌روزرسانی به دلیل تعداد بالای آسیب‌پذیری‌های بحرانی و روز-صفر، اهمیت ویژه‌ای دارد. آسیب‌پذیری‌هایی مانند CVE-2026-47291 و CVE-2026-45657 با امتیاز CVSS بالای ۹، توانایی اجرای کد از راه دور را بدون نیاز به احراز هویت فراهم می‌کنند، که می‌تواند به حمله‌های گسترده و کنترل سرورها منجر شود. علاوه بر این، آسیب‌پذیری در BitLocker (CVE-2026-50507) می‌تواند امنیت داده‌های حساس را به خطر اندازد، به ویژه در محیط‌هایی که دسترسی فیزیکی به دستگاه‌ها امکان‌پذیر است. این موارد نشان‌دهنده نیاز فوری به اعمال وصح‌ها برای جلوگیری از بهره‌برداری‌های احتمالی است.

اثر کسب‌وکاری

آسیب‌پذیری‌های اصلاح‌شده می‌توانند تأثیرات گسترده‌ای بر کسب‌وکارها داشته باشند، از جمله اختلال در خدمات وب (DoS)، دسترسی غیرمجاز به داده‌ها، و اجرای کد مخرب. به‌ویژه، آسیب‌پذیری‌های RCE در HTTP.sys و هسته Windows می‌توانند به حمله‌های هدفمند علیه سرورهای سازمانی منجر شوند. همچنین، آسیب‌پذیری در PowerScribe می‌تواند امنیت داده‌های پزشکی را به خطر اندازد و باعث نقض حریم خصوصی یا اختلال در خدمات بهداشتی شود.

اثر احتمالی برای ایران

در ایران، سازمان‌ها و شرکت‌هایی که از محصولات Microsoft مانند Windows Server، IIS و BitLocker استفاده می‌کنند، در معرض خطر قرار دارند. آسیب‌پذیری‌های روز-صفر و بحرانی می‌توانند توسط مهاجمین برای حمله به زیرساخت‌های حیاتی، از جمله بانک‌ها، سازمان‌های دولتی و مراکز درمانی، مورد بهره‌برداری قرار گیرند. عدم اعمال به‌موقع وصح‌ها می‌تواند منجر به افشای اطلاعات حساس، اختلال در خدمات و خسارات مالی شود.

ارتباط با LegalTech

آسیب‌پذیری‌های افشاشده عمومی مانند CVE-2026-45586 و CVE-2026-50507 می‌توانند منجر به مسئولیت‌های قانونی برای سازمان‌هایی شوند که در اعمال وصح‌ها کوتاهی می‌کنند. علاوه بر این، آسیب‌پذیری‌های RCE می‌توانند به نقض مقررات حفاظت از داده‌ها مانند GDPR یا قوانین محلی منجر شوند. سازمان‌ها موظف هستند تا اقدامات امنیتی مناسبی را برای حفاظت از داده‌های کاربران و جلوگیری از حملات سایبری انجام دهند.

زاویه رسانه/کشور منبع

CrowdStrike

پوشش چند منبعی

این خبر در منابع دیگر

برچسب‌ها