به گزارش آی سی تی نیوز؛  مایکروسافت در به‌روزرسانی امنیتی ماه سپتامبر ۲۰۲۶ (Patch Tuesday)، رکورد تازه‌ای در تعداد پچ‌های منتشرشده ثبت کرد. بر اساس گزارش‌های منتشرشده در تاریخ ۸ سپتامبر (۱۷ شهریور ۱۴۰۵)، این شرکت ۹۷۲ آسیب‌پذیری را برطرف کرده که با احتساب پچ‌های مرورگر کرومیوم در Edge، این عدد به ۹۹۷ می‌رسد. از این میان، ۱۱۲ آسیب‌پذیری با سطح بحرانی شناسایی و رفع شده‌اند. بیش از ۶۵۰ پچ امنیتی تنها برای سیستم‌عامل ویندوز منتشر شده که حدود ۶ برابر میانگین معمول ماهانه (حدود ۱۰۰ پچ) است.

دو آسیب‌پذیری روز صفر فعالانه مورد سوءاستفاده قرار گرفته‌اند

در این به‌روزرسانی، دو آسیب‌پذیری روز صفر (Zero-Day) که attackers از قبل فعالانه از آنها سوءاستفاده کرده‌اند، شناسایی و برطرف شد:

CVE-2026-85880 یک سرریز بافر در Windows ALPC است که به مهاجم محلی امکان ارتقای دسترسی به سطح SYSTEM را می‌دهد. این آسیب‌پذیری از نظر شدت در سطح بالا ارزیابی شده است.

CVE-2026-81963 یک نقص در Windows Update Stack است که آن نیز امکان ارتقای دسترسی را فراهم می‌کند.

آسیب‌پذیری‌های بحرانی؛ از Exchange تا RDP

در میان ۱۱۲ آسیب‌پذیری بحرانی، چند مورد به‌ویژه خطرناک هستند:

CVE-2026-55007 یک آسیب‌پذیری اجرای کد از راه دور در Exchange Server است که مهاجم بدون احراز هویت می‌تواند با ارسال یک ایمیل حاوی پیوست Visio مخرب، کد را روی سرور اجرا کند.

CVE-2026-69525 در Remote Desktop Services با امتیاز CVSS ۹.۸، یک نقص use-after-free است که به مهاجم بدون احراز هویت امکان اجرای کد دلخواه را می‌دهد.

۲۰ آسیب‌پذیری Wormable نیز شناسایی شده که بدون نیاز به تعامل کاربر می‌توانند از سیستمی به سیستم دیگر منتشر شوند. قطعات تحت تأثیر شامل DHCP Server، Active Directory، Windows DNS Server، SMB Client و Netlogon هستند.

CVE-2026-80097 در Microsoft Authenticator نیز یک ارتقای دسترسی محلی است که «بدترین نوع ارتقای دسترسی» توصیف شده است.

توزیع آسیب‌پذیری‌ها

آسیب‌پذیری‌های برطرف‌شده در این ماه به شرح زیر دسته‌بندی می‌شوند:

  • ۴۳۸ مورد ارتقای دسترسی
  • ۲۵۸ مورد اجرای کد از راه دور
  • ۱۷۳ مورد افشای اطلاعات
  • ۵۶ مورد انکار سرویس
  • ۱۹ مورد دورزدن ویژگی امنیتی
  • ۱۶ مورد جعل هویت

نقش هوش مصنوعی در افزایش کشف آسیب‌پذیری‌ها

مایکروسافت از سیستم MDASH (Microsoft Security multi-model agentic scanning harness) با بیش از ۱۰۰ عامل هوش مصنوعی برای کشف خودکار آسیب‌پذیری‌ها استفاده می‌کند. همچنین مدل‌های امنیت سایبری شرکت‌های Anthropic (Mythos) و OpenAI (GPT-5.6 Cyber و GPT-6 Astra) در این افزایش نقش داشته‌اند.

بر اساس تحلیل The Verge، Anthropic کشف کرده که مدل Mythos می‌تواند در عرض چند ساعت اکسپلویت‌های کارآمد برای آسیب‌پذیری‌های جدید ایجاد کند. این موضوع فشار بر سازمان‌ها برای اعمال سریع پچ‌ها را به‌شدت افزایش داده است.

آمار تجمعی سال ۲۰۲۶

مایکروسافت از ابتدای سال ۲۰۲۶ تاکنون ۲,۷۶۰ آسیب‌پذیری را برطرف کرده که بیش از دو برابر کل سال ۲۰۲۵ است. روند ماهانه پچ‌های ویندوز نیز نشان‌دهنده شتاب بی‌سابقه است: ژوئن ۲۰۰ پچ، ژوئیه ۵۷۰ پچ، آگوست ۴۰۰ پچ و سپتامبر ۶۵۰+ پچ.

تحلیل ICTNews

رکوردشکنی مایکروسافت در انتشار پچ‌های امنیتی، تصویری دوگانه ارائه می‌دهد. از یک سو، این حجم بی‌سابقه از پچ‌ها نشان‌دهنده توانمندی تیم‌های امنیتی این شرکت در شناسایی و رفع سریع آسیب‌پذیری‌هاست. از سوی دیگر، افزایش انفجاری تعداد آسیب‌پذیری‌ها نشان می‌دهد که هوش مصنوعی، در کنار تمام مزایایش، به ابزاری قدرتمند برای کشف حفره‌های امنیتی تبدیل شده که هم مدافعان و هم مهاجمان از آن بهره می‌برند.

چالش اصلی برای سازمان‌ها این است که با سرعت کشف آسیب‌پذیری‌ها همگام شوند. وقتی یک مدل هوش مصنوعی می‌تواند در عرض چند ساعت اکسپلویت کارآمد بسازد، پنجره زمانی موجود برای اعمال پچ‌ها به‌شدت کاهش می‌یابد. در این شرایط، سازمان‌هایی که فرآیندهای مدیریت پچ خود را خودکار نکرده‌اند، در معرض خطر جدی قرار دارند.