به گزارش آی سی تی نیوز؛ مایکروسافت در بهروزرسانی امنیتی ماه سپتامبر ۲۰۲۶ (Patch Tuesday)، رکورد تازهای در تعداد پچهای منتشرشده ثبت کرد. بر اساس گزارشهای منتشرشده در تاریخ ۸ سپتامبر (۱۷ شهریور ۱۴۰۵)، این شرکت ۹۷۲ آسیبپذیری را برطرف کرده که با احتساب پچهای مرورگر کرومیوم در Edge، این عدد به ۹۹۷ میرسد. از این میان، ۱۱۲ آسیبپذیری با سطح بحرانی شناسایی و رفع شدهاند. بیش از ۶۵۰ پچ امنیتی تنها برای سیستمعامل ویندوز منتشر شده که حدود ۶ برابر میانگین معمول ماهانه (حدود ۱۰۰ پچ) است.
دو آسیبپذیری روز صفر فعالانه مورد سوءاستفاده قرار گرفتهاند
در این بهروزرسانی، دو آسیبپذیری روز صفر (Zero-Day) که attackers از قبل فعالانه از آنها سوءاستفاده کردهاند، شناسایی و برطرف شد:
CVE-2026-85880 یک سرریز بافر در Windows ALPC است که به مهاجم محلی امکان ارتقای دسترسی به سطح SYSTEM را میدهد. این آسیبپذیری از نظر شدت در سطح بالا ارزیابی شده است.
CVE-2026-81963 یک نقص در Windows Update Stack است که آن نیز امکان ارتقای دسترسی را فراهم میکند.
آسیبپذیریهای بحرانی؛ از Exchange تا RDP
در میان ۱۱۲ آسیبپذیری بحرانی، چند مورد بهویژه خطرناک هستند:
CVE-2026-55007 یک آسیبپذیری اجرای کد از راه دور در Exchange Server است که مهاجم بدون احراز هویت میتواند با ارسال یک ایمیل حاوی پیوست Visio مخرب، کد را روی سرور اجرا کند.
CVE-2026-69525 در Remote Desktop Services با امتیاز CVSS ۹.۸، یک نقص use-after-free است که به مهاجم بدون احراز هویت امکان اجرای کد دلخواه را میدهد.
۲۰ آسیبپذیری Wormable نیز شناسایی شده که بدون نیاز به تعامل کاربر میتوانند از سیستمی به سیستم دیگر منتشر شوند. قطعات تحت تأثیر شامل DHCP Server، Active Directory، Windows DNS Server، SMB Client و Netlogon هستند.
CVE-2026-80097 در Microsoft Authenticator نیز یک ارتقای دسترسی محلی است که «بدترین نوع ارتقای دسترسی» توصیف شده است.
توزیع آسیبپذیریها
آسیبپذیریهای برطرفشده در این ماه به شرح زیر دستهبندی میشوند:
- ۴۳۸ مورد ارتقای دسترسی
- ۲۵۸ مورد اجرای کد از راه دور
- ۱۷۳ مورد افشای اطلاعات
- ۵۶ مورد انکار سرویس
- ۱۹ مورد دورزدن ویژگی امنیتی
- ۱۶ مورد جعل هویت
نقش هوش مصنوعی در افزایش کشف آسیبپذیریها
مایکروسافت از سیستم MDASH (Microsoft Security multi-model agentic scanning harness) با بیش از ۱۰۰ عامل هوش مصنوعی برای کشف خودکار آسیبپذیریها استفاده میکند. همچنین مدلهای امنیت سایبری شرکتهای Anthropic (Mythos) و OpenAI (GPT-5.6 Cyber و GPT-6 Astra) در این افزایش نقش داشتهاند.
بر اساس تحلیل The Verge، Anthropic کشف کرده که مدل Mythos میتواند در عرض چند ساعت اکسپلویتهای کارآمد برای آسیبپذیریهای جدید ایجاد کند. این موضوع فشار بر سازمانها برای اعمال سریع پچها را بهشدت افزایش داده است.
آمار تجمعی سال ۲۰۲۶
مایکروسافت از ابتدای سال ۲۰۲۶ تاکنون ۲,۷۶۰ آسیبپذیری را برطرف کرده که بیش از دو برابر کل سال ۲۰۲۵ است. روند ماهانه پچهای ویندوز نیز نشاندهنده شتاب بیسابقه است: ژوئن ۲۰۰ پچ، ژوئیه ۵۷۰ پچ، آگوست ۴۰۰ پچ و سپتامبر ۶۵۰+ پچ.
تحلیل ICTNews
رکوردشکنی مایکروسافت در انتشار پچهای امنیتی، تصویری دوگانه ارائه میدهد. از یک سو، این حجم بیسابقه از پچها نشاندهنده توانمندی تیمهای امنیتی این شرکت در شناسایی و رفع سریع آسیبپذیریهاست. از سوی دیگر، افزایش انفجاری تعداد آسیبپذیریها نشان میدهد که هوش مصنوعی، در کنار تمام مزایایش، به ابزاری قدرتمند برای کشف حفرههای امنیتی تبدیل شده که هم مدافعان و هم مهاجمان از آن بهره میبرند.
چالش اصلی برای سازمانها این است که با سرعت کشف آسیبپذیریها همگام شوند. وقتی یک مدل هوش مصنوعی میتواند در عرض چند ساعت اکسپلویت کارآمد بسازد، پنجره زمانی موجود برای اعمال پچها بهشدت کاهش مییابد. در این شرایط، سازمانهایی که فرآیندهای مدیریت پچ خود را خودکار نکردهاند، در معرض خطر جدی قرار دارند.