صفحه اصلیمرکز اخبار LBank
مایکروسافت اکسپلویت «Perfect 10» را برطرف کرد؛ نقصی که می‌توانست به هکرها امکان اجرای کد از راه دور را بدهد
microsoft-perfect-10-exploit-hackers-run-code
مایکروسافت اکسپلویت «Perfect 10» را برطرف کرد؛ نقصی که می‌توانست به هکرها امکان اجرای کد از راه دور را بدهد
این نقص در Entra ID بالاترین امتیاز شدت ممکن را دریافت کرد، اما مایکروسافت می‌گوید این باگ را پیش از انتشار CVE برطرف کرده و هیچ مدرکی مبنی بر اینکه هرگز مورد بهره‌برداری قرار گرفته باشد، پیدا نکرده است.
2026-08-22 منبع:decrypt.co

در یک نگاه

  • مایکروسافت یک آسیب‌پذیری حیاتی اجرای کد از راه دور را که سرویس شناسایی ابری Entra ID آن را تحت تأثیر قرار می‌دهد، فاش کرد.
  • CVE-2026-69836 نمره CVSS 10.0 را دریافت کرد و برای بهره‌برداری نیازی به امتیازات موجود یا تعامل کاربر ندارد.
  • مایکروسافت اعلام کرد که آسیب‌پذیری را برطرف کرده و تأیید کرد که در عمل مورد سوءاستفاده قرار نگرفته است.

مایکروسافت یک آسیب‌پذیری حیاتی را در پلتفرم شناسایی Entra ID خود افشا کرد که می‌تواند به یک مهاجم غیرمجاز اجازه دهد بدون نیاز به امتیازات موجود یا تعامل کاربر، کد را از راه دور اجرا کند.

این آسیب‌پذیری که با شناسه CVE-2026-69836 پیگیری می‌شود، نمره CVSS 10.0 را دریافت کرد که بالاترین امتیاز ممکن است. این نقص، مایکروسافت Entra ID را تحت تأثیر قرار می‌دهد؛ سرویس مدیریت هویت و دسترسی مبتنی بر ابر این شرکت که قبلاً با نام Azure Active Directory شناخته می‌شد.

Myriad: اوپن‌ای‌آی (OpenAI) چه زمانی GPT-6 را منتشر خواهد کرد؟ برای پیش‌بینی کلیک کنید.

مشاوره امنیتی مایکروسافت می‌گوید این آسیب‌پذیری را می‌توان در یک شبکه با پیچیدگی حمله پایین و بدون نیاز به امتیازات یا تعامل کاربر مورد بهره‌برداری قرار داد.

Deserialization (واسر‌یالی‌سازی) داده‌ها را به قالبی تبدیل می‌کند که یک برنامه می‌تواند از آن استفاده کند. اگر برنامه آن داده‌ها را به درستی اعتبارسنجی نکند، یک مهاجم می‌تواند آن را دستکاری کرده تا کد مخرب را اجرا کند.

مایکروسافت اعلام کرد که این آسیب‌پذیری را قبل از انتشار CVE شناسایی و برطرف کرده است.

یک سخنگوی مایکروسافت در بیانیه‌ای به Decrypt گفت: «ما این مشکل را با یک اصلاح شناسایی و رفع کردیم و CVE-2026-69836 را برای شفافیت بیشتر منتشر کردیم.» او افزود: «هیچ اقدام اضافی دیگری که مشتریان نیاز به انجام آن داشته باشند، وجود ندارد.»

مایکروسافت گفت که محققان بعداً وضعیت بهره‌برداری از آسیب‌پذیری را از «بله» به «خیر» اصلاح کردند و تأیید کردند که این آسیب‌پذیری در عمل مورد سوءاستفاده قرار نگرفته است و این بازنگری را «فقط یک تغییر اطلاعاتی» خواند. این شرکت می‌گوید این نقص به طور عمومی فاش نشده و بهره‌برداری از آن «کمتر محتمل» است.

هوش مصنوعی نقش فزاینده‌ای در کشف آسیب‌پذیری‌های امنیتی ایفا کرده است، به طوری که محققان و شرکت‌های فناوری از سیستم‌های هوش مصنوعی برای شناسایی نقص‌هایی استفاده می‌کنند که ممکن است در غیر این صورت شناسایی نشوند.

در ماه می، یک محقق امنیتی با استفاده از Claude Opus 4.8 از Anthropic، یک آسیب‌پذیری چهار ساله را در استخر حفظ حریم خصوصی Orchard مربوط به Zcash کشف کرد که می‌توانست به یک مهاجم اجازه دهد ZEC تقلبی ایجاد کند.

مایکروسافت همچنین ابزارهای هوش مصنوعی را برای کشف آسیب‌پذیری‌ها توسعه داده است. در ماه جولای، این شرکت مدل امنیت سایبری MAI-Cyber-1-Flash خود را به MDASH اضافه کرد؛ سیستمی که از بیش از 100 عامل هوش مصنوعی برای یافتن و اعتبارسنجی آسیب‌پذیری‌های نرم‌افزاری استفاده می‌کند.

در همان ماه، Anthropic فاش کرد که مدل‌های Claude در طول آزمایش‌های داخلی امنیت سایبری، سه شرکت را پس از یک خطای پیکربندی که به مدل‌ها دسترسی به اینترنت داده بود، به خطر انداختند.