تلگرام
رگولاتوری

مایکروسافت حفره امنیتی خطرناک «‎Perfect‎ ‎10‎» را برطرف کرد

مایکروسافت حفره امنیتی حیاتی در سرویس ‎Entra‎ ‎ID‎ خود را رفع کرد که می‌توانست راه را برای حملات از راه دور هموار کند، اما در حال حاضر تأیید شده است که دیگر به کار گرفته نشده است.

دیکریپت۱ ساعت پیش۲ دقیقه
مایکروسافت حفره امنیتی خطرناک «‎Perfect‎ ‎10‎» را برطرف کرد

مایکروسافت یک آسیب‌پذیری حیاتی در سرویس هویت ابری ‎Entra‎ ‎ID‎ خود را رفع کرد که می‌توانست به مهاجمان اجازه دهد کد را از راه دور اجرا کنند بدون نیاز به مجوزهای قبلی یا تعامل کاربر.

این خلل با شناسه ‎CVE-2026-69836‎ ثبت شده و نمره ‎CVSS‎ آن ‎10.0‎ است که بالاترین امتیاز ممکن محسوب می‌شود. این آسیب‌پذیری سرویس ‎Entra‎ ‎ID‎، سابقاً ‎Azure‎ ‎Active‎ ‎Directory‎، را هدف قرار داده است که مدیریت هویت و دسترسی در فضای ابری مایکروسافت را برعهده دارد.

جزئیات آسیب‌پذیری و نحوه استفاده

بر اساس اعلام مایکروسافت، این آسیب‌پذیری می‌تواند از طریق شبکه و با کم‌ترین سطح حمله بهره‌برداری شود و نیازمند هیچ‌گونه مجوز یا تعامل کاربر نیست.

میکروسافت اعلام کرد که این آسیب‌پذیری را قبل از انتشار ‎CVE‎ شناسایی و رفع کرده است. سخنگوی مایکروسافت در بیانیه‌ای به ‎Decrypt‎ گفت: «ما مشکل را شناسایی و برطرف کردیم و برای شفافیت بیشتر ‎CVE-2026-69836‎ را منتشر کردیم. هیچ اقدام اضافی از سمت مشتریان لازم نیست.»

تأیید رفع آسیب‌پذیری و نگرانی‌های امنیتی

شرکت مایکروسافت بعدها اصلاح کرد که وضعیت بهره‌برداری از این آسیب‌پذیری از «بله» به «خیر» تغییر یافته است، و تأیید کرد که این آسیب‌پذیری در کاربردهای واقعی به‌کار نرفته است. این اصلاح تنها یک «تغییر اطلاعاتی» تلقی می‌شود و نشان می‌دهد احتمال بهره‌برداری کمتر است.

در حالی که آسیب‌پذیری‌های امنیتی یکی از اصلی‌ترین دغدغه‌های فناوری هستند، تحقیقات و توسعه‌های هوش مصنوعی در این حوزه نقش فزاینده‌ای یافته‌اند. در ماه مه، یک محقق امنیتی با بهره‌گیری از مدل ‎Claude‎ ‎Opus‎ ‎4.8‎ شرکت ‎Anthropic‎ توانست آسیب‌پذیری چهار ساله در زنجیره امن ‎Zcash‎ را شناسایی کند که می‌توانست منجر به ساخت ‎ZEC‎ تقلبی شود.

مایکروسافت نیز به توسعه ابزارهای هوش مصنوعی برای کشف آسیب‌پذیری ادامه می‌دهد. در ماه ژوئیه، این شرکت سیستم ‎MAI-Cyber-1-Flash‎ را که بیش از ۱۰۰ عامل هوش مصنوعی برای کشف و تأیید آسیب‌پذیری‌های نرم‌افزاری است، به سیستم ‎MDASH‎ افزود. همان ماه، شرکت ‎Anthropic‎ اعلام کرد که مدل ‎Claude‎ در نتیجه خطای پیکربندی، دسترسی به اینترنت سه شرکت را در طی آزمایش‌های امنیت داخلی به خطر انداخته است.

این خبر چطور بود؟

مطالب مرتبط

بازگشت به صفحه‌ی اصلی