مایکروسافت از انتشار پچهای امنیتی برای دو آسیبپذیری روز صفر در Microsoft Defender خبر داده است؛ ضعفهایی که پیش از انتشار بهروزرسانیهای امنیتی، در حملات واقعی مورد سوءاستفاده قرار گرفتهاند. این دو آسیبپذیری روز صفر با شناسههای CVE-2026-41091 و CVE-2026-45498 ردیابی میشوند و بهترتیب میتوانند امکان افزایش سطح دسترسی لوکال (LPE) و ایجاد وضعیت انکار سرویس (DoS) را در سیستمهای ویندوزی فراهم کنند. بر اساس اطلاعات منتشرشده، یک پژوهشگر امنیتی با نام «Nightmare Eclipse» ماه گذشته این دو آسیبپذیری را با نامهای RedSun و UnDefend افشا کرد.
تحلیل آسیبپذیری روز صفر RedSun (CVE-2026-41091)
اولین آسیبپذیری با نام RedSun و شناسه CVE-2026-41091، یک ضعف افزایش سطح دسترسی لوکال در Microsoft Malware Protection Engine است که نسخه 1.1.26030.3008 و نسخههای قدیمیتر این کامپوننت را تحت تأثیر قرار میدهد. این آسیبپذیری روز صفر هسته اصلی موتور اسکن، شناسایی و پاکسازی بدافزار در محصولات امنیتی مایکروسافت را هدف قرار میدهد.
ریشه این ضعف به نحوه پردازش و اعتبارسنجی لینکها (Link Following) پیش از دسترسی به فایل بازمیگردد. مهاجم میتواند با سوءاستفاده از این ضعف، فرآیند دسترسی به فایل را دستکاری کرده و سطح دسترسی خود را به SYSTEM افزایش دهد.
تحلیل آسیبپذیری روز صفر UnDefend (CVE-2026-45498)
دومین آسیبپذیری با نام UnDefend و شناسه CVE-2026-45498، پلتفرم Microsoft Defender Antimalware نسخه 4.18.26030.3011 و نسخههای پیش از آن را تحت تأثیر قرار میدهد. این آسیبپذیری روز صفر در Microsoft Defender Antimalware Platform شناسایی شده است؛ پلتفرمی که علاوه بر Microsoft Defender، در محصولاتی مانند System Center Endpoint Protection و Security Essentials نیز مورد استفاده قرار میگیرد.
بر اساس اعلام مایکروسافت، اکسپلویت موفق از این ضعف میتواند مهاجم را قادر سازد تا وضعیت انکار سرویس را در سیستمهای ویندوزی پچنشده ایجاد کند. در چنین شرایطی، بخشی از قابلیتهای حفاظتی یا عملکردهای امنیتی سیستم دچار اختلال خواهند شد.
راهکارهای مایکروسافت برای رفع آسیبپذیریهای Defender
مایکروسافت برای رفع این دو ضعف امنیتی، بهترتیب نسخههای 1.1.26040.8 و 4.18.26040.7 را برای Malware Protection Engine و Windows Defender Antimalware Platform منتشر کرده است. برای مقابله با این دو آسیبپذیری روز صفر، این شرکت تأکید کرده است که کاربران در شرایط عادی نیازی به انجام اقدام دستی ندارند؛ زیرا امضاهای امنیتی و پلتفرم Defender بهصورت خودکار بهروزرسانی میشوند.
نحوه بررسی نصب بهروزرسانیهای امنیتی Microsoft Defender
اگرچه مایکروسافت اعلام کرده است که بهروزرسانیهای Microsoft Defender بهصورت خودکار نصب میشوند، اما کاربران و مدیران شبکه میتوانند برای اطمینان از دریافت و نصب موفق این بهروزرسانیها، مراحل زیر را دنبال کنند:
- برنامه امنیت ویندوز (Windows Security) را باز کنید.
- به بخش محافظت در برابر ویروس و تهدیدات (Virus & threat protection) بروید.
- در قسمت بهروزرسانیهای حفاظتی (Protection Updates) روی گزینه بررسی بهروزرسانیها (Check for updates) کلیک کنید.
- سپس از بخش تنظیمات (Settings) وارد صفحه About شوید.
- شماره نسخه کلاینت ضدبدافزار (Antimalware ClientVersion) را بررسی کنید. اگر شماره نسخه پلتفرم محافظت در برابر بدافزار (Malware Protection Platform) یا پکیج امضاهای امنیتی با نسخههای پچشده منتشرشده توسط مایکروسافت برابر یا از آنها جدیدتر باشد، بهروزرسانی با موفقیت نصب شده است.
واکنش CISA و ضرورت واکنش سریع
در پی تأیید اکسپلویت فعال از این دو آسیبپذیری روز صفر، آژانس امنیت سایبری و امنیت زیرساخت آمریکا (CISA) آنها را به فهرست KEV اضافه کرد. این نهاد همچنین بر اساس دستورالعمل عملیاتی BOD 22-01، تمامی سازمانهای FCEB را موظف کرد حداکثر تا 3 ژوئن، تمامی Endpointها و سرورهای ویندوزی خود را در برابر این تهدیدات ایمنسازی کنند.
CISA هشدار داده است که این نوع آسیبپذیریها از رایجترین بردارهای حمله مورد استفاده مهاجمان سایبری هستند و میتوانند ریسک قابلتوجهی برای زیرساختهای سازمانی و دولتی ایجاد کنند.
همچنین این سازمان در کنار این هشدارها، توصیههای امنیتی مربوط به YellowKey را منتشر کرده است؛ یک آسیبپذیری روز صفر در Windows BitLocker که بهتازگی گزارش شده و میتواند به مهاجمان امکان دسترسی به درایوهای محافظتشده را بدهد.