انتشار ۱۱۳ به‌روزرسانی امنیتی از سوی مایکروسافت؛ آفیس و ویندوز در کانون توجه

۰۳ بهمن ۱۴۰۴

مایکروسافت در نخستین به‌روز رسانی کلی وصله‌های امنیتی سال ۲۰۲۶، مجموعه‌ای از ۱۱۳ آسیب‌پذیری را در ۱۱ خانواده محصول مختلف برطرف کرد. در این میان، ۸ آسیب‌پذیری دارای شدت «بحرانی» (Critical) اعلام شده‌اند که پنج مورد از آن‌ها مربوط به مجموعه Office 365 هستند. همچنین هشت آسیب‌پذیری دارای امتیاز پایه CVSS برابر یا بالاتر از ۸.۰ هستند.

این شرکت اعلام کرده است یکی از آسیب‌پذیری‌ها هم‌اکنون به‌صورت فعال مورد سوءاستفاده قرار گرفته و انتظار می‌رود حداقل هشت مورد دیگر طی ۳۰ روز آینده در معرض بهره‌برداری قرار گیرند.

در میان موارد برجسته، سه آسیب‌پذیری مهم مربوط به آفیس و نرم‌افزار ورد دیده می‌شود:

  • CVE-2026-20944: آسیب‌پذیری اجرای کد از راه دور در Microsoft Word
  • CVE-2026-20952 و CVE-2026-20953: آسیب‌پذیری‌های اجرای کد از راه دور در Microsoft Office

دو مورد آخر از این مجموعه به‌ویژه نگران‌کننده هستند، چرا که بنا بر سناریوی اعلام‌شده توسط مایکروسافت، مهاجم می‌تواند تنها با ارسال یک لینک ایمیلی (بدون نیاز به کلیک یا باز کردن لینک توسط کاربر)، کد مخرب را روی دستگاه قربانی اجرا کند. آسیب‌پذیری ورد حتی از طریق پیش‌نمایش (Preview Pane) نیز قابل بهره‌برداری است.

در کنار آن‌ها، آسیب‌پذیری CVE-2026-20949 نیز به مهاجمان اجازه می‌دهد تنظیمات امنیتی مربوط به غیرفعال‌سازی ماکروهای Excel 4.0 را دور بزنند؛ قابلیتی که قدمت آن به ۳۳ سال پیش بازمی‌گردد.

از دیگر موارد قابل توجه:

  • CVE-2026-0386: آسیب‌پذیری اجرای کد از راه دور در Windows Deployment Services
  • CVE-2026-21265: آسیب‌پذیری در فرآیند اعتبارسنجی Secure Boot به‌دلیل انقضای گواهی‌نامه‌ها
  • دو آسیب‌پذیری MITRE مرتبط با درایورهای مودم نرم‌افزاری Agere و Motorola که به‌طور کامل از بسته به‌روزرسانی حذف شده‌اند

مایکروسافت اعلام کرده WDS به‌زودی به‌عنوان یک قابلیت قدیمی کنار گذاشته می‌شود و مدیران باید برای جایگزینی آن از سرویس‌های مدرن‌تر مانند Intune و Autopilot استفاده کنند.

جزئیات تکمیلی این به‌روزرسانی‌ها، از جمله فهرست کامل وصله‌ها به تفکیک شدت، امتیاز CVSS و محصولات آسیب‌دیده، در ضمیمه‌های همراه اطلاعیه رسمی مایکروسافت منتشر شده است.

توضیحات بیشتر:

Microsoft stacks up 113 CVEs for January Patch Tuesday