تلفن تماس : 021-86025097
شرکت ارتباط گستر خاورمیانه | Padrasys

شرکت ارتباط گستر خاورمیانه | Padrasys

ارتباط گستر خاورمیانه با بیش از یک دهه فعالیت در زمینه شبکه و امنیت اطلاعات دارای مجوز خدمات آزمون نفوذ و ارزیابی امنیتی و خدمات امن سازی و مقاوم سازی سامانه ها ، زیر ساخت ها و سرویس ها از سازمان فناوری و اطلاعات ایران ( افتا)

آسیب‌پذیری CVE-2026-50656 در Microsoft Defender؛ ارتقای سطح دسترسی در Malware Protection Engine

تاریخ انتشار : 2026/08/18

مایکروسافت یک آسیب‌پذیری امنیتی با شناسه CVE-2026-50656 را در Microsoft Defender / Microsoft Malware Protection Engine برطرف کرده است. این آسیب‌پذیری از نوع Elevation of Privilege است و در صورت بهره‌برداری موفق می‌تواند امکان افزایش سطح دسترسی یک مهاجم محلی را فراهم کند.

طبق اطلاعات رسمی Microsoft، این آسیب‌پذیری به سناریوهای Local Privilege Escalation در Microsoft Malware Protection Engine مربوط می‌شود.

برخلاف آسیب‌پذیری‌هایی که مستقیماً از طریق شبکه قابل سوءاستفاده هستند، بهره‌برداری از CVE-2026-50656 مستلزم آن است که مهاجم از قبل امکان اجرای کد یا دسترسی محلی به سیستم را داشته باشد. بنابراین این آسیب‌پذیری به‌تنهایی یک مسیر Remote Initial Access محسوب نمی‌شود، اما می‌تواند در مراحل بعدی یک حمله سایبری برای افزایش سطح دسترسی مورد استفاده قرار گیرد.

CVE-2026-50656 چیست؟

CVE-2026-50656 یکی از آسیب‌پذیری‌های مرتبط با Microsoft Malware Protection Engine است.

نوع آسیب‌پذیری:

Elevation of Privilege

یا به عبارت دیگر:

Local Privilege Escalation

در یک سناریوی موفق، مهاجم محلی می‌تواند سطح دسترسی خود را افزایش دهد و عملیات بیشتری را با سطح دسترسی بالاتر انجام دهد.

این موضوع می‌تواند در ادامه زنجیره حمله اهمیت پیدا کند؛ برای مثال مهاجمی که پیش‌تر به یک سیستم دسترسی پیدا کرده است، ممکن است تلاش کند با استفاده از یک آسیب‌پذیری Local Privilege Escalation، دسترسی خود را به سطح بالاتری ارتقا دهد.

Microsoft در Release Notes رسمی Defender نیز تأیید کرده که اصلاح مربوط به CVE-2026-50656 برای بهبود حفاظت در برابر سناریوهای Local Privilege Escalation در Microsoft Malware Protection Engine ارائه شده است.

آیا CVE-2026-50656 از راه دور قابل سوءاستفاده است؟

نکته مهم درباره این آسیب‌پذیری، نیاز آن به دسترسی یا اجرای کد محلی است.

بر اساس اطلاعات مقاله منبع، مهاجم برای بهره‌برداری موفق باید پیش از آن امکان اجرای کد یا دسترسی محلی به سیستم را داشته باشد. بنابراین CVE-2026-50656 به‌تنهایی یک روش مستقیم برای ورود اولیه از طریق اینترنت محسوب نمی‌شود.

با این حال، چنین آسیب‌پذیری‌هایی در زنجیره حمله اهمیت دارند؛ زیرا مهاجم ممکن است ابتدا از روش دیگری برای دسترسی به Endpoint یا Server استفاده کند و سپس از Local Privilege Escalation برای افزایش سطح دسترسی بهره ببرد.

خطر CVE-2026-50656 چیست؟

موفقیت در بهره‌برداری می‌تواند سطح دسترسی مهاجم را افزایش دهد.

در نتیجه، مهاجم ممکن است بتواند عملیات بیشتری روی سیستم انجام دهد یا کنترل بیشتری نسبت به قبل به دست آورد.

مهم‌ترین نگرانی‌ها عبارت‌اند از:

  • افزایش سطح دسترسی مهاجم
  • اجرای عملیات با سطح دسترسی بالاتر
  • تغییر برخی تنظیمات امنیتی
  • دسترسی گسترده‌تر به سیستم
  • ادامه زنجیره حمله پس از نفوذ اولیه

بنابراین حتی اگر یک آسیب‌پذیری مستقیماً از اینترنت قابل بهره‌برداری نباشد، در محیط‌های سازمانی نباید اهمیت آن نادیده گرفته شود.

نسخه اصلاح‌شده Microsoft Defender

Microsoft اصلاح CVE-2026-50656 را در نسخه June 2026 Microsoft Defender Antivirus ارائه کرده است.

نسخه‌های اصلاح‌شده عبارت‌اند از:

مؤلفه نسخه اصلاح‌شده
Microsoft Defender Platform ۴٫۱۸٫۲۶۰۶۰٫۳۰۰۸
Microsoft Defender Engine ۱٫۱٫۲۶۰۶۰٫۳۰۰۸
تاریخ انتشار ۳۰ ژوئن ۲۰۲۶

Microsoft در مستندات رسمی Release Notes تأیید کرده که نسخه ژوئن ۲۰۲۶ این آسیب‌پذیری را برطرف کرده است.

همچنین  نسخه جدیدتر Defender در ژوئیه ۲۰۲۶ نیز منتشر شده است:

  • Platform: 4.18.26070.9
  • Engine: 1.1.26070.7
  • تاریخ انتشار: ۵ اوت ۲۰۲۶

بنابراین توصیه می‌شود سازمان‌ها به جای متوقف شدن روی حداقل نسخه اصلاح‌شده، از آخرین نسخه پشتیبانی‌شده Microsoft Defender استفاده کنند.

چگونه نسخه Microsoft Defender را بررسی کنیم؟

مدیران سیستم می‌توانند برای بررسی وضعیت Defender از PowerShell استفاده کنند.

دستور زیر اطلاعات نسخه محصول، Engine و Security Intelligence را نمایش می‌دهد:

Get-MpComputerStatus | Select-Object `
AMProductVersion,
AMEngineVersion,
AntivirusSignatureVersion,
AntivirusSignatureLastUpdated

این دستور صرفاً اطلاعات وضعیت Defender را نمایش می‌دهد و تغییری در تنظیمات سیستم ایجاد نمی‌کند.

چه سیستم‌هایی باید بررسی شوند؟

سازمان‌هایی که از Microsoft Defender روی Serverها و Endpointهای خود استفاده می‌کنند، بهتر است وضعیت نسخه Defender را بررسی کنند.

به‌خصوص موارد زیر باید در اولویت باشند:

  • سرورهای سازمانی
  • Endpointهای کاربران
  • سیستم‌های دارای دسترسی مدیریتی
  • سیستم‌های حساس و حیاتی
  • سیستم‌هایی که امکان دریافت خودکار Update ندارند

هدف این بررسی، شناسایی سیستم‌هایی است که هنوز نسخه قدیمی Malware Protection Engine را اجرا می‌کنند.

اقدامات پیشنهادی برای رفع آسیب‌پذیری

برای کاهش ریسک CVE-2026-50656، اقدامات زیر توصیه می‌شود:

۱٫ نسخه فعلی Defender را بررسی کنید

ابتدا Platform و Engine فعلی Microsoft Defender را روی سیستم‌ها بررسی کنید.

۲٫ سیستم‌های آسیب‌پذیر را شناسایی کنید

سیستم‌هایی که Engine آنها پایین‌تر از نسخه اصلاح‌شده است باید شناسایی شوند.

۳٫ Defender را به‌روزرسانی کنید

آخرین Microsoft Defender Platform، Engine و Security Intelligence Update را روی سیستم‌های مربوطه اعمال کنید.

۴٫ Update خودکار را بررسی کنید

اطمینان حاصل کنید که فرآیند به‌روزرسانی خودکار Microsoft Defender فعال و عملیاتی است.

۵٫ سیستم‌های بدون دسترسی مستقیم به اینترنت

اگر سرورها یا Endpointهای سازمانی امکان دریافت مستقیم Update از اینترنت را ندارند، فرآیند به‌روزرسانی از طریق زیرساخت‌های مدیریتی داخلی مانند WSUS یا SCCM/MECM بررسی شود.

آیا فقط به‌روزرسانی Defender کافی است؟

به‌روزرسانی Microsoft Defender مهم‌ترین اقدام برای رفع این آسیب‌پذیری است؛ اما از منظر امنیت سازمانی بهتر است مدیران شبکه فقط به Patch کردن اکتفا نکنند.

از آنجا که CVE-2026-50656 یک آسیب‌پذیری Local Privilege Escalation است، در صورتی که نشانه‌ای از فعالیت مشکوک روی یک سیستم وجود داشته باشد، باید بررسی‌های امنیتی بیشتری انجام شود.

به‌خصوص اگر Endpoint یا Server موردنظر پیش‌تر در معرض یک حمله دیگر قرار گرفته باشد، بررسی رخدادهای امنیتی و لاگ‌ها می‌تواند برای شناسایی زنجیره احتمالی حمله مفید باشد.

جمع‌بندی

CVE-2026-50656 یک آسیب‌پذیری از نوع Elevation of Privilege در Microsoft Malware Protection Engine است که می‌تواند در صورت بهره‌برداری موفق، امکان افزایش سطح دسترسی مهاجم محلی را فراهم کند.

این آسیب‌پذیری به‌تنهایی یک مسیر مستقیم برای Remote Initial Access نیست و مهاجم برای بهره‌برداری نیازمند دسترسی یا امکان اجرای کد روی سیستم است. با این حال، می‌تواند در مراحل بعدی یک حمله سایبری برای افزایش سطح دسترسی و ادامه زنجیره حمله مورد استفاده قرار گیرد.

Microsoft این آسیب‌پذیری را در نسخه ۴٫۱۸٫۲۶۰۶۰٫۳۰۰۸ از Microsoft Defender Platform و ۱٫۱٫۲۶۰۶۰٫۳۰۰۸ از Defender Engine برطرف کرده است.

بنابراین مدیران IT و امنیت بهتر است نسخه Defender را روی Serverها و Endpointهای سازمان بررسی کرده و سیستم‌هایی را که هنوز نسخه قدیمی را اجرا می‌کنند، در سریع‌ترین زمان ممکن به آخرین نسخه پشتیبانی‌شده به‌روزرسانی کنند.