أصدرت Microsoft حزمة تحديثات أمنية شهرية استثنائية، عالجت ما بين 400 و421 ثغرة وفقاً للتقديرات. تتجاوز الحزمة حاجز الأربعمئة ثغرة للمرة الثانية على التوالي، ويعود هذا الحجم الكبير جزئياً إلى اعتماد الشركة على أنظمة الذكاء الاصطناعي لاكتشاف الثغرات. تضمنت التحديثات ثلاث ثغرات من فئة “يوم صفر”، إحداها جرى استغلالها فعلياً في هجمات إلكترونية نشطة نفذتها مجموعة Lazarus المرتبطة بكوريا الشمالية.
تتصدر المشهد الثغرة CVE-2026-68820، وهي ثغرة رفع امتيازات من نوع الاستخدام بعد التحرير (Use-after-free) في برنامج تشغيل Windows Ancillary Function Driver المخصص لـ WinSock والمسؤول عن إدارة مآخذ شبكة Windows. تتيح الثغرة لمهاجم مُصادق عليه محلياً تشغيل تطبيق خبيث لاستغلال حالة تسابق، وتنفيذ تعليمات برمجية بصلاحيات النظام دون تفاعل المستخدم.
اكتشف الباحثان Moshe Marelus وDavid Driker من شركة Check Point هذه الثغرة وأبلغا Microsoft بها إثر رصد استغلالها مطلع يونيو 2026، حيث وظفتها مجموعة Lazarus في موجة جديدة من حملة Dream Job.
استخدمت المجموعة الكورية الشمالية الثغرة بالتزامن مع أدوات خبيثة حديثة، ووزعت برنامجاً معدلاً لعرض ملفات PDF باسم SecurityPDF لتحميل باب خلفي جديد يُدعى Troy.
كما جرى استغلال الثغرة لاحقاً لنشر نسخة محدثة من برمجية التجذير FudModule على مستوى النواة. وأوضح Sergey Shykevich، مدير استخبارات التهديدات في Check Point، أن الحملة استهدفت قطاع الدفاع في أوروبا والهند عبر انتحال شخصية شركات مثل Lockheed Martin وEnveil، وتوظيف مواقع مزيفة وتقنيات تحسين محركات البحث لإضفاء المصداقية على عروض التوظيف الوهمية.
عالجت الحزمة أيضاً ثغرتين معلنتين قبل إصدار التصحيح. الأولى CVE-2026-62832، وهي عيب تتبع الرابط في خدمة ملفات تعريف المستخدمين، وتسمح لمهاجم محلي يمتلك بيانات اعتماد حساب آخر برفع امتيازاته إلى مستوى المسؤول، ويُعد استغلالها أكثر احتمالاً. تتطابق تفاصيلها مع ثغرة كشف عنها الباحث Nightmare Eclipse الشهر الماضي باسم LegacyHive، ما يؤكد علم الجهات التخريبية بها مسبقاً.
والثانية الثغرة CVE-2026-72971، وهي أيضاً من نوع تتبع الرابط وتقع داخل برنامج تشغيل unionfs.sys المسؤول عن عزل الحاويات، وتؤدي إلى تلاعب في النظام دون منح صلاحيات تنفيذ تعليمات برمجية مباشرة.
تضمنت الحزمة إصلاحات لثغرات حرجة أخرى، أبرزها CVE-2026-62893 في خادم TFTP التابع لخدمات Windows Deployment Services، وتسمح بتنفيذ تعليمات برمجية عن بُعد دون مصادقة أو تفاعل، وتُعد هدفاً مثالياً للحركة الجانبية داخل الشبكات. وشملت التحديثات أنظمة Microsoft Exchange Server وAzure Services ومنصات متعددة أخرى.







