هکرها از آسیبپذیریهای خطرناک نرمافزارهای ویندوز و آفیس برای هدف قرار دادن کاربران سوءاستفاده کردهاند.
به نقل از تک کرانچ، مایکروسافت میگوید وصله های نرمافزاری به روزرسان برای رفع آسیبپذیریهای امنیتی سیستمعامل ویندوز و برنامههای آفیس منتشر کرده است. به گفته این شرکت، هکرها در حال سوءاستفاده فعال از آن آسیب ها برای نفوذ به رایانههای کاربران هستند.
این حملات از نوع حملات با یک کلیک (one-click attacks) هستند، به این معنی که هکر میتواند با کمترین تعامل با دستگاه کاربر، بدافزار را روی آن نصب کند یا به آن دسترسی پیدا کند. دستکم دو مورد از این نقصها زمانی قابل بهرهبرداری هستند که کاربر بر روی یک لینک مخرب در رایانه مجهز به ویندوز خود کلیک کند. یک حفره دیگر نیز در صورت باز کردن یک فایل مخرب در Office منجر به نفوذ به سیستم میشود.
این آسیبپذیریها بهعنوان آسیب صفر-روز شناخته میشوند، چون هکرها قبل از اینکه مایکروسافت فرصت رفع آنها را داشته باشد از آنها سوءاستفاده کردهاند.
مایکروسافت گفته که جزئیات چگونگی سوءاستفاده از این حفرهها منتشر شدهاند که این میتواند احتمال حملات موفق را افزایش دهد، اگرچه این شرکت مشخص نکرده است این جزئیات کجا منتشر شدهاند.
مایکروسافت در گزارشهای رسمی، مشارکت محققان امنیتی گوگل را در کشف این نقصها تأیید کرده است.
یکی از این حفرهها که بهطور رسمی با شناسه CVE-2026-21510 مشخص شده، در Windows Shell یافت شده؛ بخشی که رابط کاربری سیستمعامل را مدیریت میکند. مایکروسافت اعلام کرده که این حفره تمامی نسخههای پشتیبانیشده ویندوز را تحت تأثیر قرار میدهد.
هنگامی که قربانی روی یک لینک مخرب کلیک میکند، این نقص به هکرها اجازه میدهد که ویژگی SmartScreen مایکروسافت (که معمولاً لینکها و فایلهای مخرب را تشخیص میدهد) را دور بزنند.
بهگفته داستین چایلدز کارشناس امنیتی، این باگ برای نصب از راه دور بدافزار روی رایانه قربانی قابل استفاده است.
یک نقص دیگر در ویندوز، که با شناسه CVE-2026-21513 مشخص شده، در موتور مرورگر MSHTML مایکروسافت یافت شده؛ همان موتور مرورگری که در نسخههای قدیمی Internet Explorer استفاده میشد و هنوز هم در نسخههای جدیدتر ویندوز برای حفظ سازگاری با برنامههای قدیمی وجود دارد.
مایکروسافت گفته که این حفره نیز به هکرها اجازه میدهد تا ویژگیهای امنیتی ویندوز را دور بزنند و بدافزار نصب کنند.
مایکروسافت چندین آسیبپذیری حیاتی مشابه دیگر را در ویندوز و آفیس کشف کرده که هکرها قبل از انتشار وصله امنیتی از آنها سواستفاده کردهاند.