آنچه در مقاله میخوانید
مایکروسافت در بهروزرسانیهای امنیتی سپتامبر ۲۰۲۶، آسیبپذیری CVE-2026-69525 را در Windows Remote Desktop Services یا RDS برطرف کرد. این نقص از نوع Remote Code Execution است؛ یعنی در صورت فراهم بودن شرایط لازم، مهاجم میتواند از راه شبکه به سرویس آسیبپذیر حمله کند و کد دلخواه را روی سیستم هدف اجرا کند. برای شروع حمله نیز داشتن حساب کاربری معتبر یا انجام کاری از طرف کاربر لازم نیست. CVSS 3.1 برای این آسیبپذیری امتیاز ۹.۸ را ثبت کرده و مایکروسافت احتمال بهرهبرداری از آن را «Exploitation More Likely» ارزیابی کرده است.
RDS در بسیاری از سرورهای ویندوزی مسیر اصلی مدیریت از راه دور است. به همین دلیل، اگر Remote Desktop روی سرور شما فعال است، بهتر است وضعیت Patch را بهصورت مشخص بررسی کنید. در ادامه بررسی میکنیم این نقص چگونه ایجاد میشود، چه نسخههایی را درگیر میکند و برای رفع آن چه اقداماتی لازم است.
CVE-2026-69525 چیست؟
CVE-2026-69525 یک آسیبپذیری امنیتی در Windows Remote Desktop Services است که اطلاعات آن در ۸ سپتامبر ۲۰۲۶ منتشر شد. ریشۀ مشکل به خطای مدیریت حافظه از نوع Use After Free برمیگردد؛ ضعفی که با شناسه CWE-416 شناخته میشود.
در یک برنامۀ سالم، وقتی بخشی از حافظه آزاد شد، نرمافزار نباید دوباره از همان ارجاع استفاده کند. در Use After Free، برنامه پس از آزاد شدن یک شیء همچنان به آن دسترسی پیدا میکند و اگر مهاجم بتواند محتوای آن بخش از حافظه را در زمان مناسب تحت تأثیر قرار دهد، ممکن است جریان عادی اجرای برنامه تغییر کند و در سناریوهای جدیتر، به اجرای کد برسد.
بردار CVSS این CVE نشان میدهد حمله از طریق شبکه انجام میشود، پیچیدگی آن Low است و مهاجم به سطح دسترسی قبلی یا تعامل کاربر نیاز ندارد. با این حال، یک نکته در رتبهبندی باید روشن بماند: امتیاز ۹.۸ در CVSS در محدوده Critical قرار میگیرد، اما مایکروسافت شدت آسیبپذیری را Important اعلام کرده است. این دو عنوان از دو چارچوب ارزیابی متفاوت میآیند و بهتر است جداگانه ذکر شوند.
آسیبپذیری CVE-2026-69525 چگونه کار میکند؟
RDS هنگام ایجاد و مدیریت نشستهای Remote Desktop با دادهها و اشیای مختلفی در حافظه کار میکند. اگر یکی از این اشیا آزاد شود، اما بخشی از برنامه همچنان تصور کند آن شیء معتبر است، ارجاعی باقی میماند که به حافظۀ آزادشده اشاره میکند. اگر محتوای آن حافظه پیش از استفاده دوباره تغییر کند، نرمافزار ممکن است دادهای را معتبر فرض کند که دیگر متعلق به شیء قبلی نیست.
پیامد چنین خطایی بسته به شرایط میتواند از Crash شدن سرویس تا رفتار غیرمنتظره و اجرای کد متفاوت باشد. برای مدیر سرور، نکتۀ اصلی این است که نقص در سرویسی قرار دارد که معمولاً از طریق شبکه در دسترس است. اگر مدیریت یک سرور مجازی ویندوز با RDP انجام میشود، باز گذاشتن دسترسی Remote Desktop برای تمام اینترنت و عقب ماندن از وصلههای امنیتی، ریسک غیرضروری ایجاد میکند.
چه نسخههایی از ویندوز تحت تأثیر قرار دارند؟
دامنۀ محصولات درگیر فقط به یک نسخه از Windows Server محدود نیست. Windows Server 2012 ،2012 R2 ،2016 ،2019 ،2022 و 2025 در فهرست محصولات تحت تأثیر قرار دارند و برخی نسخههای Server Core متناظر نیز مشمول این نقص هستند.
در سمت کلاینت، نسخههایی از Windows 10 شامل 1607، 1809، 21H2 و 22H2 و همچنین Windows 11 نسخههای 23H2 ،24H2 ،25H2 و 26H1 در اطلاعات این آسیبپذیری دیده میشوند. برای بررسی دقیق این موضوع، فقط نام سیستمعامل را ملاک قرار ندهید. Build نصبشده اهمیت بیشتری دارد، چون دو سرور با نسخه یکسان ممکن است سطح بهروزرسانی متفاوتی داشته باشند. جدول رسمی Microsoft Security Response Center و آخرین Cumulative Update مناسب همان نسخه، مرجع بهتری برای تصمیم نهایی هستند.
چرا این نقص برای مدیران سرور جدی است؟
چند ویژگی در کنار هم CVE-2026-69525 را مهم میکنند: حمله از طریق شبکه انجام میشود، پیچیدگی آن Low ارزیابی شده و به مجوز قبلی یا تعامل کاربر نیاز ندارد. همین ترکیب بخش بزرگی از علت امتیاز بالای CVSS را توضیح میدهد.
ریسک روی سرورهایی که چند سرویس یا داده حساس را میزبانی میکنند بیشتر است. برای نمونه، روی یک سرور اختصاصی ممکن است علاوه بر RDS، دیتابیس یا نرمافزارهای سازمانی نیز اجرا شوند. در چنین شرایطی، مسئله فقط اختلال در Remote Desktop نیست، بلکه هر ضعفی که امکان اجرای کد روی سیستمعامل را فراهم کند، میتواند دامنۀ اثر گستردهتری داشته باشد.
چطور بفهمیم سیستم آسیبپذیر است؟
اول نسخه و Build ویندوز را مشخص کنید. در سیستمهای دارای رابط گرافیکی، اجرای دستور winver سریعترین راه است. در PowerShell نیز Get-ComputerInfo اطلاعات کاملتری ارائه میدهد و میتوانید WindowsProductName، WindowsVersion و OsBuildNumber را بررسی کنید.
سپس Build سیستم را با اطلاعات Security Update Guide مایکروسافت و بهروزرسانی مربوط به نسخۀ خود مقایسه کنید. فعال بودن Windows Update بهتنهایی کافی نیست و ممکن است Update دانلود شده، اما هنوز Restart انجام نشده باشد، سیاستهای WSUS نصب را عقب انداخته باشند یا سرور آخرین Cumulative Update را نگرفته باشد. در شبکههای بزرگ، این بررسی را متمرکز انجام دهید و سیستمهایی را در اولویت بگذارید که RDS روی آنها فعال است یا از بیرون شبکه قابل دسترساند.
روش رفع آسیبپذیری CVE-2026-69525
راه اصلی رفع نقص، نصب بهروزرسانی امنیتی مایکروسافت یا Cumulative Update جدیدتری است که اصلاح این CVE را شامل میشود. اگر سیستم در چرخۀ پشتیبانی قرار دارد، آخرین Update مناسب همان نسخه را از مسیر رسمی مایکروسافت دریافت کنید.
روی سرور Production بهتر است Patch بدون برنامه نصب نشود؛ بنابراین پیش از شروع، از سالم بودن Backup و امکان بازیابی مطمئن شوید. اگر چند سرور مشابه دارید، Update را ابتدا روی یک سیستم آزمایشی یا گروه محدودی نصب کنید و بعد از بررسی RDS و سرویسهای اصلی، آن را به بقیه سرورها گسترش دهید.
پس از نصب، Restart موردنیاز را انجام دهید و Build را دوباره کنترل کنید. اتصال Remote Desktop، سرویسهای وابسته و Event Viewer را هم بررسی کنید تا مطمئن شوید Patch واقعاً اعمال شده و سرویسها بدون مشکل بالا آمدهاند. اگر نصب فوری ممکن نیست، محدود کردن دسترسی RDS میتواند ریسک را موقتاً کاهش دهد، اما جایگزین وصله نیست.
چطور سطح حمله Remote Desktop را کمتر کنیم؟
بعد از Patch، تنظیمات RDP را هم بازبینی کنید. سروری که Remote Desktop آن بدون محدودیت برای همه اینترنت در دسترس است، سطح حمله بزرگتری از سیستمی دارد که فقط از VPN یا شبکۀ مدیریت قابل دسترسی است.
اگر RDS فقط برای تیم فنی استفاده میشود، دسترسی را به IPها یا شبکههای مورداعتماد محدود کنید. استفاده از VPN یا RD Gateway، فعال نگه داشتن Network Level Authentication و محدود کردن پورت 3389 در Firewall از اقداماتی هستند که مسیرهای دسترسی مستقیم را کمتر میکنند. حسابهایی که مجوز Remote Desktop دارند نیز باید فقط به افراد و سرویسهای واقعاً ضروری محدود شوند.
لاگهای Remote Desktop را هم نادیده نگیرید. افزایش غیرعادی تلاشهای ورود، اتصال از مبدأهای ناشناخته یا تغییرات غیرمنتظره در حسابهای مدیریتی نیاز به بررسی دارد. این اقدامات نقص را Patch نمیکنند، اما باعث میشوند امنیت RDS به یک لایه دفاعی وابسته نباشد.
جمعبندی
CVE-2026-69525 یک نقص Use After Free در Windows Remote Desktop Services است که پیامد بالقوۀ آن اجرای کد از راه دور است. امتیاز CVSS برابر با ۹.۸، نبود نیاز به دسترسی قبلی و تعامل کاربر و ارزیابی «Exploitation More Likely» مایکروسافت، دلایل کافی برای قرار دادن Patch در اولویت هستند.
اگر RDS روی سیستم شما فعال است، نسخه و Build را بررسی کنید، آخرین Cumulative Update مناسب را پس از آزمایش نصب کنید و بعد از Restart از عملکرد سرویسها مطمئن شوید. در ادامه هم دسترسی Remote Desktop را به همان مسیرها و کاربرانی محدود کنید که واقعاً به آن نیاز دارند. ترکیب بهروزرسانی منظم، محدود کردن دسترسی و پایش لاگها، راه مطمئنتری برای کاهش ریسک RDS است.
منبع
سوالات متداول
امتیاز CVSS 3.1 این نقص ۹.۸ و در محدودۀ Critical است، اما مایکروسافت Max Severity آن را Important اعلام کرده است. این دو رتبهبندی معیارهای متفاوتی دارند و باید جداگانه گزارش شوند.
طبق بردار CVSS، Privileges Required برابر None است. بنابراین تلاش برای بهرهبرداری به داشتن حساب کاربری معتبر وابسته نیست. User Interaction نیز None ثبت شده است.
اگر به RDP نیاز ندارید، غیرفعال کردن آن سطح حمله را کاهش میدهد، اما راه رفع خود آسیبپذیری نصب Patch مایکروسافت است. در سیستمهای نیازمند RDS، Patch را با محدود کردن دسترسی شبکهای ترکیب کنید.
خیر. تغییر پورت شاید بخشی از اسکنهای ساده را کم کند، اما ایراد موجود در RDS را برطرف نمیکند. نصب Patch و کنترل دسترسی شبکهای راهکارهای اصلی هستند.
بله. هر دو نسخه در فهرست محصولات تحت تأثیر قرار دارند. برای تشخیص وضعیت واقعی، شماره Build و Update نصبشده را بررسی کنید؛ نام نسخه بهتنهایی کافی نیست.



