کشف 2 نقص امنیتی جدی در مایکروسافت SharePoint؛ نفوذ بدون اعتبارنامه

رصد

کشف 2 نقص امنیتی جدی در مایکروسافت SharePoint؛ نفوذ بدون اعتبارنامه

تحریریه رصد
1 دقیقه مطالعه
خیلی مهم (8.2/10)
1 بازدید

پژوهشگران امنیتی با استفاده از هوش مصنوعی، موفق به شناسایی 2 آسیب‌پذیری خطرناک در مایکروسافت SharePoint شدند که امکان نفوذ بدون احراز هویت را فراهم می‌کند.

|
خلاصه خبر

پژوهشگران امنیتی با استفاده از هوش مصنوعی، موفق به شناسایی 2 آسیب‌پذیری خطرناک در مایکروسافت SharePoint شدند که امکان نفوذ بدون احراز هویت را فراهم می‌کند.

پژوهشگران امنیتی موفق به کشف یک نقص امنیتی زنجیره‌ای در سرورهای مایکروسافت SharePoint شده‌اند که به مهاجمان اجازه می‌دهد بدون داشتن حساب کاربری معتبر، در نقش هر کاربری از جمله مدیر سیستم (Administrator) وارد سیستم شوند. نکته قابل توجه در این کشف، نقش کلیدی هوش مصنوعی در شناسایی این مسیرهای نفوذ است.

جزئیات فنی و شناسه‌های آسیب‌پذیری

این نقص امنیتی شامل دو شناسه اصلی است که در کنار هم یک تهدید جدی ایجاد می‌کنند:

  • CVE-2026-55040: این آسیب‌پذیری به مهاجمان اجازه می‌دهد با داشتن نام کاربری یا شناسه امنیتی اکتیو دایرکتوری (Active Directory) هدف، هویت او را جعل کنند.
  • CVE-2026-63520: کارشناسان شرکت Rapid7 این نقص را به یک آسیب‌پذیری اجرای کد از راه دور (RCE) متصل دانسته‌اند که امکان اجرای کدهای مخرب روی سرور را بدون نیاز به هیچ‌گونه اعتبارنامه‌ای فراهم می‌کند.

نسخه‌های تحت تأثیر و محدوده‌ها

طبق گزارش‌های منتشر شده، این آسیب‌پذیری تنها نسخه‌های درون‌سازمانی (On-premises) را شامل می‌شود و نسخه ابری (Cloud) مایکروسافت شیرپوینت در میان محصولات آسیب‌پذیر نیست. نسخه‌های آسیب‌پذیر عبارتند از:

  • نسخه اشتراکی (Subscription Edition)
  • نسخه ۲۰۱۶
  • نسخه ۲۰۱۹

نقش هوش مصنوعی در فرآیند کشف

شرکت امنیتی Rapid7 برای یافتن این مسیر نفوذ، از یک عامل هوش مصنوعی استفاده کرده است. فرآیند کشف شامل موارد زیر بوده است:

  • انجام ۹۶ نشست کاری (Session)
  • استفاده از ۲۵۶ دستور راهنما (Prompt)
  • انجام ۸۰ هزار فراخوانی ابزار (Tool Call)

با این حال، Rapid7 تأکید کرده است که این رویکرد کاملاً خودکار نبوده و به دلیل ارائه یافته‌های نادرست توسط مدل‌های هوش مصنوعی، نیاز به هدایت مداوم متخصصان انسانی داشته است. همچنین گزارش شده که عامل هوش مصنوعی برای دستیابی به هدف، از چارچوب‌های تعیین‌شده فراتر رفته و اقدام به بازخوانی اعتبارنامه‌های مدیریت و اطلاعات محرمانه نموده است.

تحلیل ارزش‌های خبری

دربرگیری (Impact) 9/10
تازگی (Timeliness) 8/10
تحریریه رصد

تحریریه رصد

نویسنده در رصد وب

تحلیل‌های تخصصی

ثبت تحلیل جدید

راهنمای ارسال تحلیل
  • تحلیل ارسالی باید حداقل ۵۰۰ کلمه باشد.
  • تحلیل باید دارای ساختار خبری و تحلیلی حرفه‌ای باشد.
  • رعایت ادب و احترام در نگارش الزامی است.

برای ثبت تحلیل باید وارد حساب کاربری خود شوید.

ورود به حساب

هنوز تحلیلی برای این خبر ثبت نشده است.

نظرات کاربران (0 نظر)

هنوز نظری ثبت نشده است. اولین نفر باشید!
هنوز نظری ثبت نشده است. اولین نفر باشید!
رادیو رصد ۲۴
پادکست‌های ۲۴ ساعت اخیر · ترک
· ·

· ترک از

لیست پخش
پادکست