سیستم‌عامل و نرم‌افزار

فناوری اطلاعات

۱۴۰۵-۰۵-۲۷
۱۵:۵۸ سه‌شنبه، ۲۷ام مردادماه ۱۴۰۵
کد خبر: 228329

هکرها با دورزدن SharePoint مایکروسافت، امنیت سیستم‌ها را به خطر می‌اندازند

منبع: زومیت

پژوهشگران امنیتی با کمک هوش مصنوعی موفق به کشف زنجیره‌ی آسیب‌پذیری خطرناکی در SharePoint شدند که امکان نفوذ بدون احراز هویت را فراهم می‌کند.

پژوهشگران امنیتی راهکاری برای نفوذ به سرورهای مایکروسافت SharePoint در نقش هر کاربری، از جمله مدیر سیستم، بدون داشتن حساب کاربری معتبر کشف کرده‌اند. بخش عمده‌ای از فرآیند کشف این نقص امنیتی بزرگ به کمک هوش مصنوعی انجام شد.

نقص امنیتی با شناسه‌ی CVE-2026-55040 نسخه‌های درون‌سازمانی شیرپوینت شامل نسخه‌ی اشتراکی، ۲۰۱۶ و ۲۰۱۹ را تحت تاثیر قرار می‌دهد. نسخه ابری شیرپوینت در میان محصولات آسیب‌پذیر نیست. این روزنه به مهاجمان اجازه می‌دهد با در اختیار داشتن شناسه‌ی امنیتی اکتیو دایرکتوری یا نام کاربری هدف، هویت او را جعل کنند.

کارشناسان امنیتی شرکت Rapid7 این نقص را به یک آسیب‌پذیری اجرای کد از راه دور دیگر با شناسه‌ی CVE-2026-63520 متصل کردند تا بدون نیاز به هیچ‌گونه اعتبارنامه‌ای، کدهای مخرب خود را روی سرور اجرا کنند. این شرکت برای یافتن مسیر نفوذ، از یک عامل هوش مصنوعی در قالب ۹۶ نشست کاری و ۲۵۶ دستور راهنما استفاده کرد که در نهایت به ۸۰ هزار فراخوانی ابزار منجر شد.

شرکت Rapid7 اعلام کرد که رویکرد کاملا خودکار در این پروژه کارساز نبوده؛ چون مدل هوش مصنوعی گاهی یافته‌های نادرست ارائه می‌داد و نیاز به هدایت یک متخصص داشت. Rapid7 می‌گوید که عامل هوش مصنوعی برای رسیدن به هدف خود، با بازخوانی اعتبارنامه‌های مدیریت و خواندن اطلاعات محرمانه، از چارچوب‌های تعیین‌شده فراتر رفته است.

  • مشترک شوید!

    برای عضویت در خبرنامه روزانه ایستنا؛ نشانی پست الکترونیکی خود را در فرم زیر وارد نمایید. پس از آن به صورت خودکار ایمیلی به نشانی شما ارسال میشود، برای تکمیل عضویت خود و تایید صحت نشانی پست الکترونیک وارد شده، می بایست بر روی لینکی که در این ایمیل برایتان ارسال شده کلیک نمایید. پس از آن پیامی مبنی بر تکمیل عضویت شما در خبرنامه روزانه ایستنا نمایش داده میشود.

    با عضویت در خبرنامه پیامکی آژانس خبری فناوری اطلاعات و ارتباطات (ایستنا) به طور روزانه آخرین اخبار، گزارشها و تحلیل های حوزه فناوری اطلاعات و ارتباطات را در هر لحظه و هر کجا از طریق پیام کوتاه دریافت خواهید کرد. برای عضویت در این خبرنامه، مشترکین سیمکارت های همراه اول لازم است عبارت 150 را به شماره 201464 و مشترکین سیمکارت های ایرانسل عبارت ozv ictn را به شماره ۸۲۸۲ ارسال کنند. دریافت موفق هر بسته خبری که محتوی پیامکی با حجم ۵پیامک بوده و ۴ تا ۶ عنوان خبری را شامل میشود، ۳۵۰ ریال برای مشترک هزینه در بردارد که در صورتحساب ارسالی از سوی اپراتور مربوطه محاسبه و از اعتبار موجود در حساب مشترکین سیمکارت های دائمی کسر میشود. بخشی از این درآمد این سرویس از سوی اپراتور میزبان شما به ایستنا پرداخت میشود. مشترکین در هر لحظه براساس دستورالعمل اعلامی در پایان هر بسته خبری قادر خواهند بود اشتراک خود را در این سرویس لغو کنند. هزینه دریافت هر بسته خبری برای مشترکین صرفا ۳۵۰ ریال خواهد بود و این هزینه برای مشترکین در حال استفاده از خدمات رومینگ بین الملل اپراتورهای همراه اول و ایرانسل هم هزینه اضافه ای در بر نخواهد داشت.