آنتی ویروس پادویش

مایکروسافت از افشای عمومی آسیب‌پذیری‌ های روز صفر انتقاد کرد؛ حذف حساب پژوهشگر از گیت‌هاب جنجال‌ساز شد

مایکروسافت از افشای عمومی آسیب‌پذیری‌ های روز صفر انتقاد کرد؛ حذف حساب پژوهشگر از گیت‌هاب جنجال‌ساز شد
مایکروسافت به‌طور رسمی از روند «افشای هماهنگ آسیب‌پذیری‌ها» (Coordinated Vulnerability Disclosure) دفاع کرده و از جامعه پژوهشگران امنیت سایبری خواسته است پیش از انتشار عمومی جزئیات آسیب‌پذیری‌ها، یافته‌های خود را با شرکت‌های آسیب‌دیده به اشتراک بگذارند تا فرصت کافی برای بررسی، توسعه وصله امنیتی و محافظت از کاربران فراهم شود.این موضع‌گیری در حالی مطرح شده که طی هفته‌های اخیر افشای چندین آسیب‌پذیری روز صفر در ویندوز توسط یک پژوهشگر مستقل با نام مستعار «Chaotic Eclipse» یا «Nightmare-Eclipse» بحث‌های گسترده‌ای در جامعه امنیت سایبری ایجاد کرده است.

کانال بله زوم تکگیفت کارت

افشای چندین آسیب‌پذیری حیاتی در ویندوز

این پژوهشگر طی یک ماه گذشته جزئیات چندین آسیب‌پذیری مهم را که بخش‌هایی از سیستم‌عامل ویندوز از جمله Windows Defender و BitLocker را تحت تأثیر قرار می‌دهند، به‌صورت عمومی منتشر کرد.

آسیب‌پذیری‌های افشاشده شامل موارد زیر هستند:

  • BlueHammer (CVE-2026-33825)
  • RedSun (CVE-2026-41091)
  • UnDefend (CVE-2026-45498)
  • YellowKey (CVE-2026-45585)
  • GreenPlasma
  • MiniPlasma

طبق اعلام مایکروسافت، سه مورد از این آسیب‌پذیری‌ها یعنی BlueHammer، RedSun و UnDefend پس از افشای عمومی، به‌سرعت در حملات واقعی مورد سوءاستفاده قرار گرفته‌اند.

انتقاد شدید مایکروسافت از افشای غیرهماهنگ

مایکروسافت در بیانیه‌ای اعلام کرد انتشار عمومی جزئیات فنی و کدهای اثبات مفهوم (PoC) برای آسیب‌پذیری‌های وصله‌نشده، کاربران را در معرض خطر غیرضروری قرار می‌دهد.

انتشار عمومی این آسیب‌پذیری‌ها بدون اطلاع‌رسانی قبلی به مایکروسافت، مشتریان ما را در معرض خطر غیرضروری قرار داده است.

این شرکت تأکید کرده تیم‌های امنیتی آن پس از این افشاگری‌ها به‌صورت شبانه‌روزی در حال تحلیل اثرات، محافظت از کاربران و توسعه به‌روزرسانی‌های امنیتی بوده‌اند.

ماجرای حذف حساب پژوهشگر از GitHub

یکی از جنجالی‌ترین ابعاد این پرونده، حذف حساب GitHub این پژوهشگر در هفته گذشته بود. پس از حذف این حساب، کدهای مربوط به آسیب‌پذیری‌ها در GitLab بارگذاری شد، اما حساب جدید نیز مدت کوتاهی بعد مسدود شد.

این اتفاق واکنش تند پژوهشگر را در پی داشت. او در بیانیه‌ای عمومی مدعی شد که مایکروسافت نه‌تنها درخواست‌های او برای تعامل را نادیده گرفته، بلکه باعث حذف حساب‌هایش شده است.

ادعای نقص در فرآیند گزارش‌دهی مایکروسافت

Chaotic Eclipse مدعی است که علت انتشار عمومی آسیب‌پذیری‌ها، ناکارآمدی در فرآیند رسیدگی مایکروسافت به گزارش‌های امنیتی بوده است. او همچنین ادعا کرده حساب مایکروسافتی که برای گزارش آسیب‌پذیری‌ها استفاده می‌کرده، حذف شده و هیچ‌گونه پاداش مالی یا تعامل مؤثری در ازای گزارش‌هایش دریافت نکرده است. این پژوهشگر در واکنشی تند اعلام کرده که شرکت نه‌تنها او را نادیده گرفته، بلکه در اطلاعیه‌های رسمی نیز به‌نوعی اعتبار او را زیر سؤال برده است.

تهدید به افشای جدید در ماه ژوئیه

در ادامه این تنش، پژوهشگر اعلام کرده قصد دارد در تاریخ ۱۴ ژوئیه ۲۰۲۶ افشای جدیدی انجام دهد که به گفته او «تأثیر بسیار شدیدی» بر مایکروسافت خواهد داشت. اگرچه جزئیات بیشتری از این تهدید منتشر نشده، اما این اظهارات نگرانی‌هایی را در جامعه امنیت سایبری درباره احتمال افشای آسیب‌پذیری‌های جدید ایجاد کرده است.

چالش قدیمی میان پژوهشگران و شرکت‌های فناوری

این ماجرا بار دیگر اختلاف دیرینه میان پژوهشگران امنیتی و شرکت‌های بزرگ فناوری را برجسته کرده است؛ اختلافی که بر سر زمان و نحوه افشای آسیب‌پذیری‌ها شکل می‌گیرد.از یک سو، شرکت‌ها معتقدند افشای زودهنگام امنیت کاربران را به خطر می‌اندازد و از سوی دیگر، برخی پژوهشگران بر این باورند که نبود پاسخ‌گویی مناسب، آن‌ها را به انتشار عمومی وادار می‌کند.

اهمیت افشای هماهنگ در امنیت سایبری

افشای هماهنگ آسیب‌پذیری‌ها به‌عنوان یکی از اصول کلیدی امنیت سایبری شناخته می‌شود. این رویکرد به شرکت‌ها فرصت می‌دهد پیش از عمومی شدن اطلاعات، وصله‌های امنیتی لازم را ارائه کنند. با این حال، موفقیت این مدل مستلزم وجود ارتباط شفاف، پاسخ‌گویی سریع و اعتماد متقابل میان پژوهشگران و شرکت‌های فناوری است.

ماجرای اخیر میان مایکروسافت و Chaotic Eclipse نشان می‌دهد مدیریت افشای آسیب‌پذیری‌ها همچنان یکی از حساس‌ترین چالش‌های صنعت امنیت سایبری است. در شرایطی که افشای غیرهماهنگ می‌تواند امنیت کاربران را تهدید کند، نبود تعامل مؤثر نیز ممکن است پژوهشگران را به انتشار عمومی سوق دهد؛ موضوعی که می‌تواند پیامدهای گسترده‌ای برای کل اکوسیستم فناوری داشته باشد.

به این پست امتیاز بدید

نظرات در مورد : مایکروسافت از افشای عمومی آسیب‌پذیری‌ های روز صفر انتقاد کرد؛ حذف حساب پژوهشگر از گیت‌هاب جنجال‌ساز شد

0 دیدگاه

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *