В ходе июльского цикла ежемесячных обновлений Microsoft выпустила исправления примерно для 600 уязвимостей. Обновления затронули все ключевые продукты, а также неожиданные позиции, такие как Minecraft Server и Age of Empires II. Такой масштаб ставит перед организациями вопрос: как эффективно обрабатывать столь значительный объем патчей?
Ключевые параметры релиза за июль 2026 года
Эксперты прогнозировали резкий рост количества уязвимостей еще с апреля, после анонса ИИ-модели Mythos. Первые признаки проявились в июне с рекордным на тот момент пакетом из ~200 CVE, а также с массовыми исправлениями в браузерах на базе Chromium. Однако июльский релиз продемонстрировал масштаб проблемы в полной мере. По данным разных источников, количество закрытых CVE варьируется от 569 до 622 в зависимости от методологии подсчета. Это втрое превышает объем предыдущего крупного обновления и в 5–10 раз — стандартные показатели прошлых лет. Основные категории уязвимостей распределились следующим образом:
- Повышение привилегий (EoP) — 254 (44% от всех патчей).
- Удаленное выполнение кода (RCE) — 145 (четверть от общего числа).
- Раскрытие информации — 102.
- Отказ в обслуживании (DoS) — 35.
- Прочие (обход защиты, спуфинг) — 33.
Особо отмечается, что 416 уязвимостей относятся непосредственно к Windows, что также является рекордом. Microsoft упростила формат отчетности, заменив полный список CVE сводной таблицей и разделом с наиболее значимыми уязвимостями, где, впрочем, была допущена техническая опечатка. Обновления затронули не только основные компоненты, но и устаревшие драйверы (например, для MIDI), а также игровые приложения, включая Age of Empires II и Minecraft Bedrock Dedicated Server. В последнем была устранена критическая уязвимость (CVSS 9.8), позволяющая выполнить код без аутентификации. Из всего массива только 3 уязвимости отмечены как эксплуатируемые в реальных атаках (Zero-Day), а 59 классифицированы как критические.
Эксплуатируемые уязвимости (Zero-Day)
CVE-2026-56155 (CVSS 7.8) — повышение привилегий в Active Directory Federation Services. Недостаток контроля доступа позволяет пользователю с низкими правами получить административный уровень. Обнаружено командой реагирования Microsoft DART, добавлено в каталог CISA KEV.
CVE-2026-56164 (CVSS 5.3) — повышение привилегий в SharePoint Server. Уязвимость связана с отсутствием аутентификации для критичной функции, что позволяет атаке выполняться удаленно без участия пользователя. Затронуты версии SharePoint 2016, 2019 и Subscription Edition. Обнаружено специалистами Mandiant и Google Cloud. Временной мерой защиты является включение AMSI, но это не заменяет установку патча. Также добавлено в CISA KEV.
CVE-2026-50661 (CVSS 6.1) — обход шифрования BitLocker. Требует физического доступа к устройству, эксплуатация в дикой природе не подтверждена. Предположительно закрывает метод GreatXML, опубликованный ранее независимым исследователем.
Критические уязвимости
CVE-2026-57092 (CVSS 9.9) — побег из виртуальной среды в VMSwitch (Hyper-V). Атакующий может скомпрометировать хост-систему.
CVE-2026-56190 (CVSS 9.8) — RCE в RDP. Удаленное выполнение кода без аутентификации по сети.
CVE-2026-50518 (CVSS 9.8) — RCE в DHCP-сервере. Помимо этой уязвимости, в DHCP Server были закрыты еще несколько дефектов, а также одна ошибка в DHCP-клиенте.
CVE-2026-50522 и CVE-2026-58644 (CVSS 9.8) — RCE в SharePoint. Связаны с десериализацией данных, не требуют аутентификации. Для одной из них существовал рабочий эксплойт, представленный на Pwn2Own.
CVE-2026-56188 (CVSS 9.8) — RCE в сетевом драйвере Windows Server. При успешной эксплуатации (сложной) позволяет создать сетевого червя.
CVE-2026-55008 (CVSS 9.6) — проблема в Exchange Server (описана как спуфинг, но является XSS). Открытие специального письма в OWA позволяет выполнить произвольный JavaScript в сессии пользователя.
Причины и рекомендации по управлению
Основная причина лавинообразного роста патчей — внедрение Microsoft собственной ИИ-системы поиска уязвимостей MDASH. Компания подтвердила, что объем обновлений будет только увеличиваться. Эта тенденция поддерживается и другими вендорами, включая Adobe и Cisco.
Для эффективной работы с таким потоком обновлений организациям рекомендуется:
- Автоматизация процессов: сканирование, приоритизация, установка патчей и проверка их применения должны выполняться автоматически для избежания ручной работы с сотнями задач.
- Приоритизация на основе рисков: крайне важно ранжировать уязвимости не только по CVSS, но и с учетом возможности эксплуатации в конкретной инфраструктуре и потенциального бизнес-ущерба.
- Оптимизация согласований: техническая установка патча часто занимает минуты, но бюрократические процедуры могут растягиваться на недели. Процесс согласования должен быть упрощен и автоматизирован, чтобы решения по критическим обновлениям принимались оперативно.
По материалам Касперский