Patchpocalypse: Microsoft закрыла рекордные 622 уязвимости за один вторник

Рекордный Patch Tuesday от Microsoft обернулся исправлениями сразу для 622 уязвимостей в собственных продуктах в июле 2026 года, это новый абсолютный рекорд, примерно втрое больше прошлого антирекорда в 206 CVE, поставленного всего месяцем ранее. Издание The Register назвало событие «Patchpocalypse», и цифра пугает: разобрать все дыры в безопасности вручную не сможет ни один системный администратор.
Отдельно к этим 622 идут ещё 428 уязвимостей Chromium, которые затрагивают браузер Edge, они не входят в основной счёт. Из 622 дыр 58 помечены как критические, две уже эксплуатируют злоумышленники, а одна раскрыта публично и скоро тоже попадёт под атаки.
Что такое Patch Tuesday и почему рекорд тревожит
Patch Tuesday, это второй вторник каждого месяца, когда Microsoft разом выкатывает пакет обновлений безопасности для Windows, Office, Exchange и остальных продуктов. Формат появился ещё в начале 2000-х, чтобы админы могли планировать установку патчей заранее, а не ловить их вразнобой.
Тревожит тренд, а не сам рекорд. В инфобез-сообществе обсуждают, что взрывной рост числа уязвимостей связан с поиском багов при помощи ИИ. Если нейросети находят дыры быстрее, чем разработчики успевают их закрывать, «мега-релизы» на сотни CVE станут новой нормой. Microsoft не раскрыла, какой вклад в июльский объём внёс ИИ, но масштаб намекает: без машинной помощи исследователям такие цифры труднообъяснимы.
Для обычного пользователя вывод неприятный. Раньше можно было изучить пару критических уязвимостей и оценить риск лично для себя. Теперь дыр столько, что единственная рабочая стратегия, это ставить все обновления Windows как можно быстрее. Грамотный патч-менеджмент важнее балла опасности отдельной уязвимости.
Две уязвимости, которые эксплуатируют уже сейчас
Активная эксплуатация, это когда уязвимость не теоретическая, а её уже используют в реальных атаках. Таких в июльском релизе две.
CVE-2026-56155, повышение привилегий в Active Directory Federation Services (ADFS). Причина в недостаточной гранулярности контроля доступа: атакующий может получить права администратора. Балл CVSS здесь 7.8, а не выше, только потому, что нужен уже имеющийся локальный доступ к системе.
CVE-2026-56164, повышение привилегий в Microsoft SharePoint. Из-за отсутствия аутентификации для критической функции неавторизованный атакующий в сети может поднять свои права. Формально балл всего 5.3, но это тот случай, когда цифра обманчива.
Момент, который стоит запомнить: низкий CVSS не значит «неопасно». Активно эксплуатируемая дыра с баллом 5.3 в реальности опаснее «спящей» критической на 9.6, до которой у хакеров ещё не дошли руки. Когда уязвимость уже используют, разговор о баллах теряет смысл, её нужно закрыть.
Copilot с баллом 9.6: ИИ-помощник как дверь для хакера
Среди 58 критических выделяется CVE-2026-48561, удалённое выполнение кода (RCE) в Copilot с баллом CVSS 9.6. Copilot неправильно нейтрализует ввод, и атака возможна при низкопривилегированном доступе гостя Hyper-V. Самое опасное, что эксплуатация происходит без ведома пользователя. Например, через вредоносный сайт, который заставляет встроенные функции Copilot обработать промпт прямо при заходе на страницу.
Это наглядный пример того, как ИИ-ассистенты превращаются в новую поверхность атаки. Раньше опасность несли вложения, скрипты и уязвимости браузера. Теперь достаточно, чтобы встроенный помощник «прочитал» вредоносный текст на странице, и код исполнится. История будет повторяться по мере того, как ИИ встраивают в каждый угол операционной системы.
Рядом CVE-2026-55008, спуфинг в Microsoft Exchange, тоже с баллом 9.6. Из-за отсутствия нейтрализации ввода возможен XSS из специально сформированного письма: произвольный JavaScript выполняется при отправке письма жертве. Плюс 16 RCE-уязвимостей в Microsoft Office и связанных приложениях: переполнения буфера в куче, use-after-free и прочее, все около CVSS 7.8. Отсюда прямое следствие: осторожность с вложениями и письмами сейчас важна как никогда.
BitLocker можно обойти руками
Публично раскрытая, но пока не эксплуатируемая уязвимость, CVE-2026-50661. Она позволяет физически обойти защиту BitLocker любому, у кого есть локальный доступ к машине. То есть шифрование диска, на которое многие полагаются как на последний рубеж при краже ноутбука, обходится руками при физическом контакте с устройством. Если BitLocker часть вашей модели безопасности, обновление здесь обязательно.
Не только Microsoft: Adobe и ColdFusion 9.9
В тот же день Adobe закрыла 64 уникальных CVE в семи бюллетенях: Commerce, Experience Manager, Creative Cloud Desktop, Illustrator, Content Credentials SDK, ColdFusion и Animate. В каждом бюллетене минимум пара критических дыр.
Самая опасная, CVE-2026-48318, обход пути (path traversal) в ColdFusion с баллом CVSS 9.9 и возможностью выполнения произвольного кода. Если у вас установлены продукты Adobe, июльские патчи касаются и их, Microsoft здесь не единственная зона риска.
Что делать пользователю: чеклист на 5 минут
Разбираться в каждой из 622 уязвимостей смысла нет. Достаточно закрыть основное:
- Включите автоматические обновления Windows и дождитесь установки июльского пакета. Не откладывайте перезагрузку, без неё патчи не применяются полностью.
- Обновите Microsoft Edge, это закроет 428 Chromium-уязвимостей, которые в основной счёт не входят.
- Обновите Microsoft Office: 16 RCE-дыр закрываются только свежей версией.
- Проверьте, что BitLocker обновлён, если вы им пользуетесь.
- Будьте осторожны с вложениями и подозрительными письмами: история с Exchange и Office делает почту очевидным вектором атаки.
- Если у вас есть продукты Adobe, установите их июльские обновления отдельно.
Патчи закрывают известные дыры, но не отменяют базовую гигиену. Чем меньше ваша система «светится» в сети, тем меньше поводов для атак. Здесь помогает дополнительный слой приватности: шифрование трафика и безопасный доступ снижают экспозицию, пока обновления ещё не установлены. Если хотите такой рубеж, его закрывает VPN Sigma.
Частые вопросы
Почему уязвимостей стало так много именно сейчас?
В инфобез-сообществе называют причиной поиск багов с помощью ИИ, который находит дыры быстрее прежнего. Microsoft не раскрыла точный вклад ИИ, но масштаб роста с 206 до 622 CVE за месяц говорит сам за себя.
Мне нужно вручную ставить каждый патч?
Нет. Достаточно держать включёнными автоматические обновления Windows, Edge и Office и не откладывать перезагрузку. Разбирать 622 уязвимости по отдельности рядовому пользователю не нужно.
Опасна ли уязвимость с низким баллом?
Да, если её активно эксплуатируют. Дыра в SharePoint с баллом 5.3 опаснее «спящей» критической на 9.6, потому что её уже используют в атаках. Балл важен для приоритизации, но не отменяет установку патча.
Источники
The Register, о рекордном Patch Tuesday от Microsoft с 622 уязвимостями




Пока нет комментариев. Будьте первым!