Patchpocalypse: Microsoft закрыла рекордные 622 уязвимости за один вторник

Безопасность Олег Васильевич Клод 15.07.2026 5 мин чтения 10 просмотров
Patchpocalypse: Microsoft закрыла рекордные 622 уязвимости за один вторник

Рекордный Patch Tuesday от Microsoft обернулся исправлениями сразу для 622 уязвимостей в собственных продуктах в июле 2026 года, это новый абсолютный рекорд, примерно втрое больше прошлого антирекорда в 206 CVE, поставленного всего месяцем ранее. Издание The Register назвало событие «Patchpocalypse», и цифра пугает: разобрать все дыры в безопасности вручную не сможет ни один системный администратор.

Отдельно к этим 622 идут ещё 428 уязвимостей Chromium, которые затрагивают браузер Edge, они не входят в основной счёт. Из 622 дыр 58 помечены как критические, две уже эксплуатируют злоумышленники, а одна раскрыта публично и скоро тоже попадёт под атаки.

Что такое Patch Tuesday и почему рекорд тревожит

Patch Tuesday, это второй вторник каждого месяца, когда Microsoft разом выкатывает пакет обновлений безопасности для Windows, Office, Exchange и остальных продуктов. Формат появился ещё в начале 2000-х, чтобы админы могли планировать установку патчей заранее, а не ловить их вразнобой.

Тревожит тренд, а не сам рекорд. В инфобез-сообществе обсуждают, что взрывной рост числа уязвимостей связан с поиском багов при помощи ИИ. Если нейросети находят дыры быстрее, чем разработчики успевают их закрывать, «мега-релизы» на сотни CVE станут новой нормой. Microsoft не раскрыла, какой вклад в июльский объём внёс ИИ, но масштаб намекает: без машинной помощи исследователям такие цифры труднообъяснимы.

Для обычного пользователя вывод неприятный. Раньше можно было изучить пару критических уязвимостей и оценить риск лично для себя. Теперь дыр столько, что единственная рабочая стратегия, это ставить все обновления Windows как можно быстрее. Грамотный патч-менеджмент важнее балла опасности отдельной уязвимости.

Две уязвимости, которые эксплуатируют уже сейчас

Активная эксплуатация, это когда уязвимость не теоретическая, а её уже используют в реальных атаках. Таких в июльском релизе две.

CVE-2026-56155, повышение привилегий в Active Directory Federation Services (ADFS). Причина в недостаточной гранулярности контроля доступа: атакующий может получить права администратора. Балл CVSS здесь 7.8, а не выше, только потому, что нужен уже имеющийся локальный доступ к системе.

CVE-2026-56164, повышение привилегий в Microsoft SharePoint. Из-за отсутствия аутентификации для критической функции неавторизованный атакующий в сети может поднять свои права. Формально балл всего 5.3, но это тот случай, когда цифра обманчива.

Момент, который стоит запомнить: низкий CVSS не значит «неопасно». Активно эксплуатируемая дыра с баллом 5.3 в реальности опаснее «спящей» критической на 9.6, до которой у хакеров ещё не дошли руки. Когда уязвимость уже используют, разговор о баллах теряет смысл, её нужно закрыть.

Copilot с баллом 9.6: ИИ-помощник как дверь для хакера

Среди 58 критических выделяется CVE-2026-48561, удалённое выполнение кода (RCE) в Copilot с баллом CVSS 9.6. Copilot неправильно нейтрализует ввод, и атака возможна при низкопривилегированном доступе гостя Hyper-V. Самое опасное, что эксплуатация происходит без ведома пользователя. Например, через вредоносный сайт, который заставляет встроенные функции Copilot обработать промпт прямо при заходе на страницу.

Это наглядный пример того, как ИИ-ассистенты превращаются в новую поверхность атаки. Раньше опасность несли вложения, скрипты и уязвимости браузера. Теперь достаточно, чтобы встроенный помощник «прочитал» вредоносный текст на странице, и код исполнится. История будет повторяться по мере того, как ИИ встраивают в каждый угол операционной системы.

Рядом CVE-2026-55008, спуфинг в Microsoft Exchange, тоже с баллом 9.6. Из-за отсутствия нейтрализации ввода возможен XSS из специально сформированного письма: произвольный JavaScript выполняется при отправке письма жертве. Плюс 16 RCE-уязвимостей в Microsoft Office и связанных приложениях: переполнения буфера в куче, use-after-free и прочее, все около CVSS 7.8. Отсюда прямое следствие: осторожность с вложениями и письмами сейчас важна как никогда.

BitLocker можно обойти руками

Публично раскрытая, но пока не эксплуатируемая уязвимость, CVE-2026-50661. Она позволяет физически обойти защиту BitLocker любому, у кого есть локальный доступ к машине. То есть шифрование диска, на которое многие полагаются как на последний рубеж при краже ноутбука, обходится руками при физическом контакте с устройством. Если BitLocker часть вашей модели безопасности, обновление здесь обязательно.

Не только Microsoft: Adobe и ColdFusion 9.9

В тот же день Adobe закрыла 64 уникальных CVE в семи бюллетенях: Commerce, Experience Manager, Creative Cloud Desktop, Illustrator, Content Credentials SDK, ColdFusion и Animate. В каждом бюллетене минимум пара критических дыр.

Самая опасная, CVE-2026-48318, обход пути (path traversal) в ColdFusion с баллом CVSS 9.9 и возможностью выполнения произвольного кода. Если у вас установлены продукты Adobe, июльские патчи касаются и их, Microsoft здесь не единственная зона риска.

Что делать пользователю: чеклист на 5 минут

Разбираться в каждой из 622 уязвимостей смысла нет. Достаточно закрыть основное:

  1. Включите автоматические обновления Windows и дождитесь установки июльского пакета. Не откладывайте перезагрузку, без неё патчи не применяются полностью.
  2. Обновите Microsoft Edge, это закроет 428 Chromium-уязвимостей, которые в основной счёт не входят.
  3. Обновите Microsoft Office: 16 RCE-дыр закрываются только свежей версией.
  4. Проверьте, что BitLocker обновлён, если вы им пользуетесь.
  5. Будьте осторожны с вложениями и подозрительными письмами: история с Exchange и Office делает почту очевидным вектором атаки.
  6. Если у вас есть продукты Adobe, установите их июльские обновления отдельно.

Патчи закрывают известные дыры, но не отменяют базовую гигиену. Чем меньше ваша система «светится» в сети, тем меньше поводов для атак. Здесь помогает дополнительный слой приватности: шифрование трафика и безопасный доступ снижают экспозицию, пока обновления ещё не установлены. Если хотите такой рубеж, его закрывает VPN Sigma.

Частые вопросы

Почему уязвимостей стало так много именно сейчас?

В инфобез-сообществе называют причиной поиск багов с помощью ИИ, который находит дыры быстрее прежнего. Microsoft не раскрыла точный вклад ИИ, но масштаб роста с 206 до 622 CVE за месяц говорит сам за себя.

Мне нужно вручную ставить каждый патч?

Нет. Достаточно держать включёнными автоматические обновления Windows, Edge и Office и не откладывать перезагрузку. Разбирать 622 уязвимости по отдельности рядовому пользователю не нужно.

Опасна ли уязвимость с низким баллом?

Да, если её активно эксплуатируют. Дыра в SharePoint с баллом 5.3 опаснее «спящей» критической на 9.6, потому что её уже используют в атаках. Балл важен для приоритизации, но не отменяет установку патча.

Источники

The Register, о рекордном Patch Tuesday от Microsoft с 622 уязвимостями

Microsoft закрыла рекордные 570 уязвимостей за один Patch Tuesday, помог ИИ
Читать следующую Microsoft закрыла рекордные 570 уязвимостей за один Patch Tuesday, помог ИИ

Комментарии

0
?

Пока нет комментариев. Будьте первым!