Microsoft закрыла 421 уникальную уязвимость в августовском Patch Tuesday, включая два zero-day. Для ИБ-команд новость неприятная, но не сенсационная: после июльского пакета на 622 CVE стало понятно, что главный дефицит теперь не патчей, а внимания. Для русскоязычных ИТ-команд это означает простую вещь: пытаться чинить все сразу уже не стратегия, а путь к хаосу.
Как пишет Dark Reading, в августовский Patch Tuesday вошли 236 уязвимостей Windows, по 98 проблем в Office и Office 2016, 30 багов в SharePoint Server, 26 в Developer Tools, 17 в Azure и семь в Exchange Server. Microsoft отнесла 44 CVE к критическим, а большую часть остальных — к Important или Moderate. Отдельно выделяется перекос в сторону повышения привилегий: 180 уязвимостей из августовского набора относятся к классу elevation of privilege. То есть речь не только о внешнем взломе, но и о сценариях, где атакующему достаточно зацепиться за систему, чтобы быстро дойти до уровня SYSTEM.
Самый неприятный пункт списка — CVE-2026-68820 с оценкой CVSS 7.0. Это уязвимость повышения привилегий в Windows Ancillary Function Driver for WinSock, которую уже эксплуатируют в реальных атаках. Microsoft указывает, что злоумышленнику нужен локальный доступ, но взаимодействие с пользователем не требуется. Для администраторов и команд endpoint security это плохая новость по понятной причине: драйвер присутствует на большинстве Windows-машин, а значит поверхность атаки получается очень широкой. Глава исследований безопасности Cohesity Амол Сарвате прямо предупреждает: такой баг легко превращает ограниченный доступ в полный контроль над системой.
Вторая уязвимость, которую эксперты советуют поднимать в начало очереди, — CVE-2026-62832 с CVSS 7.8. Она уже была публично известна до августовского релиза, а Microsoft считает ее вероятным кандидатом на скорую эксплуатацию. Важен не только сам факт наличия такого CVE, но и его комбинация с уже эксплуатируемой CVE-2026-68820. По оценке Сарвате, эта связка выглядит самым очевидным приоритетом месяца: одна уязвимость помогает закрепиться, другая — добрать привилегии и превратить входную точку в полноценный компромисс узла. Для SOC и vulnerability management это как раз тот случай, когда сухая цифра «421» только мешает: если команда тонет в общем списке, она рискует пропустить две-три действительно опасные позиции.
Есть и другие уязвимости, которые нельзя оставлять на потом, даже если они пока не числятся в активной эксплуатации. Руководитель направления threat awareness в Zero Day Initiative Дастин Чайлдс выделил CVE-2026-62878 с почти максимальным баллом 9.8 — это удаленное выполнение кода в Windows DNS Server без участия пользователя. В своем разборе он назвал баг классическим stack-based buffer overflow и отдельно подчеркнул его wormable-характер, то есть потенциальную способность распространяться дальше по сети. Перевод на практический язык простой: если у компании есть интернет-доступные DNS-серверы на Windows, их нельзя ставить в конец окна обслуживания просто потому, что в пачке слишком много других обновлений. Президент и сооснователь Action1 Майк Уолтерс, в свою очередь, выделил CVE-2026-62815 с тем же CVSS 9.8 — RCE в реализации транспортного протокола QUIC у Microsoft. Там тоже не нужны ни аутентификация, ни действия пользователя, а значит уязвимые сервисы при неудачной конфигурации становятся очень неприятной мишенью.
Августовский Patch Tuesday важен еще и как подтверждение тренда, о котором Microsoft предупреждала заранее. Июльский релиз закрыл 622 уязвимости, августовский — еще 421. Даже после такого снижения объем все равно остается аномально высоким по меркам классического Patch Tuesday. Компания уже говорила, что повышенная плотность релизов сохранится, поскольку AI-инструменты ускоряют поиск дефектов в коде и конфигурациях. И это, пожалуй, самый неудобный сдвиг для корпоративной ИБ: раньше можно было строить процессы вокруг условных 50-100 CVE в месяц, теперь приходится жить в режиме постоянного triage. В этой логике совет Tyler Reguly из Fortra звучит трезво: 421 CVE — много, но 236 проблем в Windows закрываются кумулятивным обновлением, а еще 98 относятся к Office и тоже не всегда требуют отдельной ручной возни, если компания не застряла на Office 2016. То есть считать строчки в бюллетене полезно, но важнее понимать, какие активы реально выставлены наружу и какие обновления закрываются пакетно.
Для разработчиков, инфраструктурных команд и ИТ-руководителей здесь есть довольно приземленный вывод. Патч-менеджмент перестает быть вспомогательной гигиеной и становится частью архитектуры устойчивости. Если у компании нет нормальной инвентаризации активов, понятной карты внешнего периметра, приоритизации по типу сервиса и связки между уязвимостью и бизнес-критичностью, то очередной августовский Patch Tuesday превращается в операционный шум. Особенно это заметно в средах с SharePoint, Exchange, Azure-интеграциями и наследием вроде Office 2016, где технический долг мгновенно умножает трудозатраты. Обновлений много, но бизнес-риски распределены неравномерно: один баг в DNS или WinSock-драйвере может быть важнее десятков «просто критических» CVE в менее значимых компонентах.
Похоже, Microsoft и рынок ИБ окончательно выходят из эпохи, где Patch Tuesday был раз в месяц неприятным, но предсказуемым ритуалом. Теперь вопрос не в том, насколько длинным окажется следующий список CVE, а в том, смогут ли компании перестроить процессы под постоянный поток исправлений без вечного режима аварии. У кого triage, инвентаризация и окна обновлений уже завязаны на реальный риск, тот переживет этот новый нормальный. Остальные будут продолжать считать уязвимости, пока атакующие считают минуты до эксплуатации.