КИБЕРБЕЗОПАСНОСТЬ

Microsoft закрыла 570 уязвимостей в июльский Patch Tuesday

Microsoft исправила 570 уязвимостей в июльский Patch Tuesday 2026, включая три zero-day. Для Windows, SharePoint и AD FS это один из самых тяжелых релизов года.

✍️ Редакция iTech News | 15.07.2026 | ⏱ 4 мин | Источник: BleepingComputer
🔐

Microsoft выпустила июльский Patch Tuesday Microsoft с рекордными 570 исправлениями, включая три zero-day, из которых две уже использовались в атаках. Для администраторов Windows-инфраструктуры, команд ИБ и компаний с on-premise SharePoint это не очередной ежемесячный апдейт, а большой разбор завалов: патчить придется много, быстро и с приоритетами.

По данным BleepingComputer, в набор вошли 59 критических уязвимостей. Из них 48 связаны с удаленным выполнением кода, еще 9 относятся к повышению привилегий, одна — к обходу защитных механизмов и одна — к спуфингу. Если смотреть по классам проблем, картина тоже бодрая: 254 уязвимости повышения привилегий, 145 RCE, 102 утечки информации, 35 отказов в обслуживании, 17 обходов защитных функций и 16 спуфинговых багов. Даже для Microsoft, где Patch Tuesday давно перестал быть событием из разряда «поставили и забыли», цифры выглядят как отдельный производственный отчет.

Главный практический вывод — в этом месяце особенно опасны три истории. Первая — CVE-2026-56155 в Active Directory Federation Services. Microsoft классифицирует ее как уязвимость повышения привилегий, уже эксплуатируемую в атаках: авторизованный атакующий может локально получить административные права из-за недостаточно детализированного контроля доступа в AD FS. Второй zero-day — CVE-2026-56164 в Microsoft SharePoint Server, тоже уже замеченный в реальных атаках. Здесь проблема серьезнее с точки зрения поверхности: из-за отсутствия аутентификации для критической функции злоумышленник может по сети повысить привилегии без предварительной авторизации. Третья уязвимость, CVE-2026-50661, позволяет обходить защиту Windows BitLocker. Ее не связывают с активной эксплуатацией, но она была публично раскрыта до выхода патча, а значит окно для злоупотреблений у атакующих было вполне реальным.

С SharePoint Microsoft хотя бы дала временную меру снижения риска: компания рекомендует включить на сервере AMSI и перевести Request Body Scan в режим Full. Для тех, кто держит SharePoint внутри периметра и по привычке считает его «внутренней историей», это неприятное напоминание: on-premise-платформы остаются лакомой целью, особенно когда в них можно войти через баг в критической функции, а не через длинную цепочку эксплойтов. Уязвимость в BitLocker тоже не выглядит академической: Microsoft прямо указывает, что при физическом доступе к устройству атакующий может добраться до зашифрованных данных на системном накопителе. Для ноутбуков в поездках, подрядчиков и складов с парком рабочих станций это уже вопрос не только ИБ-политик, но и операционной дисциплины.

Отдельно интересно, почему объем исправлений вообще получился таким. На прошлой неделе Microsoft предупреждала, что размер ежемесячных выпусков безопасности вырастет, потому что компания начала использовать систему поиска уязвимостей на базе ИИ для анализа Windows-кодовой базы. Формулировка осторожная, но смысл понятен: Microsoft пытается находить больше дефектов раньше злоумышленников. С одной стороны, это хорошая новость — лучше болезненный Patch Tuesday, чем тихая эксплуатация того же бага через полгода. С другой — для корпоративных ИТ-команд это означает новую норму: окно на тестирование и раскатку не расширилось, а объем потенциально критичных обновлений уже вырос.

Есть и важный нюанс в самой цифре 570. В эту статистику вошли только те исправления, которые Microsoft выпустила именно в день июльского Patch Tuesday. Туда не попали баги, закрытые раньше в Mariner, Azure OpenAI, Azure Synapse, M365 Copilot, Microsoft Exchange Online, Microsoft Edge for Android и Microsoft Entra Provisioning Service. Не включены и 468 уязвимостей Edge/Chromium, которые в этом месяце устраняла Google и которые BleepingComputer сознательно вынесло за скобки этого обзора. То есть рекорд и без того массивный, а если смотреть на весь экосистемный хвост Microsoft и Chromium, нагрузка на команды сопровождения выходит еще тяжелее.

Для разработчиков и ИТ-руководителей здесь несколько вполне приземленных выводов. Первый: июльский Patch Tuesday Microsoft — это месяц, когда приоритизация важнее формального «обновим все по расписанию». Если у компании есть AD FS, SharePoint Server и парк Windows-устройств с критичными данными, порядок работ очевиден. Второй: история с AD FS и SharePoint снова показывает, что повышение привилегий и ошибки в аутентификации остаются для Microsoft такой же болезненной зоной, как и классические RCE. Третий: сам рост числа исправлений говорит не только о плохом, но и о взрослении процессов поиска дефектов. Однако для бизнеса это зрелость с ценником в виде дополнительных часов тестирования, регрессионных рисков и более частых ночных окон обслуживания.

Июльский релиз вряд ли останется разовым всплеском. Если Microsoft действительно масштабирует поиск уязвимостей с помощью ИИ по всему Windows-стеку, большие выпуски патчей станут не исключением, а новой базовой нагрузкой для инфраструктурных команд. В таком режиме выигрывать будут не те, кто героически ставит все за одну ночь, а те, у кого уже выстроены инвентаризация, сегментация, быстрый rollout и понятная очередь приоритетов. Patch Tuesday Microsoft все больше похож не на календарное событие, а на ежемесячную проверку зрелости ИТ-операций.

Поделиться: Telegram X LinkedIn