КИБЕРБЕЗОПАСНОСТЬ

Microsoft закрыла почти 400 дыр. Для админов это плохой август

Microsoft выпустила 398 исправлений безопасности, включая одну уже эксплуатируемую уязвимость. Августовский Patch Tuesday бьет по нагрузке ИБ-команд.

✍️ Редакция iTech News | 12.08.2026 | ⏱ 4 мин | Источник: Krebs on Security
💀

Microsoft выпустила августовский пакет обновлений с исправлением как минимум 398 уязвимостей в Windows и сопутствующем ПО. Для тех, кто отвечает за инфраструктуру, Patch Tuesday Microsoft снова превращается не в рутину, а в отдельный производственный процесс: среди сотен багов есть одна уже эксплуатируемая уязвимость, а еще две были раскрыты публично до выхода патчей.

По данным Krebs on Security, в свежий набор вошли 42 критические уязвимости, то есть такие, которые в теории позволяют злоумышленнику получить удаленный контроль над машиной с минимальным участием пользователя или вовсе без него. До июльского рекорда с более чем 570 исправлениями август не дотянул, но на фоне июня, где речь шла примерно о 200 фиксов, объем все равно выглядит как новая норма. И это, похоже, как раз та норма, к которой ИТ-отделам придется привыкать.

Самый неприятный пункт в списке — CVE-2026-68820, уязвимость повышения привилегий в afd.sys, одном из базовых компонентов Windows, который отвечает за сокет-соединения. Иными словами, это не экзотический модуль, который живет на двух серверах в дальнем углу стойки, а часть системы, присутствующая фактически на каждом endpoint. Microsoft признала, что брешь уже используется в атаках. В Automox объясняют механику без лишней драмы: это не уязвимость входа в систему с улицы, а второй шаг в цепочке. Сначала атакующий получает начальный доступ, например через фишинг и низкопривилегированную сессию, а затем с помощью бага в драйвере добирается до полного захвата машины.

Оценка CVE-2026-68820 по шкале CVSS составляет 7.0, что на бумаге может выглядеть не как катастрофа. Но здесь важнее не цифра сама по себе, а факт эксплуатации. В Automox отдельно отмечают, что баг связан с race condition, а значит, для успешной атаки нужно многократно повторять попытки, пока не совпадет тайминг. Это делает эксплуатацию менее изящной, но не менее реальной: если кто-то уже стабильно попадает в это окно, значит, защита на уровне теории закончилась и началась практика.

Еще одна уязвимость, на которую стоит смотреть внимательнее, — CVE-2026-62832 в Windows User Profile Service. Microsoft считает ее вероятным кандидатом на эксплуатацию в реальных атаках. Krebs on Security связывает ее с недавним публичным раскрытием LegacyHive от исследователя под псевдонимом Nightmare Eclipse, хотя прямого подтверждения от Microsoft в статье нет. Третья из заранее раскрытых уязвимостей — CVE-2026-72971, локальная проблема с подменой данных, которую сама Microsoft оценивает как маловероятную для эксплуатации. Для ИБ-команд это знакомая дилемма: в одном релизе соседствуют действительно срочные вещи и длинный хвост менее опасных багов, который все равно надо тестировать, раскатывать и документировать.

Отдельный сюжет здесь не только в самих уязвимостях, но и в том, почему их стало так много. Microsoft прямо связывает всплеск числа находок с применением ИИ в поиске багов. Похожий сдвиг происходит и у других крупных вендоров: Adobe в прошлом месяце перешла на публикацию бюллетеней безопасности дважды в месяц — во второй и четвертый вторник, а Cisco, Google, Mozilla и Oracle тоже увеличили частоту и объем обновлений. Для разработчиков и платформенных команд это означает неприятный, но вполне конкретный сдвиг: окно между обнаружением проблемы, ее публичным обсуждением и требованием поставить патч становится короче, а самих патчей — больше.

Есть и второй слой проблемы. ИИ, судя по всему, уже неплохо умеет находить слабые места, но с исправлениями все заметно хуже. В статье приводится исследование 1Password: при генерации патчей для недавно раскрытых и сложных уязвимостей разные LLM-модели более чем в половине случаев либо не устраняли исходную проблему, либо привносили новую, либо делали и то и другое сразу. Президент SANS Technology Institute Эд Скоудис формулирует вывод без дипломатии: одношаговый AI-патчинг пока не работает надежно, поэтому нужны итерации, проверка и человек у клавиатуры. Для тех, кто строит процессы вокруг copilot-подсказок и автогенерации фиксов, это довольно трезвый сигнал: ускорять triage можно, сокращать верификацию — нет.

Практический вывод для бизнеса и эксплуатации чуть скучнее, чем хотелось бы, зато полезнее. Тайлер Регули из Fortra напоминает: из почти 400 закрытых уязвимостей активно эксплуатируется лишь одна. Это не повод откладывать обновления на месяц, но и не аргумент в пользу немедленного массового разворота патчей без тестирования. Для продакшена, VDI-парков, терминальных ферм, чувствительных ERP-инсталляций и вообще любой инфраструктуры с историей правило старое: безопасное обновление ценнее быстрого обновления. Тем более что среда после Patch Tuesday Microsoft нередко живет по сценарию Reboot Wednesday, когда на следующий день выясняется, какие именно патчи повели себя неидеально и что Microsoft придется оперативно подкручивать.

Поэтому главный эффект августовского релиза не в красивом числе 398, а в том, что патч-менеджмент окончательно перестает быть фоновым процессом. Чем лучше ИИ находит уязвимости, тем сильнее растет нагрузка на людей, которые должны решить, что и когда ставить, как тестировать и где принять риск. Пока машины ускоряют поиск дыр быстрее, чем индустрия учится надежно чинить их в том же темпе, каждый новый Patch Tuesday Microsoft будет не просто календарным событием, а проверкой зрелости ИБ- и инфраструктурных команд.

Поделиться: Telegram X LinkedIn