Июльские обновления Microsoft устраняют более 600 уязвимостей Windows 11: побит рекорд прошлого месяца

Липневі патчі Microsoft виправляють понад 600 недоліків Windows 11: побито рекорд минулого місяця

Вчера состоялся июльский Patch Tuesday, в рамках которого Microsoft выпустила обновления безопасности, устраняющие 570 новых уязвимостей. Если учесть все патчи, выпущенные компанией с начала месяца, общее количество исправлений превышает 620.


Назвать это новым рекордом было бы большим преуменьшением — предыдущий рекорд составлял 206 исправлений и был установлен всего лишь в прошлом месяце. Общее количество уязвимостей, устраненных c начала 2026 года (1380) компаниtq Microsoft, уже превысило рекордный показатель 2020 года (1250). Следующий «Patch Tuesday» запланирован на 11 августа 2026 года.

Обновления безопасности Windows

Более 400 уязвимостей, устраненных в этом месяце, касаются различных поддерживаемых версий Windows — Windows 10, Windows 11 и Windows Server. Недавно Microsoft также продлила программу расширенных обновлений безопасности (ESU) для Windows 10 до 12 октября 2027 года.

Атаки на Active Directory

Единственной уязвимостью Windows, которая уже активно эксплуатируется злоумышленниками, стала критическая уязвимость CVE-2026-56155, связанная с повышением привилегий в Active Directory Federation Services (ADFS). Из-за недостаточно детализированные механизмы контроля при получении доступа злоумышленник может получить права администратора. Уязвимость затрагивает Windows Server 2012–2025, а также старые выпуски Windows 10 версий 1607 и 1809.


Критические уязвимости Windows

Из 413 исправленных уязвимостей Windows в этом месяце:

  • 24 из них представляют собой критические уязвимости, позволяющие удаленно выполнить код (RCE);
  • 7 — критическими уязвимостями, связанными с повышением привилегий (EoP).

Особенно выделяется уязвимость типа Use-After-Free (UAF) CVE-2026-57092 в компоненте Hyper-V VMSwitch. Она позволяет злоумышленнику с минимальными привилегиями внутри гостевой виртуальной машины получить расширенные привилегии уже на хост-системе.

«В протоколе удалённого рабочего стола (RDP) устранена уязвимость RCE с кодом CVE-2026-56190. Она может быть использована путем отправки специально сформированных пакетов RDP, которые взаимодействуют с некорректно инициализированной памятью. Это открывает возможность изменить её содержимое таким образом, чтобы выполнить вредоносный код», — отмечает PC World.

Кроме того, Microsoft устранила уязвимость RCE CVE-2026-50518 в DHCP-сервере — — одну из девяти проблем безопасности DHCP, исправленных в этом месяце. Кроме того, исправлена уязвимость CVE-2026-56188 в сетевом драйвере Windows Server. Злоумышленник может использовать специально сформированные сетевые пакеты, позволяющие выполнять произвольный код на уязвимых системах. Проблема затрагивает все поддерживаемые версии Windows — от Windows 10 до Windows Server 2025.

Обновления безопасности для Microsoft Office

Microsoft исправила 97 уязвимостей в продуктах Office — почти вдвое больше, чем в июне. Среди них:

Спецпроекты
  • 17 критических уязвимостей RCE;
  • 48 других уязвимостей RCE, которые могут быть использованы после открытия вредоносного документа Office.

Во многих случаях достаточно одной панели предыдущего просмотра — пользователю даже не нужно открывать файл, чтобы атака увенчалась успехом.

«Среди менее критичных, но не менее опасных проблем уже активно эксплуатируется уязвимость повышения привилегий CVE-2026-56164 в SharePoint Server, которая позволяет получить доступ через сеть без аутентификации пользователя. Уязвимость обхода механизмов безопасности CVE-2026-55040 в SharePoint Server также позволяет получать доступ к файлам без аутентификации», — пишет PC World.

Еще две уязвимости SharePoint — CVE-2026-50522 и CVE-2026-58644 — классифицируются как критические уязвимости RCE. Для CVE-2026-50522 уже была продемонстрирована работа в условиях хакерского соревнования Pwn2Own.

Обновление безопасности Exchange Server

В этом месяце компания Microsoft устранила четыре уязвимости в Exchange Server, а также ещё одну — в Exchange Online. Уязвимость подмены CVE-2026-55008, которая основана на межсайтовом скриптинге (XSS), позволяет выполнять произвольный JavaScript-код в браузере, если пользователь откроет вредоносное письмо через Outlook Web Access (OWA).

Обновление безопасности Microsoft Edge

Последнее обновление безопасности для Microsoft Edge 150.0.4078.65 выпущено 9 июля и основано на Chromium 150.0.7871.115. Оно устраняет 27 уязвимостей Chromium. Эти исправления не входят в общее число более 620 уязвимостей, как и почти 400 других проблем Chromium, исправленных в начале июля. Если их учесть, общее количество устраненных в этом месяце уязвимостей превысило бы 1000.

Обновления безопасности для геймеров

Microsoft уже устранила уязвимость RCE CVE-2026-55010 на выделенных серверах Minecraft Bedrock. По словам компании, администраторам серверов не требуется предпринимать никаких дополнительных действий.

В то же время владельцам Age of Empires II: Definitive Edition необходимо установить обновление. Уязвимость CVE-2026-50663 позволяет злоумышленнику создать специально подготовленный файл сценария игры и убедить других пользователей открыть его. В результате на компьютере может оказаться файл с вредоносным кодом в неожиданном месте, после чего этот код потенциально может быть выполнен.


Microsoft объяснила этот рекорд использованием ИИ

В Microsoft заявили, что беспрецедентное количество исправленных уязвимостей не означает резкого ухудшения безопасности её продуктов. По словам компании, главной причиной рекордного июльского Patch Tuesday стало активное использование систем искусственного интеллекта, которые помогают значительно быстрее находить потенциальные ошибки в коде ещё до того, как ими воспользуются злоумышленники.

Для этого Microsoft использует собственную платформу MDASH (Multi-Model Agentic Scanning Harness). Она сочетает в себе возможности нескольких крупных языковых моделей, которые автоматически анализируют исходный код, выявляют потенциальные уязвимости, проверяют результаты друг друга и отсеивают ложные срабатывания. Только после этого обнаруженные проблемы передаются специалистам по безопасности для дальнейшего анализа.

Источник: PC World

Теги по теме
Microsoft
Источник материала
loader
loader