15.07.2026 11:14
Microsoft выкатила рекордный PatchTuesday за июль 2026 года с исправлениями для 570 уязвимостей, включая две 0-day, используемые в атаках, и одну, публично раскрытую.

В рамках обновления PatchTuesday устранено 59 критических уязвимостей, 48 из которых представляют собой RCE, 9 - EoP, 1 - обход системы безопасности и 1 - подмену IP.

Распределение исправленных проблем по категориям представлено следующим образом: 254 - EoP, 17 - обход функции безопасности, 145 - RCE, 102 - раскрытие информации, 35 - DoS и 16 - подмена данных.

В число выявленных уязвимостей не вошли ошибки в Mariner, Azure OpenAI, Azure Synapse, M365 Copilot, Microsoft Exchange Online, Microsoft Edge для Android и Microsoft Entra Provisioning Service, которые были исправлены Microsoft ранее в этом месяце.

Также в этом месяце Google исправила 468 серьезных уязвимостей в Microsoft Edge/Chromium, которые также не были включены в PatchTuesday.

На прошлой неделе Microsoft предупредила об увеличении количества исправлений в рамках PatchTuesday, поскольку начала использовать систему обнаружения уязвимостей в коде Windows на основе ИИ.

В числе названных микромягкие закрыли три нуля, два из которых использовались в атаках, а одна была публично раскрыта. Среди первых двух:

- CVE-2026-56155: уязвимость повышения привилегий в службах федерации Active Directory.

Недостаточная детализация контроля доступа в Active Directory Federation Services (AD FS) позволяет авторизованному злоумышленнику повысить привилегии локально.

Обнаружение приписывается экспертам из группы обнаружения и реагирования Microsoft (DART), которые выявили проблемы, по всей видимости, в ходе расследования активных атак. Однако Microsoft не раскрыла подробностей о том, как именно была использована уязвимость.

- CVE-2026-56164: уязвимость повышения привилегий в Microsoft SharePoint Server.

Как отмечает Microsoft, отсутствие аутентификации для критически важных функций в Microsoft Office SharePoint позволяет неавторизованному злоумышленнику повысить свои привилегии в сети.

Включение интерфейса сканирования вредоносных программ (AMSI) на сервере и установка режима сканирования тела запроса на «Полный» позволяет устранить эту уязвимость. Подробности о том, как именно эта уязвимость была использована в атаках, также пока не разглашаются.

Microsoft приписала обнаружение исследователям Mandiant Incident Response, Google Cloud, FLARE OTF, а также еще одному анонимному исследователю.

И, наконец, третья публично обнародованная 0-day - это CVE-2026-50661, которая представляет собой уязвимость обхода функции безопасности BitLocker в Windows и позволяет злоумышленникам, имеющим физический доступ к целевому объекту, расшифровать данные на системном запоминающем устройстве. Обнаружение приписывается анонимному исследователю.

Полное описание каждой уязвимости и затронутых ею систем - здесь.
26 5.5K

Обсуждение 0

Обсуждение не доступно в веб-версии. Чтобы написать комментарий, перейдите в приложение Telegram.

Обсудить в Telegram

SecAtor

41.5K
Руки-ножницы российского инфосека.

Для связи - mschniperson@mailfence.com
Открыть в Telegram