Microsoft выкатила рекордный
PatchTuesday за июль 2026 года с исправлениями для 570 уязвимостей, включая две 0-day, используемые в атаках, и одну, публично раскрытую.
В рамках обновления
PatchTuesday устранено 59 критических уязвимостей, 48 из которых представляют собой RCE, 9 - EoP, 1 - обход системы безопасности и 1 - подмену IP.
Распределение исправленных проблем по категориям представлено следующим образом: 254 - EoP, 17 - обход функции безопасности, 145 - RCE, 102 - раскрытие информации, 35 - DoS и 16 - подмена данных.
В число выявленных уязвимостей не вошли ошибки в
Mariner, Azure OpenAI, Azure Synapse, M365 Copilot, Microsoft Exchange Online, Microsoft Edge для Android и Microsoft Entra Provisioning Service, которые были исправлены
Microsoft ранее в этом месяце.
Также в этом месяце
Google исправила 468 серьезных уязвимостей в
Microsoft Edge/Chromium, которые также не были включены в
PatchTuesday.
На прошлой неделе
Microsoft предупредила об увеличении количества исправлений в рамках
PatchTuesday, поскольку начала использовать систему обнаружения уязвимостей в коде
Windows на основе
ИИ.
В числе названных микромягкие закрыли три нуля, два из которых использовались в атаках, а одна была публично раскрыта. Среди первых двух:
-
CVE-2026-56155: уязвимость повышения привилегий в службах федерации
Active Directory.
Недостаточная детализация контроля доступа в
Active Directory Federation Services (AD FS) позволяет авторизованному злоумышленнику повысить привилегии локально.
Обнаружение приписывается экспертам из группы обнаружения и реагирования
Microsoft (DART), которые выявили проблемы, по всей видимости, в ходе расследования активных атак. Однако
Microsoft не раскрыла подробностей о том, как именно была использована уязвимость.
-
CVE-2026-56164: уязвимость повышения привилегий в
Microsoft SharePoint Server.
Как отмечает
Microsoft, отсутствие аутентификации для критически важных функций в
Microsoft Office SharePoint позволяет неавторизованному злоумышленнику повысить свои привилегии в сети.
Включение интерфейса сканирования вредоносных программ (
AMSI) на сервере и установка режима сканирования тела запроса на «Полный» позволяет устранить эту уязвимость. Подробности о том, как именно эта уязвимость была использована в атаках, также пока не разглашаются.
Microsoft приписала обнаружение исследователям
Mandiant Incident Response,
Google Cloud, FLARE OTF, а также еще одному анонимному исследователю.
И, наконец, третья публично обнародованная 0-day - это
CVE-2026-50661, которая представляет собой уязвимость обхода функции безопасности
BitLocker в Windows и позволяет злоумышленникам, имеющим физический доступ к целевому объекту, расшифровать данные на системном запоминающем устройстве. Обнаружение приписывается анонимному исследователю.
Полное описание каждой уязвимости и затронутых ею систем -
здесь.
Обсуждение 0
Обсуждение не доступно в веб-версии. Чтобы написать комментарий, перейдите в приложение Telegram.
Обсудить в Telegram