Microsoft выпустила самый большой Patch Tuesday за всю историю — 622 уязвимости. Это втрое больше прежнего рекорда июня (около 200). Резкий рост в компании объясняют поиском уязвимостей с помощью ИИ через свою систему MDASH.
Два эксплуатируемых 0-day
Главное в выпуске — две активно эксплуатируемые уязвимости нулевого дня:
- CVE-2026-56164 (SharePoint Server) — неаутентифицированный атакующий повышает привилегии по сети без всяких учётных данных. Заслугу обнаружения Microsoft отдаёт Mandiant и команде FLARE из Google. В тот же день SharePoint Server 2016 и 2019 достигли конца расширенной поддержки.
- CVE-2026-56155 (AD FS) — аутентифицированное локальное повышение привилегий, помечено как эксплуатируемое. Нашла его группа реагирования Microsoft DART.
Ещё одна раскрыта, но пока не эксплуатируется: CVE-2026-50661 — обход BitLocker, требующий физического доступа к устройству.
Как распределились уязвимости
Больше всего пришлось на Windows — 416 штук, включая RCE в VMSwitch (CVE-2026-57092, оценка 9,9), пять RCE в DHCP и 21 ошибку в драйверах NTFS/ReFS. Дальше: Office — 82, Microsoft Edge — 46, инструменты разработчика — 27 (Visual Studio, VS Code, обходы в GitHub Copilot), SharePoint Server — 17, Azure — 11, SQL Server — 8, Defender — 5 (две критические RCE), Exchange Server — 5 (включая хранимую XSS CVE-2026-55008 с оценкой 9,6). Независимый подсчёт ZDI дал 621 CVE и 95 ошибок удалённого выполнения кода.
Что важно администраторам
Kerberos и RC4. Обновление убирает переключатель отката RC4DefaultDisablementPhase — после патча RC4 работает только для явно настроенных на него учёток. Microsoft советует сначала провести аудит (события аудита RC4 добавлены в январе), сменить пароли сервисных учёток и только потом патчить.
Цепочка в SharePoint. Обход JWT-аутентификации (CVE-2026-55040, спорная оценка 5,3–9,1) сцепляется с ещё не закрытым компонентом RCE, патч на который выйдет только в августе, — поэтому июльское исправление обхода критично.
Приоритизация. Специалисты предупреждают: не полагайтесь на одни лишь оценки CVSS. Обе эксплуатируемые уязвимости — средней руки повышения привилегий, а не громкие 9.8+. Лучше ориентироваться на каталог известных эксплуатируемых уязвимостей CISA, метрику EPSS и метки эксплуатации от самой Microsoft.