Microsoft выпустила июльский пакет обновлений, который устраняет рекордные 622 уязвимости в продуктах компании. Это крупнейший Patch Tuesday за всю историю Microsoft и важный сигнал для администраторов: количество исправлений растет не только из-за усложнения программной экосистемы, но и из-за более активного применения ИИ для поиска и анализа слабых мест в коде. Для корпоративной кибербезопасности такой масштаб обновлений означает необходимость пересмотреть подход к управлению патчами, потому что ручная реакция на сотни CVE каждый месяц становится почти невозможной.
Особое внимание в июльском наборе исправлений нужно уделить трем уязвимостям нулевого дня. Две из них уже применялись в реальных атаках, а третья была публично раскрыта до выхода патча. Это важно, потому что 0-day в терминологии Microsoft означает не только баг, который активно эксплуатируют злоумышленники, но и проблему, сведения о которой стали доступны до официального исправления. В обоих случаях у администраторов остается меньше времени: эксплойты могут появиться быстро, а задержка с обновлением повышает риск компрометации.
Самой срочной выглядит CVE-2026-56164 в Microsoft Office SharePoint. Уязвимость уже используется в атаках и связана с отсутствием аутентификации для критически важных функций. В результате неавторизованный злоумышленник может повысить свои привилегии на уязвимом SharePoint Server. Для компаний это особенно опасно, потому что SharePoint часто хранит внутренние документы, проектные материалы, регламенты, отчеты, файлы подразделений, данные сотрудников и ссылки на другие корпоративные ресурсы.
SharePoint давно является одной из центральных платформ в корпоративной инфраструктуре Microsoft. Через него работают внутренние порталы, библиотеки документов, согласования, командные сайты и интеграции с другими сервисами. Если атакующий получает повышенные привилегии в такой системе, он может не только читать чувствительные данные, но и менять файлы, добавлять вредоносные документы, создавать новые точки закрепления, изучать структуру организации и готовить дальнейшее движение по сети.
Microsoft не раскрывает технические детали эксплуатации CVE-2026-56164, что разумно для уже атакуемой уязвимости. Но компания рекомендует временные защитные меры: включить Antimalware Scan Interface, а также перевести параметр Request Body Scan в режим Full. AMSI помогает средствам защиты анализировать содержимое скриптов и подозрительных операций, а полный анализ тела запросов может повысить шанс обнаружить вредоносную активность до применения патча.
Однако такие меры нужно рассматривать именно как временное снижение риска, а не замену обновления. Если уязвимость уже используется в атаках, основная задача администратора — как можно быстрее установить исправления, проверить журналы, убедиться в отсутствии признаков компрометации и ограничить доступ к SharePoint из внешних сетей там, где это возможно. Защитная настройка может выиграть время, но не гарантирует полной безопасности.
Ситуацию усложняет то, что 14 июля 2026 года завершилась расширенная поддержка SharePoint Server 2016 и 2019. Платной программы Extended Security Updates для этих версий не предусмотрено. Это означает, что организации, которые продолжают использовать старые серверные версии, оказываются в особенно неудобном положении. Даже если текущий патч доступен для поддерживаемых веток, долгосрочно такие установки становятся все более рискованными.
Завершение поддержки — это не формальность. Когда продукт больше не получает исправлений безопасности, каждая новая уязвимость превращается в хронический риск. Злоумышленники могут анализировать патчи для более новых версий, сравнивать код, искать похожие проблемы в старых сборках и атаковать системы, которые уже не будут закрыты официальными обновлениями. Поэтому компаниям со старым SharePoint нужно планировать миграцию, а не просто откладывать вопрос до следующего инцидента.
Вторая активно эксплуатируемая уязвимость нулевого дня — CVE-2026-56155 в Active Directory Federation Services. Она позволяет авторизованному атакующему локально повысить привилегии. На первый взгляд такая проблема может казаться менее опасной, потому что для эксплуатации уже нужен некоторый доступ. Но в реальной атаке локальное повышение привилегий часто становится ключевым вторым этапом: сначала злоумышленник попадает в систему через фишинг, украденный пароль или уязвимый сервис, а затем использует LPE-баг, чтобы получить больше прав.
AD FS особенно чувствителен, потому что связан с федеративной аутентификацией. В корпоративной среде он может использоваться для единого входа, доверия между сервисами, доступа к облачным приложениям и интеграции внутренних систем с внешними платформами. Если атакующий получает повышенные привилегии в такой инфраструктуре, последствия могут выйти за пределы одного сервера. Компрометация идентификационного контура часто открывает путь к множеству сервисов.
Проблему CVE-2026-56155 обнаружили специалисты Microsoft Detection and Response Team. Вероятно, это произошло во время расследования реальных атак, хотя подробности пока не раскрываются. Для администраторов это отдельный тревожный сигнал: если уязвимость нашла команда реагирования, значит она могла быть замечена не в лабораторных условиях, а в контексте настоящего инцидента. Такие баги нужно закрывать в приоритетном порядке.
Третья уязвимость нулевого дня — CVE-2026-50661 — связана с BitLocker. Она позволяет обойти шифрование и получить доступ к защищенным данным, но для эксплуатации нужен физический доступ к устройству. Microsoft не сообщала о применении этой проблемы в реальных атаках. Тем не менее уязвимость важна для компаний, где используются ноутбуки, съемные устройства, командировки, удаленная работа и сценарии потери или кражи оборудования.
BitLocker часто воспринимают как последний барьер, который защищает данные при физической потере устройства. Если ноутбук украден, злоумышленник не должен иметь возможности просто извлечь диск и прочитать файлы. Поэтому любая уязвимость обхода шифрования требует внимания, даже если она не подходит для массовой удаленной атаки. Особенно это актуально для сотрудников с доступом к финансовым данным, юридическим документам, коммерческой тайне, исходному коду и персональным данным.
Среди других исправленных проблем выделяется CVE-2026-57092 в Windows VMSwitch. Она получила 9,9 балла по шкале CVSS и относится к удаленному выполнению кода. VMSwitch — это компонент виртуального коммутатора, который используется в инфраструктурах виртуализации. Такая уязвимость особенно опасна для серверов, где работают виртуальные машины, контейнерные окружения, тестовые стенды, облачные узлы и корпоративные виртуальные сети.
Если уязвимость в виртуальном коммутаторе позволяет выполнить код, риск может затрагивать не только одну виртуальную машину, а весь узел виртуализации или связанные сетевые сегменты. Для дата-центров, провайдеров, корпоративных Hyper-V-сред и организаций с большой виртуальной инфраструктурой это один из самых приоритетных патчей месяца. Обновление таких компонентов часто требует планового окна, но откладывать его надолго опасно.
Еще одна критическая проблема — CVE-2026-50522 в SharePoint с оценкой 9,8 балла по CVSS. Даже если она не отмечена как уже эксплуатируемая 0-day, высокий рейтинг делает ее важной для срочного исправления. SharePoint в этом месяце оказался одной из самых чувствительных зон обновления: сразу несколько серьезных уязвимостей затрагивают платформу, которая часто доступна большому числу внутренних пользователей и иногда открыта через интернет.
Обновления также закрыли хранимую XSS-уязвимость CVE-2026-55008 в Outlook Web Access. Хранимая XSS опасна тем, что вредоносный скрипт сохраняется на сервере и выполняется у пользователей при просмотре определенного содержимого. В почтовой среде это может использоваться для кражи сессий, подмены интерфейса, фишинга, перенаправлений или действий от имени пользователя. OWA особенно критичен, потому что почта остается одним из главных каналов корпоративных атак.
Кроме того, июльский набор исправлений затронул RDP, Windows DHCP Server, SQL Server и Microsoft Defender. Это разные, но важные элементы инфраструктуры. RDP часто используется для удаленного администрирования и остается привлекательной целью для атакующих. DHCP отвечает за выдачу сетевых параметров устройствам. SQL Server хранит данные приложений и бизнес-систем. Microsoft Defender является средством защиты, поэтому уязвимость в нем может использоваться для обхода или нарушения работы безопасности.
Для администраторов главный вопрос после такого Patch Tuesday — не просто «установить все», а правильно расставить приоритеты. В первую очередь нужно закрывать уже эксплуатируемые 0-day, критические RCE-уязвимости, интернет-доступные серверы, SharePoint, AD FS, виртуализацию, почтовые сервисы и компоненты удаленного доступа. Рабочие станции тоже важны, но серверы с внешней поверхностью атаки требуют особенно быстрой реакции.
Важно учитывать, что рекордные 622 CVE не означают одинаковую срочность для всех систем. Часть уязвимостей может быть неактуальна для конкретной организации, если продукт не используется или компонент отключен. Но это не повод игнорировать пакет обновлений. Нужна инвентаризация: какие версии Windows, SharePoint, SQL Server, Defender, RDP, Hyper-V, AD FS и другие продукты реально есть в инфраструктуре, где они стоят и какие из них доступны из сети.
Без инвентаризации управление патчами превращается в угадывание. Организация может срочно обновить рабочие станции, но забыть старый SharePoint, тестовый сервер, VDI-хост, сервер AD FS или виртуализационный узел. Именно такие забытые системы часто становятся точкой входа. Особенно опасны старые серверы, которые «временно» оставили для совместимости, но они продолжают иметь доступ к домену, файлам и внутренним приложениям.
После установки исправлений нужно проверять признаки уже состоявшейся компрометации. Это особенно важно для CVE-2026-56164 и CVE-2026-56155, которые уже применялись в атаках. Патч закрывает уязвимость на будущее, но не удаляет злоумышленника, если он успел попасть внутрь до обновления. Нужно изучать логи SharePoint, AD FS, Windows Security, IIS, прокси, EDR, SIEM и сетевых устройств.
Для SharePoint стоит искать необычные запросы, неожиданные изменения прав, создание новых учетных записей, загрузку подозрительных файлов, изменение страниц, появление веб-оболочек, нестандартные процессы и обращения к чувствительным библиотекам документов. SharePoint-атаки часто приводят не только к чтению данных, но и к закреплению через файлы, веб-компоненты, скрипты или административные изменения.
Для AD FS нужно проверять события аутентификации, изменения конфигурации, новые сертификаты, подозрительные токены, необычные входы через федерацию, действия привилегированных пользователей и обращения с нестандартных IP-адресов. Если атакующий получил повышенные привилегии в идентификационной системе, последствия могут быть скрытыми и долгосрочными. Компрометация доверия между сервисами иногда обнаруживается намного позже первичного инцидента.
Отдельно нужно учитывать изменение в Kerberos и отказ от RC4. С июльскими патчами Microsoft продолжила этапный отказ от устаревшего RC4 в Kerberos. После установки обновлений RC4 останется доступен только для учетных записей, где его использование явно разрешено. Это важное улучшение безопасности, потому что RC4 давно считается слабым и нежелательным механизмом, но оно может создать проблемы в старых корпоративных средах.
Старые сервисные аккаунты без AES-ключей могут столкнуться с ошибками аутентификации. Поэтому администраторам рекомендуют заранее проверить журналы аудита RC4, определить учетные записи, которые все еще зависят от устаревшего шифрования, сменить им пароли для генерации AES-ключей и только затем разворачивать патчи в широком масштабе. Если просто установить обновления без подготовки, часть сервисов может перестать входить в домен или обращаться к ресурсам.
Это хороший пример того, что безопасность иногда конфликтует с наследием инфраструктуры. Отказ от слабого RC4 нужен, но в реальных компаниях могут быть старые приложения, сервисные учетные записи и системы, которые годами не менялись. Поэтому патч-менеджмент должен включать тестирование, аудит и план отката, а не только автоматическую установку. Особенно это важно для производственных, финансовых и государственных организаций.
При этом нельзя использовать риск несовместимости как оправдание вечного откладывания патчей. Правильный подход — сначала выявить проблемные учетные записи и сервисы, затем подготовить их к AES, протестировать обновления на пилотной группе и после этого быстро масштабировать установку. Если старые настройки мешают безопасности, их нужно исправлять, а не оставлять уязвимую инфраструктуру ради удобства.
Интересная часть июльского Patch Tuesday связана с ИИ. Microsoft ранее предупреждала, что количество ежемесячных исправлений будет расти. Компания объясняет это внедрением ИИ в процессы поиска и анализа уязвимостей. Если раньше часть ошибок оставалась незамеченной дольше, теперь автоматизированные системы могут быстрее находить потенциально опасные участки кода, а инженеры — проверять и исправлять их.
Microsoft использует систему MDASH для сканирования критически важных бинарных файлов Windows. Потенциальные уязвимости тестируются с помощью нескольких ИИ-моделей, затем результаты проходят отдельный пайплайн для отсеивания ложных срабатываний. Финальную проверку, оценку влияния и подготовку патчей все равно выполняют люди. Это важное уточнение: ИИ ускоряет поиск, но не заменяет полноценную инженерную экспертизу.
Для рынка кибербезопасности это означает новый этап. Чем лучше ИИ помогает находить ошибки, тем больше уязвимостей будет исправляться официально. С одной стороны, это хорошо: меньше багов остается в продуктах на годы. С другой стороны, нагрузка на администраторов растет. Если каждый месяц появляется все больше CVE, компаниям нужны автоматизированные процессы оценки риска, тестирования, развертывания и контроля установки обновлений.
Рост числа CVE не обязательно означает, что продукты стали резко хуже. Частично это может означать, что их стали лучше проверять. Но для защитников результат один: нужно быстрее реагировать на поток исправлений. Организация, которая обновляется раз в квартал без приоритизации, будет все чаще оставлять открытыми уже известные и иногда уже эксплуатируемые уязвимости.
Злоумышленники тоже используют ИИ и автоматизацию. После выхода патчей они могут анализировать изменения, сравнивать бинарники, искать исправленные участки и пытаться восстановить уязвимость. Чем заметнее патч и выше CVSS, тем больше интерес к нему. Поэтому окно между публикацией исправления и появлением рабочего эксплойта может сокращаться. Это делает своевременное обновление еще важнее.
Для компаний с большим парком Windows-систем стоит внедрять риск-ориентированный патч-менеджмент. Он должен учитывать не только CVSS, но и факт эксплуатации, публичность деталей, доступность системы из интернета, критичность сервера, наличие компенсирующих мер, ценность данных и сложность обновления. Например, SharePoint с уже эксплуатируемой 0-day должен быть выше в очереди, чем менее критичная локальная уязвимость на изолированной машине.
Но локальные уязвимости тоже нельзя забывать. В реальных атаках цепочка часто состоит из нескольких шагов: фишинг, первичный доступ, локальное повышение привилегий, кража учетных данных, движение по сети, компрометация сервера и вывод данных. Если компания закрывает только удаленные RCE, но игнорирует LPE, злоумышленник может использовать оставшиеся баги для развития атаки после попадания внутрь.
Для серверов с внешним доступом нужно дополнительно проверить сетевую экспозицию. SharePoint, OWA, RDP, VPN, AD FS и другие сервисы не должны быть открыты в интернет без необходимости. Если доступ нужен, его лучше ограничивать через VPN, условный доступ, многофакторную аутентификацию, allowlist IP-адресов, WAF и мониторинг. Уязвимость в публичном сервисе намного опаснее, чем такая же проблема во внутреннем сегменте с хорошей изоляцией.
RDP особенно требует осторожности. Даже если конкретная июльская уязвимость не используется в атаках, открытый RDP остается одним из самых популярных путей для злоумышленников. Его нужно защищать MFA, шлюзом удаленного доступа, ограничением по IP, сложными паролями, блокировкой перебора и мониторингом входов. В идеале прямой RDP из интернета должен быть исключением, а не нормой.
SQL Server также нужно обновлять аккуратно, но без лишних задержек. Базы данных часто лежат в основе бизнес-приложений, поэтому администраторы боятся простоев. Но уязвимость в SQL Server может дать атакующему доступ к критическим данным, учетным записям приложений и внутренней логике сервисов. Перед обновлением нужны резервные копии, тестовый контур и план отката, но сама необходимость патча не должна игнорироваться.
Microsoft Defender как средство защиты тоже должен быть актуальным. Если в защитном продукте есть уязвимость, атакующие могут использовать ее для обхода контроля, повышения привилегий или нарушения работы системы безопасности. Поэтому обновлять нужно не только операционную систему, но и защитные компоненты, сигнатуры, движки и политики. Старая защита может стать слабым местом сама по себе.
Для рабочих станций важны автоматизация и контроль выполнения. Пользователь может отложить перезагрузку, отключить обновления или работать на старой сборке. В корпоративной среде нужно видеть статус патчей по устройствам, принудительно обновлять критические системы и отдельно работать с компьютерами, которые долго не выходили в сеть. Удаленные сотрудники, командировки и BYOD делают эту задачу сложнее, но не менее важной.
После установки крупных обновлений полезно следить за сбоями. Рекордный пакет из 622 исправлений может затрагивать разные компоненты, и в сложной инфраструктуре возможны проблемы совместимости. Но мониторинг после обновления должен быть частью нормального процесса, а не причиной не обновляться. Хорошая практика — сначала пилотная группа, затем критические серверы по плану, затем массовое развертывание с отслеживанием ошибок.
Для небольших организаций, где нет выделенной команды безопасности, июльский пакет тоже важен. Даже если нет SharePoint или AD FS, обычные Windows-системы, Defender, RDP, SQL Server или Office-компоненты могут быть затронуты. Минимальный набор действий — включить автоматические обновления, проверить установку июльских патчей, убедиться, что RDP не открыт наружу, обновить серверные приложения и сделать актуальные резервные копии.
Для крупных организаций важно не только установить патчи, но и документировать процесс. Нужно фиксировать, какие системы обновлены, какие отложены и почему, какие компенсирующие меры включены, кто отвечает за старые версии, где выявлены зависимости от RC4 и какие действия запланированы по SharePoint 2016 и 2019. Без документации через месяц никто не вспомнит, почему конкретный сервер остался уязвимым.
Отдельно стоит подготовить коммуникацию с бизнес-подразделениями. Когда обновления затрагивают SharePoint, AD FS, SQL Server, виртуализацию и почтовые сервисы, возможны перерывы в работе. Руководителям и пользователям нужно объяснить, что срочные окна обслуживания связаны не с прихотью IT-отдела, а с уже эксплуатируемыми уязвимостями. Чем понятнее коммуникация, тем меньше сопротивления критическим обновлениям.
Для специалистов по безопасности июльский Patch Tuesday стал напоминанием о важности непрерывного мониторинга. Патчи выходят раз в месяц, но атаки идут постоянно. Если компания узнает об уязвимости только из новостей, у нее мало времени. Нужно подписываться на бюллетени Microsoft, отслеживать CVE, использовать сканеры уязвимостей, проверять внешнюю поверхность атаки и иметь заранее утвержденный процесс экстренного обновления.
Главный вывод состоит в том, что июльский Patch Tuesday 2026 года стал рекордным: Microsoft закрыла 622 уязвимости, включая три 0-day, две из которых уже использовались в реальных атаках. Наибольшего внимания требуют CVE-2026-56164 в SharePoint, CVE-2026-56155 в AD FS, CVE-2026-57092 в Windows VMSwitch, CVE-2026-50522 в SharePoint, а также исправления для OWA, RDP, DHCP Server, SQL Server и Microsoft Defender. Администраторам нужно срочно обновить уязвимые системы, проверить признаки уже состоявшейся компрометации, подготовиться к отказу от RC4 в Kerberos и пересмотреть процесс патч-менеджмента. Рост числа исправлений связан в том числе с применением ИИ для поиска уязвимостей, поэтому поток CVE, скорее всего, будет увеличиваться, а ручное и нерегулярное обновление станет слишком рискованным.