Архив рубрики ~Лента новостей~

Июльские «вторники с обновлениями» кажутся бесконечными

Июльские «вторники с обновлениями» кажутся бесконечными
Июльские «вторники с обновлениями» кажутся бесконечными

Во вторник Microsoft выпустила 575 патчей, затрагивающих 29 семейств продуктов. 63 из исправленных проблем Microsoft считает критическими; ожидается, что 44 уязвимости CVE будут использованы злоумышленниками в течение следующих 30 дней. (Две уже использованы, хотя ни CVE-2026-56155, ни CVE-2026-56164 не считаются критическими.) 103 уязвимости имеют базовый балл CVSS 8.0 или выше. Только одна была публично раскрыта на момент выпуска, и известно, что две уязвимости активно используются злоумышленниками в реальных условиях.

В этом месяце количество предупреждений также увеличилось. Помимо обычного обновления стека обслуживания, появилось 479 предупреждений, все они касаются Edge. Практически все они были исправлены до «Вторника обновлений», но, как всегда, мы рекомендуем читателям убедиться, что они установили все доступные обновления для браузеров, когда они станут доступны. В этом месяце Microsoft не выпустила никаких обновлений, связанных с Adobe, и, за исключением 435 предупреждений для Edge, выпущенных Chromium, все CVE (и обновление стека обслуживания) исходили от Microsoft.

Некоторые из проблем этого месяца могут быть обнаружены средствами защиты Sophos напрямую, и мы приводим информацию о них в обычной таблице ниже.

Оглядываясь на июльские результаты, можно сказать, что прошло уже около четырех месяцев с начала эры поиска уязвимостей с помощью ИИ, и из общего шума начинают вырисовываться определенные закономерности. Во-первых, либо искатели внезапно начали создавать коалиции, которые могли бы посрамить НАТО, либо одновременное обнаружение уязвимостей стало обычным явлением. В прошлые годы было необычно видеть, чтобы одна и та же уязвимость была зарегистрирована более чем у полудюжины искателей; только в этом месяце было зарегистрировано как минимум четыре CVE с десятью и более зарегистрированными уязвимостями. Одна из них, в остальном примечательная уязвимость PowerShell RCE под номером CVE-2026-40400, имеет пятнадцать зарегистрированных уязвимостей. В этом же контексте, общее количество обнаруженных уязвимостей у определенных искателей (будь то отдельные лица или комитеты) поразительно. Наличие десятка и более CVE, зарегистрированных у одной и той же организации в одном и том же месяце, теперь стало совершенно нормальным явлением; у лидера этого месяца по количеству зарегистрированных CVE, 0ccbbf129444eb66344ccafb92b00df4, 47 зарегистрированных уязвимостей в июле (44 в Office, более половины от общего количества в Office за месяц) на его аккаунте.

Во-вторых, хотя их количество огромно, пока что эти ошибки обнаруживаются в лаборатории, а не в реальных условиях. (Жалоб нет.) Ни одна из ошибок 0ccbbf129444eb66344ccafb92b00df4 пока не была обнаружена в реальных условиях, и только семь из них имеют критическую степень серьезности. Тепловая карта на рисунке 1 показывает, что на самом деле процент ошибок, которые были либо публично раскрыты, либо обнаружены в реальных условиях, снизился за последние месяцы. Даже процент CVE, которые Microsoft считает более вероятными для эксплуатации в течение следующих 30 дней, относительно низок.

pt2607-fig01.png

Рисунок 1: Тепловая карта, анализирующая количество обновлений Patch Tuesday за последний год, показывает, что, хотя общее количество CVE велико, обнаруженные в последние месяцы ошибки, скорее всего, не представляют непосредственной угрозы для здоровья интернета.

Подтверждает ли это идею о том, что поиск ошибок в ИИ представляет собой масштабную очистку кода, которая однажды затихнет, устранив все ошибки, которые стоило бы искать? Мы не будем строить предположения, но будет интересно посмотреть, что произойдет дальше.

Наконец, огромное количество уязвимостей CVE каждый месяц означает, что многие специалисты по безопасности адаптируют свои методы проведения «патч-вторников». Этот блог не является исключением. Для тех читателей, которые привыкли использовать наши приложения в качестве руководства каждый месяц, мы переходим на новую систему, которая должна очень понравиться тем, кто любит данные, но предпочитает их в табличном виде. Читайте дальше.

В цифрах

  • Всего уязвимостей CVE: 575
  • Публично раскрыто: 1
  • Обнаружено 2 уязвимости.
  • Степень тяжести
    • Критический: 63
    • Важно: 510
    • Умеренный: 2
  • Влияние:
    • Отказ в обслуживании: 35
    • Повышение уровня привилегий: 254
    • Раскрытие информации: 102
    • Удаленное выполнение кода: 143
    • Подмена данных: 16
    • Обход функций безопасности: 17
    • Вмешательство: 8
  • Базовый балл CVSS 9,0 или выше: 21
  • Базовый балл CVSS 8,0 или выше: 103

pt2607-fig02.png

Рисунок 2: В сложившихся обстоятельствах это может быть трудно заметить, но количество уязвимостей, связанных с обходом функций безопасности и подменой данных, в июле фактически снизилось — возможно, это признак того, что некоторые типы ошибок легче обнаружить с помощью ИИ, чем другие.

Продукты

  • .NET: 16
  • 365: 79
  • Эпоха империй II: 1
  • ASP.NET: 2
  • Azure: 8
  • Поиск Bing для iOS: 1
  • Второй пилот: 2
  • Defender / Mac: 3
  • Dynamics NAV: 1
  • Вход: 1
  • Excel: 31
  • Обмен: 5
  • Хранилище данных Fabric: 1
  • GitHub / JetBrains: 1
  • Выделенный сервер Minecraft Bedrock: 1
  • MMPE: 2
  • Офис: 78
  • Диспетчер ПК: 2
  • PowerBI: 1
  • Презентация PowerPoint: 3
  • SharePoint: 38
  • SQL: 7
  • Поверхность: 1
  • VS: 22
  • Windows: 407
  • Центр администрирования Windows: 6
  • Удалённая помощь Windows: 1
  • Подсистема Windows для Linux: 2
  • Слово: 12

Как обычно в этом списке, уязвимости CVE, относящиеся к нескольким семействам продуктов, учитываются один раз для каждого семейства, на которое они влияют.

pt2607-fig03.png

Рисунок 3: Чтобы диаграмма была удобной для использования, мы пока что немного изменим подход. 407 уязвимостей CVE в Windows – 31 критическая, 375 важных и одна средней сложности – отнесены к этой подписи; мы надеемся, что читатель всерьез не думал, что Windows не испытывает проблем в такой месяц. Кроме того, десять семейств продуктов получили всего по одному патчу каждое в этом месяце. Пожалуйста, обратитесь к электронной таблице Excel, ссылка на которую приведена ниже, для получения информации обо всех десяти, или прочитайте дальше, чтобы ознакомиться с двумя наиболее удручающими уязвимостями из этой группы.

pt2607-fig04.png

Рисунок 4: Спустя семь месяцев количество проблем с повышением привилегий вдвое превышает количество уязвимостей, связанных с удаленным выполнением кода. Тем временем, в этом месяце Security Feature Bypass получает первое критическое обновление, устраняющее проблему SharePoint CVE-2026-55040.

Важные обновления за июль

Помимо вопросов, рассмотренных выше, следует обратить внимание на несколько моментов.

CVE-2026-50518 – Уязвимость удаленного выполнения кода в DHCP-сервере Windows
CVE-2026-50522 – Уязвимость удаленного выполнения кода в Microsoft SharePoint
CVE-2026-55008 – Уязвимость подмены адреса на сервере Microsoft Exchange
CVE-2026-55944 – Уязвимость удаленного выполнения кода в Microsoft Dynamics NAV и Microsoft Dynamics 365 Business Central (локальная версия).
CVE-2026-56188 — Уязвимость удаленного выполнения кода в сетевом драйвере Windows Server
CVE-2026-58644 – Уязвимость удаленного выполнения кода в Microsoft SharePoint

Многие из уязвимостей CVE, которые на бумаге выглядят наиболее срочными (базовый уровень CVSS выше 9.0, критическая степень серьезности), либо относительно менее вероятно будут использованы злоумышленниками в ближайшие 30 дней, либо уже устранены. Шесть перечисленных выше уязвимостей CVE не относятся ни к одной из этих категорий, и, по оценке Microsoft, они с большей вероятностью будут использованы злоумышленниками в ближайшие 30 дней. Если вы не знаете, с чего начать установку обновлений в июле, вот вам подсказка.

CVE-2026-50301, CVE-2026-50314, CVE-2026-50467, CVE-2026-55018, CVE-2026-55022, CVE-2026-55033, CVE-2026-55045, CVE-2026-55049, CVE-2026-55056, CVE-2026-55057, CVE-2026-55127, CVE-2026-55129, CVE-2026-55132, CVE-2026-55140, CVE-2026-56193, CVE-2026-56195 (16 уязвимостей Office)

Панель предварительного просмотра является вектором атаки для всех 16 уязвимостей Office CVE. Все, кроме трех (CVE-2026-55057, CVE-2026-56193, CVE-2026-56195), имеют критический уровень опасности, хотя Microsoft считает, что вероятность их использования в течение следующих 30 дней невелика.

31 важных уязвимостей CVE на границе сети (только для ознакомления)

Продолжая тенденцию сверхпродуктивного поиска ошибок, упомянутую выше, мы отдаем должное Кугельблицу из Microsoft, который в этом месяце обнаружил 38 важных ошибок Edge (37 из них — с указанием авторства одного сотрудника). Любопытно, что 31 из этих ошибок требуют очень специфического взаимодействия с пользователем — двух последовательных нажатий, как это может потребоваться для автозаполнения на веб-странице. Мы прекрасно понимаем, что поиск ошибок в таком объеме, скорее всего, автоматизирован, и другие пользователи в этом месяце также выявили несколько ошибок с тем же вектором поиска, но мысленная картина того, как какой-то несчастный в Редмонде снова и снова нажимает на экран в поисках ошибок Edge, заставляет наши пальцы болеть от мыши.

CVE-2026-55010 – Уязвимость удаленного выполнения кода на выделенном сервере Minecraft Bedrock
CVE-2026-50663 — Игра: Age of Empires II: Definitive Edition. Уязвимость удаленного выполнения кода.

Совершенно верно – патчи для Age of Empires II и Minecraft. Даже ваше детство не избежит этого патчепа.

Защита Sophos

CVE Sophos Intercept X/Endpoint IPS

Межсетевой экран Sophos XGS

CVE-2026-49170 Exp/2649170-A Exp/2649170-A
CVE-2026-49795 Exp/2649795-A Exp/2649795-A
CVE-2026-49798 Exp/2649798-A Exp/2649798-A
CVE-2026-49800 Exp/2649800-A Exp/2649800-A
CVE-2026-50329 Exp/2650329-A Exp/2650329-A
CVE-2026-50332 Exp/2650332-A Exp/2650332-A
CVE-2026-50343 Exp/2650343-A Exp/2650343-A
CVE-2026-50351 Exp/2650351-A Exp/2650351-A
CVE-2026-50375 Exp/2650375-A Exp/2650375-A
CVE-2026-50387 Exp/2650387-A Exp/2650387-A
CVE-2026-50390 Exp/2650390-A Exp/2650390-A
CVE-2026-50420 Exp/2650420-A Exp/2650420-A
CVE-2026-50423 Exp/2650423-A Exp/2650423-A
CVE-2026-50433 Exp/2650433-A Exp/2650433-A
CVE-2026-50436 Exp/2650436-A Exp/2650436-A
CVE-2026-50454 Exp/2650454-A Exp/2650454-A
CVE-2026-50475 Exp/2650475-A Exp/2650475-A
CVE-2026-50476 Exp/2650476-A Exp/2650476-A
CVE-2026-50518 sid:2312733 sid:2312734
CVE-2026-50522 sid:2312729 sid:2312729
CVE-2026-50667 Exp/2650667-A Exp/2650667-A
CVE-2026-50688 Exp/2650688-A Exp/2650688-A
CVE-2026-54114 Exp/2654114-A Exp/2654114-A
CVE-2026-54986 Exp/2654986-A Exp/2654986-A
CVE-2026-54992 sid:2312741 sid:2312741
CVE-2026-56164 sid:2312731, sid:2312732 sid:2312731, sid:2312732
CVE-2026-57091 Exp/2657091-A Exp/2657091-A
CVE-2026-58536 Exp/2658536-A Exp/2658536-A

Как и каждый месяц, если вы не хотите ждать, пока ваша система сама загрузит обновления Microsoft, вы можете загрузить их вручную с веб-сайта каталога обновлений Windows. Запустите инструмент winver.exe , чтобы определить, какую сборку Windows вы используете, а затем загрузите пакет накопительных обновлений для архитектуры и номера сборки вашей системы.

Приложение: PatchTuesday_July2026

Поскольку абсолютно никто не хочет просматривать более 1000 уязвимостей CVE в блогах, мы представляем все необходимые вам данные в гораздо более удобном формате — в виде рабочей книги Excel. Там вы найдете все ваши любимые данные из приложений в формате, позволяющем читателям в любое время выполнять сводные таблицы и сортировку. Рабочая книга содержит несколько листов:

PT_Summary – ключевые ежемесячные показатели в формате одного экрана.
PT_PriSevImp – лучший вариант для сортировки по степени воздействия, уровню серьезности, присвоенному Microsoft / CVSS, степени воздействия и перспективам использования уязвимостей.
PT_ByProduct – более детальная разбивка по семействам продуктов; полезна при работе с уязвимостями CVE, применимыми к нескольким семействам продуктов.
PT_Windows – диаграмма, показывающая, какие версии Windows затронуты каждым исправленным уязвимостью CVE; с переходом на Excel мы рады расширить бывшее Приложение E, включив в него поддерживаемые в настоящее время версии клиентских приложений.
PT_Protections – список всех средств защиты от проблем Sophos, применимых к обновлениям этого месяца; для удобства воспроизводит таблицу из статьи в блоге.
PT_Advisories – здесь вы найдете уведомления от третьих сторон, информацию о периодически предлагаемом стеке обслуживания и все уязвимости CVE, связанные с Edge.
PT_CWE – анализ того, какие уязвимости чаще всего обнаруживались в продуктах, исправленных в этом месяце.

Читать полностью на источнике

Оцените материал:

Поделиться
Понравилась статья? Расскажите другим
ВКонтакте
Читайте также
Новости робототехники Федеральная комиссия по связи (FCC) запретила большинство роботов-пылесосов. Вот что это значит. Новости робототехники 10 главных историй о робототехнике за июль 2026 года Архив рубрики ~Коротко из Telegram~ ИИ-агентам выдали режим «найти вообще всё» — забираем мощный скилл… Архив рубрики ~Коротко из Telegram~ В Steam выйдет симулятор банкира, где нужно разбирать горы налички… Архив рубрики ~Коротко из Telegram~ СӘЛАМ, ДУСЛАР — В СберБанк Онлайн добавили поддержку более… Архив рубрики ~Коротко из Telegram~ Рынок облачных сервисов для бизнеса в России к 2030 году… Архив рубрики ~Коротко из Telegram~ В OpenAI Showcase появился Material Lab — интерактивный… Архив рубрики ~Коротко из Telegram~ 🚨 Крупные американские ИИ-компании давят на безопасность и интеллектуальную собственность… Новости робототехники Постановление Федеральной комиссии по связи о роботах проливает свет на политику США; как ИИ нового поколения может помочь складскому хозяйству Новости робототехники Инженерия будущего. Как развивается Институт робототехнических систем ЭФКО и Высшей школы экономики Новости робототехники Кожаные, подвиньтесь Минэкономики подготовило финальную редакцию проекта экспериментального правового режима для… Архив рубрики ~Коротко из Telegram~ От private LTE – к private 5G   Как известно,… Архив рубрики ~Коротко из Telegram~ Wildberries, Ozon, МТС и «Яндекс» заинтересовались покупкой доли в НСПК Wildberries… Архив рубрики ~Коротко из Telegram~ МАКСимальное обнуление Мобильные операторы обнулили с 1 августа стоимость трафика… Новости робототехники Федеральная комиссия по связи (FCC) запретила большинство роботов-пылесосов. Вот что это значит. Новости робототехники 10 главных историй о робототехнике за июль 2026 года Архив рубрики ~Коротко из Telegram~ ИИ-агентам выдали режим «найти вообще всё» — забираем мощный скилл… Архив рубрики ~Коротко из Telegram~ В Steam выйдет симулятор банкира, где нужно разбирать горы налички… Архив рубрики ~Коротко из Telegram~ СӘЛАМ, ДУСЛАР — В СберБанк Онлайн добавили поддержку более… Архив рубрики ~Коротко из Telegram~ Рынок облачных сервисов для бизнеса в России к 2030 году… Архив рубрики ~Коротко из Telegram~ В OpenAI Showcase появился Material Lab — интерактивный… Архив рубрики ~Коротко из Telegram~ 🚨 Крупные американские ИИ-компании давят на безопасность и интеллектуальную собственность… Новости робототехники Постановление Федеральной комиссии по связи о роботах проливает свет на политику США; как ИИ нового поколения может помочь складскому хозяйству Новости робототехники Инженерия будущего. Как развивается Институт робототехнических систем ЭФКО и Высшей школы экономики Новости робототехники Кожаные, подвиньтесь Минэкономики подготовило финальную редакцию проекта экспериментального правового режима для… Архив рубрики ~Коротко из Telegram~ От private LTE – к private 5G   Как известно,… Архив рубрики ~Коротко из Telegram~ Wildberries, Ozon, МТС и «Яндекс» заинтересовались покупкой доли в НСПК Wildberries… Архив рубрики ~Коротко из Telegram~ МАКСимальное обнуление Мобильные операторы обнулили с 1 августа стоимость трафика…

Оставить комментарий