Июльские «вторники с обновлениями» кажутся бесконечными
Во вторник Microsoft выпустила 575 патчей, затрагивающих 29 семейств продуктов. 63 из исправленных проблем Microsoft считает критическими; ожидается, что 44 уязвимости CVE будут использованы злоумышленниками в течение следующих 30 дней. (Две уже использованы, хотя ни CVE-2026-56155, ни CVE-2026-56164 не считаются критическими.) 103 уязвимости имеют базовый балл CVSS 8.0 или выше. Только одна была публично раскрыта на момент выпуска, и известно, что две уязвимости активно используются злоумышленниками в реальных условиях.
В этом месяце количество предупреждений также увеличилось. Помимо обычного обновления стека обслуживания, появилось 479 предупреждений, все они касаются Edge. Практически все они были исправлены до «Вторника обновлений», но, как всегда, мы рекомендуем читателям убедиться, что они установили все доступные обновления для браузеров, когда они станут доступны. В этом месяце Microsoft не выпустила никаких обновлений, связанных с Adobe, и, за исключением 435 предупреждений для Edge, выпущенных Chromium, все CVE (и обновление стека обслуживания) исходили от Microsoft.
Некоторые из проблем этого месяца могут быть обнаружены средствами защиты Sophos напрямую, и мы приводим информацию о них в обычной таблице ниже.
Оглядываясь на июльские результаты, можно сказать, что прошло уже около четырех месяцев с начала эры поиска уязвимостей с помощью ИИ, и из общего шума начинают вырисовываться определенные закономерности. Во-первых, либо искатели внезапно начали создавать коалиции, которые могли бы посрамить НАТО, либо одновременное обнаружение уязвимостей стало обычным явлением. В прошлые годы было необычно видеть, чтобы одна и та же уязвимость была зарегистрирована более чем у полудюжины искателей; только в этом месяце было зарегистрировано как минимум четыре CVE с десятью и более зарегистрированными уязвимостями. Одна из них, в остальном примечательная уязвимость PowerShell RCE под номером CVE-2026-40400, имеет пятнадцать зарегистрированных уязвимостей. В этом же контексте, общее количество обнаруженных уязвимостей у определенных искателей (будь то отдельные лица или комитеты) поразительно. Наличие десятка и более CVE, зарегистрированных у одной и той же организации в одном и том же месяце, теперь стало совершенно нормальным явлением; у лидера этого месяца по количеству зарегистрированных CVE, 0ccbbf129444eb66344ccafb92b00df4, 47 зарегистрированных уязвимостей в июле (44 в Office, более половины от общего количества в Office за месяц) на его аккаунте.
Во-вторых, хотя их количество огромно, пока что эти ошибки обнаруживаются в лаборатории, а не в реальных условиях. (Жалоб нет.) Ни одна из ошибок 0ccbbf129444eb66344ccafb92b00df4 пока не была обнаружена в реальных условиях, и только семь из них имеют критическую степень серьезности. Тепловая карта на рисунке 1 показывает, что на самом деле процент ошибок, которые были либо публично раскрыты, либо обнаружены в реальных условиях, снизился за последние месяцы. Даже процент CVE, которые Microsoft считает более вероятными для эксплуатации в течение следующих 30 дней, относительно низок.

Рисунок 1: Тепловая карта, анализирующая количество обновлений Patch Tuesday за последний год, показывает, что, хотя общее количество CVE велико, обнаруженные в последние месяцы ошибки, скорее всего, не представляют непосредственной угрозы для здоровья интернета.
Подтверждает ли это идею о том, что поиск ошибок в ИИ представляет собой масштабную очистку кода, которая однажды затихнет, устранив все ошибки, которые стоило бы искать? Мы не будем строить предположения, но будет интересно посмотреть, что произойдет дальше.
Наконец, огромное количество уязвимостей CVE каждый месяц означает, что многие специалисты по безопасности адаптируют свои методы проведения «патч-вторников». Этот блог не является исключением. Для тех читателей, которые привыкли использовать наши приложения в качестве руководства каждый месяц, мы переходим на новую систему, которая должна очень понравиться тем, кто любит данные, но предпочитает их в табличном виде. Читайте дальше.
В цифрах
- Всего уязвимостей CVE: 575
- Публично раскрыто: 1
- Обнаружено 2 уязвимости.
- Степень тяжести
- Критический: 63
- Важно: 510
- Умеренный: 2
- Влияние:
- Отказ в обслуживании: 35
- Повышение уровня привилегий: 254
- Раскрытие информации: 102
- Удаленное выполнение кода: 143
- Подмена данных: 16
- Обход функций безопасности: 17
- Вмешательство: 8
- Базовый балл CVSS 9,0 или выше: 21
- Базовый балл CVSS 8,0 или выше: 103

Рисунок 2: В сложившихся обстоятельствах это может быть трудно заметить, но количество уязвимостей, связанных с обходом функций безопасности и подменой данных, в июле фактически снизилось — возможно, это признак того, что некоторые типы ошибок легче обнаружить с помощью ИИ, чем другие.
Продукты
- .NET: 16
- 365: 79
- Эпоха империй II: 1
- ASP.NET: 2
- Azure: 8
- Поиск Bing для iOS: 1
- Второй пилот: 2
- Defender / Mac: 3
- Dynamics NAV: 1
- Вход: 1
- Excel: 31
- Обмен: 5
- Хранилище данных Fabric: 1
- GitHub / JetBrains: 1
- Выделенный сервер Minecraft Bedrock: 1
- MMPE: 2
- Офис: 78
- Диспетчер ПК: 2
- PowerBI: 1
- Презентация PowerPoint: 3
- SharePoint: 38
- SQL: 7
- Поверхность: 1
- VS: 22
- Windows: 407
- Центр администрирования Windows: 6
- Удалённая помощь Windows: 1
- Подсистема Windows для Linux: 2
- Слово: 12
Как обычно в этом списке, уязвимости CVE, относящиеся к нескольким семействам продуктов, учитываются один раз для каждого семейства, на которое они влияют.

Рисунок 3: Чтобы диаграмма была удобной для использования, мы пока что немного изменим подход. 407 уязвимостей CVE в Windows – 31 критическая, 375 важных и одна средней сложности – отнесены к этой подписи; мы надеемся, что читатель всерьез не думал, что Windows не испытывает проблем в такой месяц. Кроме того, десять семейств продуктов получили всего по одному патчу каждое в этом месяце. Пожалуйста, обратитесь к электронной таблице Excel, ссылка на которую приведена ниже, для получения информации обо всех десяти, или прочитайте дальше, чтобы ознакомиться с двумя наиболее удручающими уязвимостями из этой группы.

Рисунок 4: Спустя семь месяцев количество проблем с повышением привилегий вдвое превышает количество уязвимостей, связанных с удаленным выполнением кода. Тем временем, в этом месяце Security Feature Bypass получает первое критическое обновление, устраняющее проблему SharePoint CVE-2026-55040.
Важные обновления за июль
Помимо вопросов, рассмотренных выше, следует обратить внимание на несколько моментов.
CVE-2026-50518 – Уязвимость удаленного выполнения кода в DHCP-сервере Windows
CVE-2026-50522 – Уязвимость удаленного выполнения кода в Microsoft SharePoint
CVE-2026-55008 – Уязвимость подмены адреса на сервере Microsoft Exchange
CVE-2026-55944 – Уязвимость удаленного выполнения кода в Microsoft Dynamics NAV и Microsoft Dynamics 365 Business Central (локальная версия).
CVE-2026-56188 — Уязвимость удаленного выполнения кода в сетевом драйвере Windows Server
CVE-2026-58644 – Уязвимость удаленного выполнения кода в Microsoft SharePoint
Многие из уязвимостей CVE, которые на бумаге выглядят наиболее срочными (базовый уровень CVSS выше 9.0, критическая степень серьезности), либо относительно менее вероятно будут использованы злоумышленниками в ближайшие 30 дней, либо уже устранены. Шесть перечисленных выше уязвимостей CVE не относятся ни к одной из этих категорий, и, по оценке Microsoft, они с большей вероятностью будут использованы злоумышленниками в ближайшие 30 дней. Если вы не знаете, с чего начать установку обновлений в июле, вот вам подсказка.
CVE-2026-50301, CVE-2026-50314, CVE-2026-50467, CVE-2026-55018, CVE-2026-55022, CVE-2026-55033, CVE-2026-55045, CVE-2026-55049, CVE-2026-55056, CVE-2026-55057, CVE-2026-55127, CVE-2026-55129, CVE-2026-55132, CVE-2026-55140, CVE-2026-56193, CVE-2026-56195 (16 уязвимостей Office)
Панель предварительного просмотра является вектором атаки для всех 16 уязвимостей Office CVE. Все, кроме трех (CVE-2026-55057, CVE-2026-56193, CVE-2026-56195), имеют критический уровень опасности, хотя Microsoft считает, что вероятность их использования в течение следующих 30 дней невелика.
31 важных уязвимостей CVE на границе сети (только для ознакомления)
Продолжая тенденцию сверхпродуктивного поиска ошибок, упомянутую выше, мы отдаем должное Кугельблицу из Microsoft, который в этом месяце обнаружил 38 важных ошибок Edge (37 из них — с указанием авторства одного сотрудника). Любопытно, что 31 из этих ошибок требуют очень специфического взаимодействия с пользователем — двух последовательных нажатий, как это может потребоваться для автозаполнения на веб-странице. Мы прекрасно понимаем, что поиск ошибок в таком объеме, скорее всего, автоматизирован, и другие пользователи в этом месяце также выявили несколько ошибок с тем же вектором поиска, но мысленная картина того, как какой-то несчастный в Редмонде снова и снова нажимает на экран в поисках ошибок Edge, заставляет наши пальцы болеть от мыши.
CVE-2026-55010 – Уязвимость удаленного выполнения кода на выделенном сервере Minecraft Bedrock
CVE-2026-50663 — Игра: Age of Empires II: Definitive Edition. Уязвимость удаленного выполнения кода.
Совершенно верно – патчи для Age of Empires II и Minecraft. Даже ваше детство не избежит этого патчепа.
Защита Sophos
| CVE | Sophos Intercept X/Endpoint IPS |
Межсетевой экран Sophos XGS |
| CVE-2026-49170 | Exp/2649170-A | Exp/2649170-A |
| CVE-2026-49795 | Exp/2649795-A | Exp/2649795-A |
| CVE-2026-49798 | Exp/2649798-A | Exp/2649798-A |
| CVE-2026-49800 | Exp/2649800-A | Exp/2649800-A |
| CVE-2026-50329 | Exp/2650329-A | Exp/2650329-A |
| CVE-2026-50332 | Exp/2650332-A | Exp/2650332-A |
| CVE-2026-50343 | Exp/2650343-A | Exp/2650343-A |
| CVE-2026-50351 | Exp/2650351-A | Exp/2650351-A |
| CVE-2026-50375 | Exp/2650375-A | Exp/2650375-A |
| CVE-2026-50387 | Exp/2650387-A | Exp/2650387-A |
| CVE-2026-50390 | Exp/2650390-A | Exp/2650390-A |
| CVE-2026-50420 | Exp/2650420-A | Exp/2650420-A |
| CVE-2026-50423 | Exp/2650423-A | Exp/2650423-A |
| CVE-2026-50433 | Exp/2650433-A | Exp/2650433-A |
| CVE-2026-50436 | Exp/2650436-A | Exp/2650436-A |
| CVE-2026-50454 | Exp/2650454-A | Exp/2650454-A |
| CVE-2026-50475 | Exp/2650475-A | Exp/2650475-A |
| CVE-2026-50476 | Exp/2650476-A | Exp/2650476-A |
| CVE-2026-50518 | sid:2312733 | sid:2312734 |
| CVE-2026-50522 | sid:2312729 | sid:2312729 |
| CVE-2026-50667 | Exp/2650667-A | Exp/2650667-A |
| CVE-2026-50688 | Exp/2650688-A | Exp/2650688-A |
| CVE-2026-54114 | Exp/2654114-A | Exp/2654114-A |
| CVE-2026-54986 | Exp/2654986-A | Exp/2654986-A |
| CVE-2026-54992 | sid:2312741 | sid:2312741 |
| CVE-2026-56164 | sid:2312731, sid:2312732 | sid:2312731, sid:2312732 |
| CVE-2026-57091 | Exp/2657091-A | Exp/2657091-A |
| CVE-2026-58536 | Exp/2658536-A | Exp/2658536-A |
Как и каждый месяц, если вы не хотите ждать, пока ваша система сама загрузит обновления Microsoft, вы можете загрузить их вручную с веб-сайта каталога обновлений Windows. Запустите инструмент winver.exe , чтобы определить, какую сборку Windows вы используете, а затем загрузите пакет накопительных обновлений для архитектуры и номера сборки вашей системы.
Приложение: PatchTuesday_July2026
Поскольку абсолютно никто не хочет просматривать более 1000 уязвимостей CVE в блогах, мы представляем все необходимые вам данные в гораздо более удобном формате — в виде рабочей книги Excel. Там вы найдете все ваши любимые данные из приложений в формате, позволяющем читателям в любое время выполнять сводные таблицы и сортировку. Рабочая книга содержит несколько листов:
PT_Summary – ключевые ежемесячные показатели в формате одного экрана.
PT_PriSevImp – лучший вариант для сортировки по степени воздействия, уровню серьезности, присвоенному Microsoft / CVSS, степени воздействия и перспективам использования уязвимостей.
PT_ByProduct – более детальная разбивка по семействам продуктов; полезна при работе с уязвимостями CVE, применимыми к нескольким семействам продуктов.
PT_Windows – диаграмма, показывающая, какие версии Windows затронуты каждым исправленным уязвимостью CVE; с переходом на Excel мы рады расширить бывшее Приложение E, включив в него поддерживаемые в настоящее время версии клиентских приложений.
PT_Protections – список всех средств защиты от проблем Sophos, применимых к обновлениям этого месяца; для удобства воспроизводит таблицу из статьи в блоге.
PT_Advisories – здесь вы найдете уведомления от третьих сторон, информацию о периодически предлагаемом стеке обслуживания и все уязвимости CVE, связанные с Edge.
PT_CWE – анализ того, какие уязвимости чаще всего обнаруживались в продуктах, исправленных в этом месяце.
Похожие записи
Оцените материал:
Похожие записи
Framework: один гигабайт DDR5 оценивается примерно в $12-16
14.02.2026
5 лучших уличных печей для пиццы: дровяные, газовые, пропановые (2026)
08.04.2026
Microsoft прекращает предоставлять облачные услуги израильскому военному подразделению из-за слежки за палестинцами
26.09.2025Присоединяйтесь и подпишитесь на рассылку самых свежих новостей по Email
Получайте свежие новости и идеи на почту. Без спама — только самое интересное.
Нажимая «Подписаться», вы соглашаетесь с политикой конфиденциальности.
