Юлският Patch Tuesday за 2026 г. беше рекорден в много отношения. Обемът на корекциите за сигурност за почти всеки продукт от портфолиото на Microsoft беше най-високият досега, като в Ръководството за актуализации на сигурността бяха идентифицирани над 600 CVE уязвимости.
Интересно е, че само две CVE уязвимости бяха докладвани като експлоатирани уязвимости от тип нулев ден и само една като публично оповестена. Бяха докладвани 405 CVE за Windows 11 и Server 2025, както и 337 за Windows 10 и свързаните с него сървърни версии. Имаше и рекорден брой CVE за Microsoft SharePoint и Office, както и актуализации за SQL Server, Exchange Server и .NET framework.
Забелязахте ли докладваните CVE за Age of Empires и Minecraft Server? Много организации все още се борят с тестването и внедряването на всички тези корекции за сигурност, а други се питат дали следващата седмица няма да има нова вълна.
Въздействието на изкуствения интелект върху идентифицирането на уязвимости принуждава ИТ администраторите и специалистите по сигурността да задават въпроси и да стимулират промени в индустрията за управление на корекциите. Microsoft дори препоръчва тридневен срок за отстраняване на уязвимости с двудневен гратисен период, за да се изпреварят „ускорените от ИИ“ заплахи, които продължават да растат.
Както можете да си представите, това предизвика дебат сред редица експерти в бранша. Те са съгласни, че заплахата ще продължи да расте, но предизвикателството пред спазването на тридневния срок е, че големите предприятия са ограничени от изисквания за тестване, контрол на промените и съвместимост. Това предизвикателство трябва да бъде преодоляно чрез изграждане на процес, който може да инсталира корекции за сигурност в рамките на дни за най-важните уязвимости и да остане дисциплиниран за всичко останало.
Само малка част от разкритите уязвимости се потвърждават като активно експлоатирани. От над 600 CVE от юлския Patch Tuesday само три бяха известни като експлоатирани или публично оповестени, така че няма нужда да се фокусирате веднага върху всички останали корекции или да третирате всяка CVE като спешна ситуация.
Фокусирайте се върху триажа на CVE и съответните корекции за сигурност, като оцените излагането на вашите системи на най-опасните уязвимости, тествате целесъобразно засегнатите системи и извършвате внедряване според приоритета на риска.
„Пач апокалипсисът“ изисква нов подход с по-специфичен фокус върху риска:
- Идентифицирайте известните експлоатирани или достъпни от интернет уязвимости като най-критични.
- Свържете тези корекции със системите във вашата организация, които са изложени на най-висок риск въз основа на мрежово местоположение, обработвани данни, бизнес критичност и др.
- Разработете бърз тест или сценарий за приемане, за да се уверите, че корекциите не нарушават работата на тези системи. След това внедрете този пакет и преминете към следващия набор от системи с по-нисък приоритет.
През изминалия месец имаше няколко важни неща, които трябва да отбележим преди августовския Patch Tuesday. Ако все още изоставате с юлските актуализации, трябва да се фокусирате върху корекциите за SharePoint. Центърът за сигурност на Microsoft обяви, че CVE-2026-50522 – уязвимост за отдалечено изпълнение на код – вече се експлоатира активно. Киберпрестъпниците могат да откраднат машинни ключове чрез нея и да запазят достъпа си дори след като системата е коригирана. С тези ключове отдалечен атакуващ може да изпълни злонамерен код в системата на SharePoint.
Говорейки за хакери, изследователят Nightmare Eclipse отново е в новините с разкрита уязвимост, наречена LegacyHive. Според ACROS Security: „Уязвимостта позволява на обикновен потребител без администраторски права да зареди регистрационния кошер (registry hive) на всеки друг потребител в режим с пълен достъп и след това да получи достъп до неговите тайни или да промени стойности в регистъра, за да повлияе на това какво се изпълнява при следващото влизане.“ Тази уязвимост в Windows User Profile Service е призната от Microsoft и те работят по отстраняването ѝ. Все още няма назначен CVE номер, но трябва да я следите в предстоящото августовско издание.
И накрая, ако имате системи в периферията на мрежата с остарели сертификати за Secure Boot, Microsoft въведе подобрения в насочването в последната предварителна корекция за Windows 11 24H2 и 25H2. Това подобрение ще разшири обхвата на устройствата, отговарящи на условията за получаване на нови сертификати за Secure Boot.
Няколко продукта достигат края на поддръжката си (End of Servicing) съгласно модерната политика на Microsoft, което означава, че непрекъснатите актуализации ще спрат. Windows 11 версия 24H2 достига края на поддръжката си след два месеца – на 13 октомври 2026 г., а на 10 ноември това ще се случи и за Windows 11 версия 23H2 Enterprise и Education, както и за Windows 11 IoT Enterprise 23H2.