„Апокалипсисът на корекциите за сигурност“ продължава с пълна сила. Наблюдаваме рекорден брой издадени обновления, а докладваните CVE уязвимости продължават да нарастват. Вторникът с корекции за сигурност (Patch Tuesday) през август 2026 г. беше вторият най-голям в историята с 398 отстранени CVE: 42 оценени като критични (Critical), 355 като важни (Important) и 1 като умерена (Moderate). Въпреки високия брой обаче, отново само една уязвимост беше потвърдена като активно експлоатирана в реална среда, а още две бяха публично оповестени преди пускането на съответните обновления.

Изкуственият интелект се справя отлично с откриването на уязвимости, но за момента свързаната с това масирана заплаха, използваща AI, се появява сравнително бавно.

Миналия месец предоставих подробен анализ и поетапен подход за управление на корекциите за справяне с „Patch Apocalypse“, създаден от откриването на уязвимости чрез AI. Накратко, фокусът беше върху методология за приоритизиране на огромния брой обновления с цел постигане на максимално намаляване на риска по време на внедряването. Макар да не го посочих изрично, най-голямото предизвикателство, пред което сме изправени при тестването и инсталирането на корекции за сигурност, е времето.

В статия на Игор Сахнов, корпоративен вицепрезидент на Microsoft за Azure Networking, се обсъжда съкращаването на прозореца за инсталиране на корекции и как мрежовите контроли могат да помогнат за смекчаване на заплахите и намаляване на риска. Според него: „Целта не е да се избягва инсталирането на обновления. Целта е да се създаде съществен защитен слой през периода, в който прилагането на корекциите все още не е приключило.“ Той предлага използването на мрежата като контролна равнина за спечелване на време, докато протичат операциите по обновяване, което идеално се връзва със система за отстраняване, базирана на риска.

Никога не се знае кои CVE уязвимости ще привлекат вниманието на киберпрестъпниците, затова е важно методично да се внедряват всички обновления – не само от Patch Tuesday, но и пусканите през целия месец. През август бяха посочени редица уязвимости, използвани за атаки, и бих искал да обърна внимание на някои от тях:

  • SharePoint: Уязвимостите CVE-2026-55040 и CVE-2026-63520 се комбинират за заобикаляне на автентикацията и последващо дистанционно изпълнение на зловреден код (RCE) върху SharePoint сървъри. Корекциите бяха пуснати съответно през юли и август, но ако изоставате с цикъла на обновяване, сте потенциално уязвими за атакуващите.
  • Exchange Server: CVE-2026-62911 е уязвимост за ескалация на привилегии с CVSS оценка 8.0, която е изключително подходяща за експлоатация. Тя е една от редките уязвимости, оценени като критични, за които все още няма данни да се експлоатират активно. По данни на Microsoft атакуващият би могъл да поеме контрол над пощенските кутии на всички Exchange потребители, да изпраща и чете имейли и да сваля прикачени файлове.
  • Облачни услуги на Microsoft: CVE-2026-65816 и CVE-2026-69555 в Azure Arc, както и CVE-2026-65801 в Exchange Server Online, бяха оценени като критични с максимална CVSS оценка 10.0 и бяха коригирани директно от Microsoft.

Списъкът на CISA за познати експлоатирани уязвимости (KEV) е изключително полезен за следене на най-атакуваните пролуки в сигурността, като всички изброени бяха добавени в него през последните два месеца.

Няколко продукта достигат края на поддръжката си следващия месец. С Patch Tuesday през октомври ще излязат последните обновления за Windows 11 версия 24H2 (Home и Pro), ESU поддръжката за Server 2012 / 2012 R2 и ESU поддръжката за Exchange Server 2016/2019. Следвайте препоръките на Microsoft за надграждане или внедрете временни мерки за защита.

Microsoft обяви също, че работи по отстраняване на уязвимостта CVE-2026-69414 (известна като „ShieldBreak“), която позволява ескалация на привилегии до системно ниво в модула за зловреден софтуер на Microsoft Defender. За нея вече има публикуван работещ концептуален злонамерен код (PoC exploit).

Прогноза за септемврийския Patch Tuesday:

  • Тенденцията за голям обем CVE ще продължи – очаква се обновяване на целия портфейл продукти от най-старите ОС до най-новите Office приложения.
  • Adobe вече пусна 7 обновления на 25 август, така че за Creative Cloud може да има по-малко нови корекции.
  • Очаква се Apple също да пусне серия от обновления за своите операционни системи.
  • За браузъра Chrome ще има седмично обновление, като настоящото (152.0.7977.82/.83) коригира 12 CVE, включително CVE-2026-85046, която се експлоатира активно.
  • Mozilla вероятно ще направи пауза, тъй като пусна големи обновления за сигурност на 1 септември.

Навлизаме в третия месец от „Апокалипсиса на корекциите за сигурност“.