Днес е юлският „Patch Tuesday“ на Microsoft за 2026 г., който носи със себе си актуализации за сигурност за рекордните 570 уязвимости, включително две уязвимости от тип „zero-day“, експлоатирани при атаки, и една публично оповестена.

Пакетът от корекции адресира 59 уязвимости от критичен клас (Critical), от които 48 позволяват отдалечено изпълнение на код (RCE), 9 са за ескалация на привилегии, 1 за заобикаляне на защити и 1 за спуфинг.

Приблизителният брой на грешките в различните категории е следният:

  • 254 уязвимости за ескалация на привилегии (Elevation of Privilege)
  • 17 уязвимости за заобикаляне на функции за сигурност (Security Feature Bypass)
  • 145 уязвимости за отдалечено изпълнение на код (Remote Code Execution)
  • 102 уязвимости за разкриване на информация (Information Disclosure)
  • 35 уязвимости за отказ от услуга (Denial of Service)

Тези бройки не включват корекции в Mariner, Azure OpenAI, Azure Synapse, M365 Copilot, Microsoft Exchange Online, Microsoft Edge за Android и Microsoft Entra Provisioning Service, които бяха отстранени по-рано този месец. Изключени са и 468 уязвимости в Microsoft Edge/Chromium, отстранени от Google през месеца.

Миналата седмица Microsoft предупреди, че ще има увеличение на откритите пропуски в сигурността, тъй като компанията е започнала да използва система за откриване на уязвимости, базирана на изкуствен интелект (AI), за да идентифицира повече слаби места в кодовата база на Windows, преди те да бъдат експлоатирани от нападатели.

Коригираните този месец три уязвимости от тип „zero-day“ са:

  • CVE-2026-56155 – Уязвимост за ескалация на привилегии в Active Directory Federation Services (AD FS). Недостатъчно детайлният контрол на достъпа позволява на оторизиран нападател да ескалира привилегиите си локално. Открита е от екипа DART на Microsoft по време на разследване на активни атаки.
  • CVE-2026-56164 – Уязвимост за ескалация на привилегии в Microsoft SharePoint Server. Липсваща автентификация за критична функция позволява на неоторизиран нападател да повиши правата си по мрежата. Като временна мярка се препоръчва активиране на Antimalware Scan Interface (AMSI) на сървъра и настройка на Request Body Scan на режим „Full“.
  • CVE-2026-50661 – Заобикаляне на функциите за сигурност в Windows BitLocker. Успешен нападател с физически достъп до целевото устройство може да заобиколи криптирането BitLocker Device Encryption и да получи достъп до криптираните данни.

Сред другите компании с нови пачове през месеца са Adobe (за ColdFusion и Campaign), BeyondTrust (за критични пропуски в Remote Support и Privileged Remote Access), Cisco (за Identity Services Engine, Catalyst Center и ClamAV) и Fortinet (за FortiOS, FortiSandbox и др.).