Днес Microsoft пусна най-големия си Patch Tuesday в историята, като две от поправките затварят дупки, които нападателите вече експлоатират. Версията обхваща 622 CVE уязвимости на Microsoft съгласно техния Security Update Guide, което е повече от три пъти спрямо предишния връх от около 200 през юни.
Тези две активни грешки са първите, които трябва да бъдат отстранени. Microsoft отдава заслугата за откриването им на екипите за реагиране при инциденти. И двете са уязвимости за ескалация на привилегии (elevation-of-privilege) в инфраструктурата за идентичност и сътрудничество: CVE-2026-56164 в локален (on-premises) SharePoint Server и CVE-2026-56155 в Active Directory Federation Services (AD FS).
Нито една от двете не е от ефектните критични уязвимости за отдалечено изпълнение на код (RCE). Те са грешки в привилегиите в две системи, които имат по-голямо значение, отколкото предполагат техните оценки: фирменото хранилище за документи и сървърът, който подписва влизанията в системата.
Двете zero-day уязвимости, които трябва да се пачнат първо:
- CVE-2026-56164: Уязвимост в SharePoint Server, за която Microsoft казва, че се експлоатира при атаки, позволява на неудостоверен нападател да ескалира привилегии по мрежата. Без идентификационни данни, без взаимодействие с потребителя, отдалечено. Microsoft благодари на екипа за реагиране при инциденти на Mandiant и на FLARE екипа на Google, което показва, че откритието е направено в реални атаки, въпреки че Microsoft не съобщава как точно е била експлоатирана или от кого. Ако поддържате собствен хостван SharePoint, това е първото нещо, което трябва да пачнете. Днес също така е денят, в който SharePoint Server 2016 и 2019 достигат края на разширената си поддръжка без платена ESU програма. В допълнение към пачването, активирането на AMSI в Full Mode на сървъра смекчава атаката.
- CVE-2026-56155: Уязвимост в Active Directory Federation Services (AD FS), която Microsoft също маркира като експлоатирана, позволява на вече удостоверен нападател да ескалира привилегии локално чрез слаб контрол на достъпа. Открита е от звеното DART на Microsoft. Тъй като AD FS подписва токените за доверие на останалата част от мрежата, тази "локална" уязвимост заслужава сериозно внимание.
Към момента на писане нито едно от двете CVE не е в каталога за известни експлоатирани уязвимости (KEV) на CISA, но собствената оценка на Microsoft вече ги класифицира като експлоатирани. Не чакайте вписването в KEV, за да ги пачнете.
Трета грешка и SharePoint верига през август
Третият zero-day беше публично разкрит, но не е под активна атака: CVE-2026-50661, нов байпас на BitLocker. Той изисква физически достъп до устройството, така че не е спешна отдалечена заплаха.
SharePoint получи и втора важна поправка. Rapid7 Labs разкриха CVE-2026-55040, байпас на JWT удостоверяване, разработен за Pwn2Own Berlin. Rapid7 го оценява на 5.3 (средна опасност), докато ZDI го чете като Критичен с 9.1. Rapid7 са свързали този байпас с отделна RCE уязвимост, за да постигнат отдалечено изпълнение на код без оторизация, като RCE частта ще бъде пачната от Microsoft през август. Поправката от юли прекъсва тази верига.
Почистването на RC4, което може да счупи влизанията в системата
Актуализацията завършва многогодишното затягане на Kerberos RC4 сигурността от Microsoft. Версията от юли премахва превключвателя за отмяна RC4DefaultDisablementPhase, използван от администраторите. След това RC4 ще работи само за акаунти, изрично конфигурирани да го позволяват. Ако даден сервизен акаунт все още изисква RC4 Kerberos токени, удостоверяването му ще се провали веднага след инсталиране на актуализацията. Препоръчва се първо одит, промяна на паролите на засегнатите акаунти за генериране на AES ключове и след това пачване.
Юли в миналото е бил един от най-леките месеци за пачове на Microsoft, което прави това издание с 622 уязвимости (от които 416 в Windows и 95 за отдалечено изпълнение на код) изключително мащабно.