🤯 Цунами уже здесь: монструозный Patch Tuesday — 14 июля 2026 г. в 20:52:53.191
🤯 Цунами уже здесь: монструозный Patch Tuesday Всё, о чём говорили с момента анонса Mythos, обретает конкретные очертания. В сегодняшнем Patch Tuesday закрыто 570 (!!!) уязвимостей в продуктах Microsoft, а если посчитать «платформенные», где всё патчится на стороне Microsoft, счёт возрастает до 620. И это ещё без 470 (!!!) дефектов в Chrome/Chromium, фиксы для которых вышли для Edge. С января в Редмонде уже закрыли больше багов, чем в любой предыдущий год. Примечательно не только количество багов, но и то, в каких продуктах они устранены. Во всех. Включая Age of Empires и Minecraft server, о которых редакция канала, признаться, давненько не слышала. Впрочем, есть и хорошие новости. Из этой пачки только 3 уязвимости классифицированы как зиродеи (ожидаемо), и «всего» 59 получили статус критических. Среди критических дефектов, 48 приводят к RCE, 9 — к повышению привилегий, одна — к обходу функций безопасности, и одна позволяет спуфинг. Уязвимости, эксплуатируемые в реальных атаках CVE-2026-56155 (CVSS 7.8) — повышение привилегий в Active Directory Federation Services. Этот дефект позволял локально повысить привилегии до администраторских. Подробности о том, в каких атаках использовалась уязвимость, не приводятся. CVE-2026-56164 (CVSS 5.3) — повышение привилегий через Microsoft SharePoint Server, сложность атаки низкая, аутентификации не требуется, но какие привилегии получает атакующий, не указано. За обнаружение дефекта благодарят Mandiant/Google, может подробности ещё и появятся. Третий зиродей — очередной (😏) обход шифрования BitLocker CVE-2026-50661 (CVSS 6.1), который был разглашён до устранения и мы примерно подозреваем кем. Критических багов много, поэтому отметим лишь наиболее срочные. У парочки из них CVSS 9.9, и нигде в этом списке цифра не опускается ниже 9.6. CVE-2026-57092 — EoP в VMSwitch, побег из изолировнной среды с полной компрометацией хоста. CVE-2026-56190 — RCE в RDP, без аутентификации, по сети, берегите ваши серверы. CVE-2026-50518 — RCE в сервере DHCP CVE-2026-50522 и -58644 — RCE в серверах SharePoint CVE-2026-56188 — RCE в WIndows Server network driver CVE-2026-55008 — спуфинг в Exchange Server (мы не знаем, почему это спуфинг, в описании черным по белому написано XSS). Если такие пакеты патчей станут нормой, без радикального пересмотра и автоматизации процессов VM команды ИБ и ИТ не будут заниматься ничем другим, одним только патчингом.

