Рекордный Patch Tuesday: Microsoft закрыла 569 уязвимостей, две уже эксплуатируются

14 июля Microsoft выпустила крупнейший Patch Tuesday в своей истории — 569 CVE, из них 56 критических. Под активной эксплуатацией две 0-day: в AD FS и SharePoint. Сам объём Microsoft объясняет агентным сканером, который ищет баги быстрее людей.

DB
DBG · по материалам Tenable Research / Zero Day Initiative
0

14 июля Microsoft выкатила самый крупный Patch Tuesday в своей истории — 569 CVE. Для сравнения: обычный месяц укладывается в 60–130. Из них 56 помечены как critical, 510 — important, 3 — moderate.

Две уязвимости уже эксплуатируются в дикой природе. CVE-2026-56155 в Active Directory Federation Services (CVSS 7.8) позволяет атакующему получить права администратора — а AD FS в большинстве инфраструктур стоит ровно на периметре аутентификации, что переводит эту дыру из категории «важно» в категорию «сегодня». CVE-2026-56164 в SharePoint Server (CVSS 5.3) — вторая эксплуатируемая 0-day; невысокий балл здесь обманчив, SharePoint исторически остаётся любимым плацдармом для закрепления внутри сети.

Из критичного, что пока не эксплуатируется, но выглядит опаснее по метрике: CVE-2026-55944 в Dynamics NAV / 365 Business Central — RCE с CVSS 9.8, без аутентификации и без участия пользователя. И CVE-2026-50518 в Windows DHCP Server — тоже RCE и тоже 9.8. Отдельно стоит CVE-2026-50661: обход защитных механизмов BitLocker, публично раскрытый ещё до выхода патча.

Самое любопытное в этом релизе — объяснение объёма. Microsoft связывает всплеск с собственным агентным сканером MDASH (multi-model agentic scanning harness), который находит уязвимости быстрее, чем это делали люди, — и в результате на каждый цикл патчей приходится радикально больше исправлений. Это, вероятно, новая норма, а не аномалия одного месяца: чем эффективнее внутренний фаззинг, тем толще ежемесячный бюллетень, и планировать патч-циклы теперь придётся исходя из сотен CVE, а не десятков.

Что делать. Главная ошибка при виде 569 CVE — попытаться закрыть их разом и застрять. Порядок должен быть такой. Первое — две эксплуатируемые 0-day: AD FS патчится вне очереди, немедленно, вместе с проверкой логов на аномальные выдачи токенов и появление новых администраторов; SharePoint — следом. Второе — всё, что смотрит наружу и получило 9.8: DHCP-серверы и инсталляции Dynamics 365 Business Central с внешним доступом. Третье — сверьтесь с каталогом CISA KEV: он ранжирует по факту эксплуатации, а не по CVSS, и это самый честный фильтр приоритетов, который у вас есть бесплатно. Обход BitLocker (CVE-2026-50661) требует физического доступа — а значит, это в первую очередь про ноутбуки сотрудников и устройства «в полях», а не про серверную стойку. И заранее договоритесь внутри команды о новом ритме: раз в квартал патчить 1500+ CVE «когда будет окно» больше не сработает.

Комментарии