Содержание
Patch Tuesday Microsoft за июль 2026 года стал самым крупным за всю историю компании: в одном пакете исправлений закрыли 622 уязвимости. В список вошли 58 критических проблем, две уже используют в реальных атаках, а одну раскрыли публично до выхода патча.
Масштаб тут такой, что обычный совет «просто поставьте обновления» звучит слишком буднично. Но по сути он верный. Этот пакет затрагивает разные части экосистемы Microsoft, включая Windows, Active Directory Federation Services, SharePoint, BitLocker и Copilot.
Две уязвимости уже используют в атаках
В июльском пакете Microsoft отдельно выделила две уязвимости, которые злоумышленники уже эксплуатируют. Первая связана с Active Directory Federation Services, вторая — с Microsoft Office SharePoint, и обе ведут к повышению привилегий.
CVE-2026-56155 описывают как недостаточно точное разграничение доступа в AD FS. Авторизованный атакующий может локально повысить права. Microsoft оценила уязвимость в 7,8 балла из 10, то есть как high severity.
Для администраторов корпоративных сетей это неприятный класс багов. AD FS часто стоит рядом с аутентификацией и федерацией учётных записей. Если атакующий уже получил ограниченный доступ, повышение прав может быстро превратить локальную проблему в инцидент для всей инфраструктуры.
Вторая активная уязвимость — CVE-2026-56164 в SharePoint. Microsoft описывает её как отсутствие аутентификации для критической функции. Неавторизованный атакующий может повысить привилегии по сети.
С оценкой тут вышла странная картина. Microsoft поставила CVE-2026-56164 средний рейтинг 5,3 из 10. National Vulnerability Database дала той же проблеме 9,8 из 10, то есть критический уровень.
BitLocker, Copilot и Chromium тоже попали в список
Кроме двух уже используемых дыр, в июльский Patch Tuesday вошли заметные исправления для BitLocker и Copilot. Они не выглядят одинаково опасными для всех пользователей, но хорошо показывают ширину пакета: от физического доступа к устройству до удалённого выполнения кода через сетевой сценарий.
CVE-2026-50661 затрагивает Windows BitLocker. Это сбой защитного механизма, при котором неавторизованный атакующий может обойти функцию безопасности при физической атаке на устройство.
Для домашнего ПК такая угроза обычно менее вероятна. Для ноутбуков сотрудников, рабочих станций с чувствительными данными и корпоративного парка — уже другой разговор. BitLocker как раз любят за защиту диска при потере или краже устройства.
CVE-2026-48561 связана с Microsoft Copilot. Уязвимость описали как некорректную нейтрализацию специальных элементов в команде. В худшем сценарии неавторизованный атакующий может выполнить код по сети.
Отдельным слоем идут браузерные исправления. Microsoft добавила патчи ещё для 428 ошибок Chromium. Это важно для Edge и других компонентов, которые завязаны на общий движок Chromium.
Почему патчей стало так много
Июльские 622 исправления резко выбиваются из обычного ритма Microsoft. В марте 2026 года компания закрыла 79 уязвимостей, в апреле — 167, в мае — 120, а в июне — уже 206.
Резкий рост связывают с использованием Anthropic Mythos, ИИ-инструмента для кибербезопасности. Его выпустили примерно за полтора месяца до июньского Patch Tuesday, после чего объём закрытых проблем заметно вырос.
Тут лучше без магии в стиле «ИИ всё починил». Mythos, судя по динамике, мог помочь быстрее находить, классифицировать или разбирать уязвимости. Но сам факт рекордного пакета не доказывает, что все 622 исправления появились именно благодаря этой системе.
Для пользователей итог простой и не слишком романтичный: чем больше исправлений в одном месяце, тем выше шанс, что среди них есть патч именно для вашей рабочей машины, сервера или браузерного компонента. Особенно если в инфраструктуре есть SharePoint, AD FS или устройства с BitLocker.
Июльский Patch Tuesday Microsoft за 2026 год уже раскатывается пользователям: в пакете 622 исправления, 58 критических уязвимостей, две активно эксплуатируемые проблемы и 428 дополнительных патчей для Chromium.