Прогноз на вторник обновлений за август 2026 г.: как нам справиться с апокалипсисом патчей? Вторник обновлений в июле 2026 года стал рекордным во многих отношениях. Объем обновлений безопасности почти для каждого продукта в портфолио Microsoft был самым высоким за всю историю, и, конечно же, в Руководстве по обновлениям безопасности было обнаружено более 600 CVE. Интересно, что только два CVE были зарегистрированы как эксплуатируемые нулевого дня, и только один был публично раскрыт, но мы вернемся к этому позже в этой статье. Было зарегистрировано 405 CVE для Windows 11 и Server 2025, а также 337 зарегистрированных для Windows 10 и связанных с ней серверных версий. Было рекордное количество CVE для Microsoft SharePoint и Office, а также обновлений для SQL Server, Exchange Server и .NET Framework. Удалось ли вам обнаружить CVE для Age of Empires и Minecraft Server? Многие организации все еще пытаются протестировать и развернуть все эти исправления, а другие задаются вопросом, может ли быть еще одна волна на следующей неделе. Влияние ИИ на выявление уязвимостей заставляет ИТ-администраторов и специалистов по безопасности задавать вопросы и стимулировать изменения в индустрии управления исправлениями. Microsoft даже рекомендует трехдневный период исправлений с двухдневным льготным периодом, чтобы опережать угрозы, «ускоренные искусственным интеллектом», поскольку они продолжают расти. Как вы понимаете, это вызвало дискуссию среди нескольких экспертов отрасли.

Они согласны с тем, что угроза будет продолжать расти, но проблема соблюдения трехдневного требования заключается в том, что крупные предприятия ограничены требованиями к тестированию, контролю изменений и совместимости. Эту проблему необходимо решить путем создания процесса, который может за несколько дней развертывать исправления для наиболее важных уязвимостей и сохранять дисциплину во всем остальном. Только небольшая часть обнаруженных уязвимостей когда-либо была подтверждена как эксплуатация в реальных условиях. Во вступительном абзаце я упомянул, что только три CVE из более чем 600, выпущенных в июле Patch Tuesday, были известны как эксплуатируемые или публично раскрытые, поэтому нет необходимости сразу же уделять пристальное внимание всем остальным исправлениям или рассматривать каждое CVE как чрезвычайную ситуацию. Сосредоточьтесь на соответствующей сортировке CVE и исправлений, оценке подверженности ваших систем самым высоким уязвимостям, соответствующем тестировании задействованных систем и развертывании с приоритетом риска после завершения оценки. Традиционное кольцевое развертывание включало развертывание почти всех исправлений, начиная с небольшой пилотной группы, затем на менее важные системы компании и, наконец, установку в масштабах всей организации.

Patch Apocalypse требует нового подхода с более конкретным вниманием к рискам: - Определить известные эксплуатируемые уязвимости или уязвимости, с которыми можно столкнуться в Интернете, как наиболее критические. - Сопоставьте эти исправления с системами в вашей организации, которые подвергаются наибольшему риску в зависимости от местоположения в сети, обрабатываемых данных, критичности бизнеса и т. д. - Разработайте быстрый тест или сценарий приемки, чтобы гарантировать, что исправления не нарушат работу этих систем. После завершения вы можете развернуть этот набор и перейти к следующему набору систем с более низким приоритетом. Этот подход является ключом к снижению риска в Patch Apocalypse. В преддверии августовского вторника обновлений за последний месяц следует отметить несколько важных событий. Если вы все еще успеваете развернуть июльские обновления, вам следует сосредоточиться на выпуске исправлений SharePoint. Центр безопасности Microsoft объявил, что CVE-2026-50522, уязвимость удаленного выполнения кода, сейчас активно эксплуатируется. Используя эту уязвимость, хакеры могут украсть машинные ключи и сохранить доступ после установки исправлений в системе. С помощью этих ключей удаленный злоумышленник может выполнить код в системе SharePoint. Говоря о хакерах, исследователь Nightmare Eclipse снова фигурирует в новостях с раскрытой уязвимостью под названием LegacyHive.

Согласно ACROS Security, «эта уязвимость позволяет обычному пользователю, не являющемуся администратором, смонтировать куст реестра любого другого пользователя в режиме полного доступа, а затем либо получить доступ к хранимым секретам этого пользователя, либо изменить любые значения в его реестре, чтобы повлиять на то, что будет выполнено при следующем входе в систему». Эта уязвимость в службе профилей пользователей Windows была признана Microsoft, и они работают над ее исправлением. CVE пока не назначен, но его стоит искать в предстоящем августовском выпуске. И, наконец, если у вас есть пограничные системы с устаревшими сертификатами безопасной загрузки, Microsoft представила некоторые улучшения таргетинга в последнем предварительном патче Windows 11 24H2 и 25H2. Это улучшение «увеличит охват» устройств, имеющих право на получение новых сертификатов безопасной загрузки, и должно помочь вам на следующей неделе с накопительными обновлениями. В соответствии с современной политикой Microsoft прекращено обслуживание нескольких продуктов, что означает прекращение постоянных обновлений и расширенной поддержки. Обслуживание Windows 11 версии 24H2 закончится через два месяца, 13 октября 2026 года. 10 ноября закончится обслуживание Windows 11 версии 23H2 Enterprise и Education Edition, а также Windows 11 IoT Enterprise 23H2. В октябре этого года Microsoft также объявила о прекращении поддержки ESU для Exchange Server 2016/2019.

Поддержка ESU была продлена на шестимесячный период, но не будет продлеваться снова, поэтому планируйте соответствующим образом в соответствии с рекомендациями объявления. Прогноз на вторник обновлений за август 2026 г. - Microsoft уже заявила, что тенденция большого объема CVE продолжится, поскольку ИИ выявляет все больше уязвимостей. С учетом уже сказанного, мы можем ожидать еще одного большого набора обновлений со многими новыми CVE. Я подозреваю, что Microsoft исправила многие «низко висящие плоды» в прошлом месяце, так что, возможно, число вернется к нормальным максимумам, которые мы видели в прошлом. Возможно, мы не увидим обновления всего портфолио, но большинство продуктов снова получат обновления. - 28 июля компания Adobe выпустила небольшой набор выпусков плагинов формата, Bridge и локальной версии Campaign Classic. Трудно предсказать, что ИИ найдет и что Adobe исправит, но я бы отнес Photoshop, InCopy, InDesign и Acrobat Reader к первым местам в списке возможностей, поскольку за последний месяц у них не было обновлений. - Маловероятно, что Apple выпустит какие-либо обновления на следующей неделе. Последний крупный выпуск вышел 27 июля для macOS Tahoe 26.6, macOS Sequioa 15.7.8 и macOS Sonoma 14.8.9. В этих выпусках было зарегистрировано большое количество CVE, например, в Tahoe было 128 уникальных CVE. 6 августа вышел минорный выпуск, в каждом из которых была устранена только CVE-2026-65400, уязвимость совместного использования экрана.

Применение последних исправлений позаботится и об основной версии, поскольку они являются накопительными. - 6 августа Google выпустила Chrome Desktop 151.0.7922.108 для Windows, устраняющую 41 CVE. Они продолжают выпускать обновления безопасности еженедельно, но я подозреваю, что на следующей неделе мы увидим меньше CVE с небольшим обновлением. - Вероятно, на следующей неделе мы увидим, как Mozilla выпустит несколько небольших обновлений для Thunderbird и Firefox. Последний крупный выпуск Firefox и Thunderbird 153, Firefox ESR 115.38, Firefox ESR 140.13 и Thunderbird 140.13 вышел 21 июля. Добро пожаловать в патч-апокалипсис! Традиционное исправление, основанное на критичности поставщика и фиксированных значениях CVSS, быстро вытесняется событиями. И эти события управляются искусственным интеллектом.