Июльский выпуск Patch Tuesday от Microsoft установил нежелательный рекорд. В этом месяце компания исправила 570 уязвимостей в безопасности в своей экосистеме Windows — это крупнейшая единовременная партия исправлений, которую она когда-либо выпускала. Шестьдесят одна из этих уязвимостей оценена как критическая, а три являются уязвимостями нулевого дня (zero-day), то есть они были публично известны или уже использовались в атаках до появления исправления. Две из трёх zero-day уязвимостей, по подтверждённым данным, активно эксплуатировались на момент выпуска обновлений.

Для всех, кто работает на компьютере с Windows, этот месяц — не тот случай, когда можно пропустить установку обновлений.

Почему этот Patch Tuesday особенный

Patch Tuesday проходит каждый второй вторник месяца, и в большинстве циклов исправляется от 60 до 150 проблем. Пятьсот семьдесят — это резкий скачок, и он отражает, насколько кодовая база Windows — от ядра до сетевых компонентов и интеграций с Office — требует постоянного обслуживания по мере появления новых техник атак. Сам объём также означает, что и IT-командам, и обычным пользователям предстоит гораздо больший объём работы по установке обновлений в этом цикле.

Однако срочность этому обновлению придаёт не объём, а наличие zero-day уязвимостей, которые уже активно используются злоумышленниками. Zero-day — это уязвимость, которую атакующие могут применить до того, как Microsoft выпустит исправление, а в некоторых случаях — до того, как общественность вообще узнает о её существовании. Если две из трёх zero-day этого месяца подтверждённо эксплуатируются, это значит, что у реальных злоумышленников, а не только у исследователей безопасности, есть работающий код, использующий эти бреши. Откладывание установки обновления на несколько недель оставляет открытым окно, через которое некоторые злоумышленники уже проникают.

Это не первый случай, когда исследователи вскрывают уязвимости в Windows до того, как Microsoft успевает ответить. Соревнования по безопасности неоднократно демонстрировали, насколько глубокими могут быть эти проблемы, включая работающие эксплойты, показанные против Windows 11 и Edge на Pwn2Own Berlin 2026, где исследователи заработали значительные призовые деньги за нахождение уязвимостей, которые Microsoft ещё не исправила. Независимые исследователи также регулярно публикуют неисправленные находки напрямую, как это произошло, когда исследователь, известный как Nightmare Eclipse, опубликовал ещё один zero-day для Windows вне рамок обычного процесса раскрытия Microsoft.

Критические ошибки требуют приоритета, а не только внимания к количеству

С 61 уязвимостью с критическим рейтингом в одном выпуске может возникнуть соблазн отнестись к обновлению как к одному большому набору исправлений и забыть. Но критические рейтинги существуют не просто так: именно эти ошибки с наибольшей вероятностью позволяют атакующему захватить контроль над системой, удалённо выполнить код или повысить привилегии без значительного взаимодействия с пользователем. Как только такая уязвимость становится достоянием общественности, и исследователи, и преступные группы начинают обратную разработку исправления, чтобы понять, что именно было сломано, — а это ускоряет сроки начала эксплуатации в других местах.

Подобная модель уже наблюдалась ранее. Операторы программ-вымогателей показали, что им не нужна настоящая zero-day, чтобы нанести ущерб. Они часто переключаются на недавно раскрытые уязвимости высокой степени опасности, как только исправления становятся доступны, но до того, как организации их применят. Эта динамика подтвердилась, когда CISA подтвердила, что группировки вымогателей эксплуатируют уязвимость BlueHammer спустя долгое время после выхода исправления. Урок неизменен: необновлённые системы остаются ценной целью ещё долго после того, как заголовки о zero-day уходят из новостей.

Что это значит для вас

Если вы пользуетесь Windows, будь то личный ноутбук или рабочее устройство, практический шаг прост: установите обновление этого месяца, как только оно станет вам доступно. Зайдите в «Параметры», затем в «Центр обновления Windows» и проверьте наличие обновлений вручную, если устройство ещё не предложило вам это сделать. Перезагрузитесь, когда потребуется. Это звучит элементарно, но задержка с установкой обновлений остаётся одной из самых распространённых причин успеха атакующих, особенно когда речь идёт о zero-day уязвимостях, которые уже активно эксплуатируются.

Своевременное обновление операционной системы — это также фундамент, на котором держится всё остальное в вашей системе безопасности. VPN может защитить конфиденциальность вашего трафика и скрыть ваш IP-адрес от посторонних глаз, а средства защиты конечных точек могут перехватывать вредоносные файлы или подозрительное поведение, но ни один из этих инструментов не способен полностью компенсировать неисправленную уязвимость в операционной системе, которая даёт атакующему прямой доступ к вашему устройству. Воспринимайте обновления ОС как запертую входную дверь, а всё остальное — VPN, антивирусы, брандмауэры — как дополнительные уровни безопасности вокруг этой двери. Если в самой двери есть дыра, остальным слоям приходится работать гораздо усерднее, чтобы обезопасить вас.

Практические выводы

Проверьте и установите июльское обновление Patch Tuesday незамедлительно, особенно если вы управляете несколькими устройствами или сетью малого бизнеса. В первую очередь обратите внимание на системы, которые остаются необновлёнными спустя неделю — именно в этот период попытки эксплуатации обычно активизируются. Включите автоматические обновления на будущее, чтобы не полагаться на то, что вы вручную вспомните о каждом ежемесячном выпуске. И воспринимайте этот рекордный цикл обновлений как напоминание о том, что здоровье вашей операционной системы лежит в основе всех остальных используемых вами инструментов конфиденциальности и безопасности — не позволяйте ей стать самым слабым звеном.