Рекордный вторник исправлений с реальными рисками для конфиденциальности
Июльский вторник исправлений 2026 года от Microsoft установил новый рекорд, и не в лучшую сторону. Компания устранила 622 CVE в одном выпуске — крупнейший пакет исправлений, когда-либо выпущенный за один месяц. Внутри этого гигантского обновления скрыты две уязвимости нулевого дня в SharePoint Server и службах Active Directory Federation Services (AD FS), которые злоумышленники уже активно эксплуатировали до появления заплаток. Для всех, кому небезразлично, какой объём личных и корпоративных данных проходит через экосистему Microsoft, этому обновлению стоит уделить больше, чем мимолётное внимание.
Как мы ранее подробно рассказывали в материале о вторнике исправлений Microsoft за июль 2026 года, масштаб этого выпуска отражает одновременно растущую сложность программного портфеля Microsoft и, по словам компании, всё более активное использование инструментов на базе искусственного интеллекта, позволяющих находить ошибки быстрее, чем при традиционном ручном аудите. Это обоюдоострое явление: хотя больше уязвимостей выявляется до того, как их находят злоумышленники, оно же подчёркивает, сколько дыр скорее всего годами оставалось незамеченными в широко распространённом корпоративном ПО.
Почему уязвимости нулевого дня в SharePoint и AD FS важны для конфиденциальности
Две активно эксплуатируемые уязвимости — не просто абстрактные технические диковинки. SharePoint Server используется организациями по всему миру для хранения и обмена внутренними документами, часто содержащими конфиденциальные кадровые, клиентские и финансовые записи. AD FS, в свою очередь, лежит в основе единого входа и федерации учётных записей в бесчисленных корпоративных сетях, то есть управляет тем, кто и к чему получает доступ в цифровом пространстве организации.
Когда уязвимость нулевого дня в любой из этих систем подвергается активной эксплуатации, риск не ограничивается простоем или подменой страниц. Речь идёт о несанкционированном доступе к внутренним файлам, учётным данным и системам идентификации, что способно привести к масштабной утечке данных. Например, скомпрометировав AD FS, злоумышленник может выдавать себя за легитимных пользователей или перемещаться между смежными системами, потенциально добираясь до почтовых ящиков, облачных хранилищ или клиентских баз данных. Именно такой плацдарм в итоге выливается в раскрытие информации об утечках, затрагивающее сотрудников, клиентов и обычных потребителей, чьи данные просто хранятся где-то в уязвимой сети.
В том же выпуске Microsoft также раскрыла публично известную проблему с BitLocker. Хотя уязвимости BitLocker не несут такой же непосредственной опасности эксплуатации, как ошибки в SharePoint и AD FS, слабости шифрования особенно чувствительны с точки зрения конфиденциальности. BitLocker предназначен для защиты данных в состоянии покоя, поэтому любой пробел в его гарантиях наиболее важен для пользователей, полагающихся на полнодисковое шифрование для защиты информации на потерянных или украденных устройствах.
Изменение Kerberos RC4: тихая, но ощутимая перемена
Вместе с исправлениями безопасности это обновление меняет подход Kerberos к устаревшему типу шифрования RC4 — шаг, направленный на отказ от слабой криптографии в пользу более сильных современных стандартов. В целом это хорошая новость для безопасности и конфиденциальности, поскольку RC4 давно считается устаревшим и более лёгким для атак по сравнению с современными альтернативами.
Загвоздка здесь скорее практическая, чем теоретическая. Организации, которые по-прежнему полагаются на сервисные учётные записи, настроенные на использование RC4 для аутентификации, могут столкнуться с тем, что эти учётные записи перестанут корректно входить в систему после применения обновления. ИТ-командам, управляющим унаследованными средами Active Directory, необходимо проанализировать конфигурации сервисных учётных записей до развёртывания патча или сразу после него, не рассчитывая, что всё продолжит работать как прежде. Это как раз та «сантехника» за кулисами, которая редко попадает в заголовки, но способна незаметно нарушить работу бизнес-процессов, а вслед за ними — и доступность сервисов, от которых зависят люди.
Что это значит для вас
Если вы обычный пользователь, самый важный шаг очевиден: не отключайте автоматическое обновление на устройствах с Windows и установите исправления за этот месяц сразу, как только они станут доступны. Уязвимости нулевого дня уже применялись в реальных атаках, а значит, любая задержка с обновлением оставляет открытым реальное окно угрозы дольше необходимого.
Если вы работаете в ИТ или управляете системами в компании, расчёт становится чуть сложнее. Приоритизируйте исправления для SharePoint и AD FS, учитывая факт активной эксплуатации, но не внедряйте их вслепую. Сначала протестируйте изменение Kerberos RC4 в тестовой среде — особенно если ваша организация по-прежнему зависит от унаследованных сервисных учётных записей, — чтобы выявить сбои аутентификации до того, как они повлияют на рабочие системы.
Для всех остальных это обновление — полезное напоминание о том, что программное обеспечение, тихо работающее в фоновом режиме, будь то корпоративный интранет, система идентификации или дисковое шифрование, напрямую влияет на то, насколько хорошо защищены ваши личные данные, даже если вы никогда не взаимодействуете с ним напрямую.
Практические выводы
- Примените июльские обновления 2026 года от Microsoft без промедления, особенно если в вашей организации используются SharePoint Server или AD FS.
- ИТ-администраторам следует проверить сервисные учётные записи на зависимость от RC4 до масштабного развёртывания изменения Kerberos.
- Воспринимайте упоминание о BitLocker как повод убедиться, что ваши настройки шифрования и резервные копии ключей восстановления актуальны.
- Будьте в курсе будущих вторников исправлений, поскольку масштаб обновлений этого месяца говорит о том, что на горизонте могут появиться ещё более крупные пакеты исправлений.
Рекордное количество исправлений может выглядеть тревожно, но оно также отражает экосистему безопасности, которая активно находит и закрывает пробелы. Реальный риск кроется в промедлении. Оставаться в курсе обновлений по‑прежнему один из самых простых и эффективных способов защитить свои данные и конфиденциальность в ближайшие месяцы.




