Липневий випуск «Виправного вівторка» від Microsoft щойно встановив небажаний рекорд. Цього місяця компанія виправила 570 уразливостей безпеки у своїй екосистемі Windows — найбільшу разову партію виправлень, яку вона коли-небудь випускала. Шістдесят одна з цих проблем має критичний рейтинг, а три є вразливостями нульового дня — тобто вони були публічно відомі або вже використовувалися в атаках до появи виправлення. Дві з трьох уразливостей нульового дня на момент випуску оновлення вже активно експлуатувалися.
Для всіх, хто користується комп’ютером з Windows, цього місяця не варто ігнорувати запит на оновлення.
Чому цей «Виправний вівторок» виділяється
«Виправний вівторок» відбувається кожного другого вівторка місяця, і більшість циклів виправляють від 60 до 150 проблем. П’ятсот сімдесят — це різкий стрибок, який показує, наскільки велика частина кодової бази Windows — від ядра до мережевих компонентів і інтеграцій з Office — потребує постійного обслуговування в міру появи нових технік атак. Такий обсяг також означає, що цього циклу ІТ-команди та звичайні користувачі мають значно більший обсяг роботи зі встановлення виправлень.
Терміновість цього оновлення, а не лише його розмір, зумовлена наявністю уразливостей нульового дня, які вже активно використовуються. Уразливість нульового дня — це вразливість, яку зловмисники можуть використовувати до того, як Microsoft випустить виправлення, а в деяких випадках — навіть до того, як громадськість дізнається про існування проблеми. Коли дві з трьох уразливостей нульового дня цього місяця підтверджено як такі, що активно експлуатуються, це означає, що не лише дослідники безпеки, а й реальні зловмисники мають робочий код, який використовує ці прогалини. Зволікання зі встановленням оновлення на кілька тижнів залишає відкритим вікно, через яке деякі зловмисники вже проникають.
Це не перший випадок, коли дослідники знаходили проломи в Windows до того, як Microsoft могла відреагувати. Змагання з безпеки неодноразово демонстрували, наскільки глибокими можуть бути ці проблеми, зокрема робочі експлойти, продемонстровані проти Windows 11 та Edge на Pwn2Own Berlin 2026, де дослідники отримали значні грошові винагороди за виявлення вразливостей, які Microsoft ще не виправила. Незалежні дослідники також взяли за звичку безпосередньо публікувати невиправлені знахідки, як це сталося, коли дослідник, відомий як Nightmare Eclipse, опублікував ще одну вразливість нульового дня у Windows поза звичним процесом розкриття Microsoft.
Критичні помилки заслуговують пріоритету, а не лише уваги до кількості
Маючи 61 критичну вразливість в одному випуску, може виникнути спокуса сприйняти оновлення як одне велике комплексне виправлення і рухатися далі. Але критичний рейтинг існує не просто так: це найімовірніші помилки, які дозволяють зловмиснику захопити контроль над системою, віддалено виконати код або підвищити привілеї без особливої взаємодії з користувачем. Щойно така вразливість стає відомою громадськості, дослідники безпеки та кримінальні групи починають зворотний інжиніринг виправлення, щоб з’ясувати, що саме було зламано, а це пришвидшує терміни експлуатації в інших місцях.
Цей сценарій уже розгортався раніше. Оператори програм-вимагачів показали, що їм не потрібна справжня вразливість нульового дня, щоб завдати шкоди. Вони часто переходять на щойно розкриті критичні вразливості після того, як виправлення вже доступні, але до того, як організації їх застосували, — цю динаміку підтвердили, коли CISA підтвердила, що банди програм-вимагачів використовували вразливість BlueHammer значно пізніше після виходу виправлення. Урок незмінний: невиправлені системи залишаються цінними цілями ще довго після того, як початкові заголовки про нульові дні стихають.
Що це означає для вас
Якщо ви користуєтеся Windows — чи то на особистому ноутбуку, чи на робочому пристрої — практичний крок простий: встановіть оновлення цього місяця, щойно воно стане доступним. Перейдіть до «Параметрів», потім до «Windows Update» і перевірте наявність оновлень вручну, якщо ваш пристрій ще не запропонував цього зробити. Перезавантажте комп’ютер, коли буде запропоновано. Це звучить банально, але затримка зі встановленням виправлень залишається однією з найпоширеніших причин успішних атак, особливо коли йдеться про уразливості нульового дня, які вже активно експлуатуються.
Встановлення оновлень операційної системи також є фундаментом, від якого залежать усі інші елементи вашого захисту. VPN може захистити конфіденційність вашого трафіку та приховати вашу IP-адресу від сторонніх очей, а засоби захисту кінцевих точок можуть виявляти шкідливі файли чи підозрілу поведінку, але жоден із цих інструментів не може повністю компенсувати невиправлену вразливість операційної системи, яка дає зловмиснику прямий доступ до вашого пристрою. Сприймайте виправлення ОС як замкнені вхідні двері, а все інше — VPN, антивіруси, брандмауери — як додаткові рівні захисту навколо цих дверей. Якщо в самих дверях є отвір, іншим рівням доводиться працювати набагато інтенсивніше, щоб убезпечити вас.
Практичні висновки
Негайно перевірте та встановіть липневе оновлення «Виправного вівторка», особливо якщо ви керуєте кількома пристроями або мережею малого бізнесу. Зосередьтеся на системах, які залишаються невиправленими через тиждень, оскільки зазвичай саме тоді спроби експлуатації пришвидшуються. Надалі тримайте автоматичні оновлення увімкненими, щоб не покладатися на ручне запам’ятовування щомісячних випусків. І сприймайте цей рекордний цикл виправлень як нагадування про те, що здоров’я вашої операційної системи лежить в основі всіх інших інструментів конфіденційності та безпеки, які ви використовуєте, тож не дозволяйте їй стати найслабшою ланкою.




