Рекордний «вівторок виправлень» із реальними наслідками для приватності
«Вівторок виправлень» Microsoft за липень 2026 року встановив новий рекорд, і не в хорошому сенсі. Компанія усунула 622 CVE в одному випуску — це найбільша партія виправлень, яку вона коли-небудь постачала за один місяць. Усередині цього величезного оновлення сховано дві вразливості нульового дня — у SharePoint Server і Active Directory Federation Services (AD FS), — які зловмисники активно експлуатували ще до появи патчів. Для всіх, кого хвилює, скільки особистих та корпоративних даних проходить через екосистему Microsoft, цьогомісячне оновлення заслуговує не просто побіжного погляду.
Як ми докладно писали в попередньому огляді «Вівторка виправлень» Microsoft за липень 2026 року, сам масштаб оновлення відображає як зростаючу складність програмного портфеля Microsoft, так і, за словами компанії, дедалі більшу роль інструментів на основі ШІ, які знаходять помилки швидше, ніж традиційний ручний аналіз. Це двосічний меч: більше прогалин виявляють до того, як до них доберуться зловмисники, але водночас стає очевидно, скільки вразливостей, імовірно, непомітно існувало в широко використовуваному корпоративному програмному забезпеченні весь цей час.
Чому zero-day у SharePoint та AD FS важливі для приватності
Дві активні вразливості нульового дня — це не абстрактні технічні цікавинки. SharePoint Server у всьому світі використовують для зберігання та обміну внутрішніми документами, які часто містять конфіденційні дані співробітників, клієнтів і фінансові записи. А AD FS лежить в основі єдиного входу (SSO) та федерації ідентичності в незліченних корпоративних мережах, тобто контролює, хто до чого отримує доступ у цифровому середовищі організації.
Коли нульовий день в одній із цих систем активно експлуатують, ризик — це не лише простої чи спотворення даних. Це несанкціонований доступ до внутрішніх файлів, облікових даних та систем ідентичності, що може призвести до масштабного витоку даних. Якщо, наприклад, зловмисник компрометує AD FS, він здатен видавати себе за легітимних користувачів або поширюватися горизонтально через пов’язані системи, потенційно дістаючись до поштових скриньок, хмарних сховищ або баз даних клієнтів. Саме такі плацдарми згодом фігурують у розкриттях витоків, що зачіпають працівників, клієнтів і звичайних споживачів, чия інформація просто зберігалася в уразливій мережі.
У цьому ж випуску Microsoft також повідомила про загальновідому проблему з BitLocker. Хоча вади BitLocker не несуть такого негайного ризику експлуатації, як помилки в SharePoint та AD FS, слабкості шифрування особливо чутливі з погляду приватності. BitLocker призначений захищати дані на пристрої, тож будь-яка прогалина в його надійності найбільше турбує користувачів, які покладаються на повне шифрування диска, щоб захистити інформацію на загублених або вкрадених пристроях.
Зміна Kerberos RC4: тихе, але руйнівне зрушення
Разом із виправленнями безпеки це оновлення містить зміну того, як Kerberos обробляє застарілий тип шифрування RC4, — крок, спрямований на поступову відмову від слабшої криптографії на користь сильніших, сучасних стандартів. Загалом це хороша новина для безпеки та приватності, оскільки RC4 давно вважається застарілим і легшим для атак, ніж сучасні альтернативи.
Заковика тут радше практична, ніж теоретична. Організації, які все ще користуються службовими обліковими записами, налаштованими на RC4 для автентифікації, можуть виявити, що ці облікові записи перестають нормально авторизуватися після оновлення. ІТ-командам, що керують застарілими середовищами Active Directory, доведеться переглянути конфігурації службових облікових записів до або одразу після розгортання цього патчу, замість того, щоб очікувати, що все працюватиме, як раніше. Це саме та «закулісна сантехніка», яка рідко потрапляє в заголовки, але може непомітно порушити бізнес-операції, а отже, і доступність сервісів, від яких залежать люди.
Що це означає для вас
Якщо ви звичайний користувач, найважливіший крок простий: тримайте автоматичні оновлення увімкненими на своїх пристроях з Windows і встановіть цьомісячні патчі, щойно вони стануть доступними. Нульові дні тут уже використовувалися в реальних атаках, тож затримка з оновленням залишає відкритим вікно для атак довше, ніж потрібно.
Якщо ви працюєте в ІТ або керуєте системами в бізнесі, розрахунок трохи складніший. У пріоритеті — виправлення для SharePoint та AD FS з огляду на їхню активну експлуатацію, але не впроваджуйте їх наосліп. Спочатку протестуйте зміну Kerberos RC4 у тестовому середовищі, особливо якщо ваша організація все ще залежить від застарілих службових облікових записів, щоб виявити помилки автентифікації до того, як вони вплинуть на продуктивні системи.
Для всіх інших це оновлення — корисне нагадування: програмне забезпечення, яке тихо працює у фоновому режимі, чи то корпоративний інтранет, система ідентичності або шифрування диска, безпосередньо впливає на те, наскільки добре захищені ваші особисті дані, навіть якщо ви ніколи не взаємодієте з ним напряму.
Практичні висновки
- Встановіть липневі оновлення Microsoft 2026 року якнайшвидше, особливо якщо ваша організація використовує SharePoint Server або AD FS.
- ІТ-адміністраторам слід перевірити службові облікові записи на залежність від RC4 до того, як зміна Kerberos буде широко розгорнута.
- Сприймайте розкриття проблеми BitLocker як нагадування перевірити, чи ваші налаштування шифрування та резервні копії ключів відновлення актуальні.
- Слідкуйте за майбутніми випусками «вівторка виправлень», адже масштаб цьомісячного пакета свідчить про те, що на горизонті можуть бути ще більші оновлення.
Рекордна кількість патчів може звучати тривожно, але вона також відображає екосистему безпеки, яка активно знаходить і закриває прогалини. Справжній ризик — у зволіканні. Підтримання програмного забезпечення в актуальному стані залишається одним із найпростіших і найефективніших способів захистити ваші дані та приватність у найближчі місяці.




