Апокалипсис обновлений продолжается: как не утонуть в обновлениях в августе
📊 Апокалипсис обновлений продолжается: как не утонуть в обновлениях в августе
Июльский вторник обновлений поставил рекорд. Более 600 CVE в Security Updates Guide, 405 — для Windows 11 и Server 2025, 337 — для Windows 10. Досталось SharePoint, Office, SQL Server, Exchange, .NET, даже Age of Empires и Minecraft Server. Лавина ошибок, найденных ИИ, превращает каждый вторник в марафон. По данным helpnetsecurity, Microsoft уже советует трёхдневный цикл установки обновлений с двухдневным льготным периодом. Крупный бизнес скрипит: тестирование, управление изменениями, проверка совместимости не укладываются в такие сроки.
Шум — это ещё не угроза. Из более чем 600 июльских CVE злоумышленники реально использовали лишь две уязвимости нулевого дня, одна из них была публично раскрыта. Главная боль сейчас — CVE-2026-50522 в SharePoint: RCE, после которой хакеры крадут криптографические ключи и сохраняют доступ даже после обновления. Ещё одна брешь без номера — LegacyHive в Windows User Profile Service — позволяет обычному пользователю подключить чужой реестр и подставить код при входе жертвы в систему. Microsoft подтвердила проблему и готовит исправление к августу.
Прогноз на ближайший вторник. Microsoft продолжит выпускать горы CVE — меньше, чем в июле, но всё равно много. Adobe, скорее всего, выпустит обновления для Photoshop, InCopy, InDesign и Acrobat Reader. Apple — тишина. Google Chrome вчера закрыл 41 уязвимость, следующее обновление будет скромнее. Mozilla выпустит небольшие обновления для Firefox и Thunderbird.
Игнорировать поток нельзя. Но и скачивать всё подряд бессмысленно. Выдели уязвимости, которые используют злоумышленники, и системы, доступные из интернета, быстро протестируй их или прими риск и устанавливай обновления в первую очередь. Остальное — в плановом порядке. Уже в октябре Windows 11 24H2 уходит на покой, а расширенная поддержка Exchange Server 2016/2019 заканчивается окончательно. Ускорь переход на новые версии, иначе просто не успеешь установить критические обновления.
Я давно перестал смотреть на число CVE как на показатель безопасности. Шестьсот дыр в месяц — новая норма, не катастрофа. Катастрофа — не найти среди них три, которые реально ломают твою систему, и утонуть в бюрократии, пока злоумышленник пользуется готовым эксплойтом.
#PatchTuesday #Windows #SharePoint #управлениеуязвимостями #CVE
Такие разборы выходят в канале каждый день — коротко и со ссылкой на первоисточник.