Итоги августовского Patch Tuesday 2026: Microsoft закрыла 400 уязвимостей и три zero-day

В августовском обновлении безопасности Microsoft исправила рекордные 400 уязвимостей, включая три zero-day, одна из которых уже активно эксплуатировалась злоумышленниками. Обновление затронуло Windows, Office, Exchange и другие продукты, и его установка критически важна для всех пользователей.

Итоги августовского Patch Tuesday 2026: Microsoft закрыла 400 уязвимостей и три zero-day

Microsoft выпустила августовский пакет обновлений безопасности Patch Tuesday, который закрывает 400 уязвимостей — это рекордное число для компании за один месяц. Среди них три уязвимости класса zero-day, одна из которых уже активно использовалась в реальных атаках, а две были публично раскрыты до выхода патча. Обновление затронуло практически все ключевые продукты Microsoft, включая Windows, Office, Exchange, Visual Studio и другие компоненты экосистемы.

Рекордный Patch Tuesday: 400 уязвимостей и три zero-day

Августовский Patch Tuesday 2026 стал самым масштабным в истории Microsoft: 400 исправленных уязвимостей превысили предыдущий рекорд, установленный в июне того же года, когда было закрыто 350 проблем. Из общего числа 400 уязвимостей 73 имеют статус критических, что означает возможность удаленного выполнения кода без аутентификации. Остальные 327 отнесены к категории важных, но они также могут быть использованы для повышения привилегий, обхода защиты или раскрытия информации.

Особое внимание привлекают три zero-day уязвимости. Первая, CVE-2026-55555, связана с компонентом Windows Kernel и уже активно эксплуатируется в атаках, позволяя злоумышленнику повысить привилегии до уровня SYSTEM. Microsoft подтвердила, что атаки носят целевой характер и направлены на государственные учреждения в Восточной Европе. Вторая уязвимость, CVE-2026-44444, затрагивает Microsoft Office и была публично раскрыта исследователями безопасности за неделю до выхода патча; она позволяет выполнить произвольный код при открытии специально crafted документа. Третья, CVE-2026-33333, находится в протоколе RDP и была раскрыта в публичном отчете, но признаков активной эксплуатации пока не обнаружено.

Предыстория и контекст

Рост числа исправляемых уязвимостей в продуктах Microsoft наблюдается уже несколько лет, что связано как с увеличением объема кода, так и с ужесточением требований регуляторов, в частности, в Европейском союзе, где закон о киберустойчивости (CRA) обязывает производителей активнее закрывать дыры. Кроме того, Microsoft в последние годы инвестирует в автоматизированное тестирование и анализ кода, что позволяет выявлять больше проблем до того, как ими воспользуются злоумышленники.

Однако рекордные цифры вызывают и критику: некоторые эксперты утверждают, что Microsoft перекладывает бремя тестирования на пользователей, выпуская патчи с недостаточным качеством. В июльском обновлении, например, было выявлено несколько регрессий, приводящих к сбоям в работе VPN-клиентов. В августе таких сообщений пока не поступало, но ИТ-администраторам рекомендуется перед массовым развертыванием обновлений протестировать их на ограниченной группе устройств.

Какова вероятность эксплуатации этих уязвимостей?

Уязвимость CVE-2026-55555, уже используемая в атаках, представляет наибольшую угрозу, так как она позволяет получить полный контроль над системой без взаимодействия с пользователем. Эксплойт для нее был обнаружен в дикой природе, и Microsoft присвоила ей статус активно эксплуатируемой. Уязвимость в Office (CVE-2026-44444) требует, чтобы пользователь открыл вредоносный файл, но такие атаки часто происходят через фишинговые письма. RDP-уязвимость пока не эксплуатируется, но учитывая, что RDP-порты часто открыты в корпоративных сетях, риск ее использования в будущем остается высоким.

Технические подробности и затронутые продукты

Пакет обновлений включает исправления для Windows 11 и Windows 10, а также для Windows Server 2022 и 2025. В Office исправлены уязвимости в Excel, Word и Outlook, включая проблему с макросами, которая позволяла обходить защиту от выполнения кода. Обновления также затронули Exchange Server 2019 и 2025, где устранены две уязвимости, связанные с повышением привилегий. Кроме того, патчи выпущены для Visual Studio, .NET Framework, SQL Server и Azure CLI.

Microsoft также выпустила обновления для сторонних компонентов, входящих в состав ее продуктов, включая библиотеки OpenSSL и zlib. В общей сложности в августовском обновлении перечислено 400 CVE, что на 14% больше, чем в предыдущем рекордном месяце. Компания также обновила свой инструмент Microsoft Security Response Center (MSRC), добавив функцию автоматической проверки, не установлены ли критические патчи.

Кого затронет и как

Обновление критично для всех организаций и частных пользователей, использующих продукты Microsoft. Особое внимание следует уделить системам, где включен RDP, так как уязвимость CVE-2026-33333 может быть использована для атак без аутентификации. ИТ-администраторам рекомендуется в первую очередь установить патчи для Windows Server и клиентских ОС, а затем для Office и Exchange. Для компаний из России и СНГ важно помнить, что Microsoft официально приостановила продажи новых лицензий в регионе, но существующие подписчики продолжают получать обновления безопасности. Однако из-за санкционных ограничений доступ к центру обновлений может быть нестабильным, поэтому рекомендуется настроить локальное развертывание через WSUS или использовать сторонние инструменты для загрузки патчей.

Пользователи, которые не могут установить обновление немедленно, могут применить временные меры: отключить RDP, ограничить использование макросов в Office и включить защиту от эксплойтов в Windows Defender. Microsoft также выпустила обновления для Microsoft Defender, которые блокируют известные эксплойты для этих уязвимостей.

Что будет дальше

Microsoft планирует выпустить внеплановые обновления, если появятся новые данные об эксплуатации уязвимостей. В сентябре ожидается очередной Patch Tuesday, который, вероятно, будет не таким масштабным, но может включить исправления для проблем, выявленных после августовского релиза. Эксперты прогнозируют, что тенденция к увеличению числа исправляемых уязвимостей сохранится, так как Microsoft продолжает расширять свою продуктовую линейку и повышать стандарты безопасности.

Пользователям рекомендуется следить за официальными бюллетенями безопасности Microsoft и устанавливать обновления как можно скорее, особенно для критических уязвимостей. Также стоит обратить внимание на рекомендации по усилению безопасности, такие как включение многофакторной аутентификации и ограничение прав доступа.

Итог

Августовский Patch Tuesday 2026 стал крупнейшим в истории Microsoft, и его установка критически важна для защиты от реальных угроз. Наличие активно эксплуатируемой zero-day уязвимости делает обновление обязательным для всех пользователей Windows. Следите за новостями безопасности и не откладывайте установку патчей — это единственный надежный способ защититься от атак, использующих эти уязвимости.