Adobe и Microsoft выпустили июльские патчи: 88 уязвимостей Adobe и 621 уязвимость Microsoft
Adobe выпустила 12 бюллетеней безопасности
В июле 2026 года Adobe выпустила 12 бюллетеней безопасности, устраняющих 88 уязвимостей. Обновления затрагивают Adobe ColdFusion, Commerce, After Effects, Animate, Audition, Bridge, Creative Cloud Desktop Application, Experience Manager, Illustrator, Media Encoder, Premiere Pro и Content Credentials SDK. Компания перешла на двухразовый график выпуска патчей, публикуя их во вторые и четвертые вторники месяца. Наиболее приоритетными являются обновления для Adobe ColdFusion с оценкой CVSS 9.9 и Adobe Commerce с оценкой 9.6. Остальные обновления также требуют установки, но могут быть интегрированы в стандартный цикл обновления продуктов.
Microsoft исправила 621 уязвимость
Microsoft выпустила рекордное количество патчей, устраняющих 621 новую уязвимость. Обновления охватывают широкий спектр продуктов, включая Windows и его компоненты, Office, Microsoft Edge, Azure, .NET, Visual Studio, GitHub Copilot, Defender, Exchange Server, Hyper-V, а также игровые серверы Ages of Empire II и Minecraft. Из общего числа уязвимостей 63 получили критическую оценку, шесть — важную, одна — низкую и шесть — среднюю. Восемь уязвимостей были обнаружены программой Zero Day Initiative (ZDI). Два исправления касаются уязвимостей, находящихся под активной эксплуатацией, еще одно — публично известной.
Активная эксплуатация CVE-2026-56155 и CVE-2026-56164 подтверждена
Среди активно эксплуатируемых уязвимостей Microsoft — CVE-2026-56155 в Active Directory Federation Services (AD FS), позволяющая повысить привилегии. Для её эксплуатации требуется локальный доступ и низкие привилегии. Атакующие используют AD FS для дальнейшего перемещения по сети. Также эксплуатируется CVE-2026-56164 в Microsoft SharePoint Server, которая позволяет повысить привилегии. Эта уязвимость с оценкой CVSS 5.3 является уязвимостью без аутентификации, доступной по сети. Её исправление требует немедленного применения.
Уязвимость CVE-2026-57092 получила наивысшую оценку CVSS
Уязвимость CVE-2026-57092 в VMSwitch для Hyper-V получила наивысшую оценку CVSS 9.9. Она позволяет злоумышленнику с низкими привилегиями получить полный контроль над хостом через границу виртуальной машины. Аналогичные уязвимости демонстрировались на Pwn2Own Berlin. Пользователям VMSwitch рекомендуется протестировать и развернуть данное исправление.
Исправлены RCE-уязвимости в SharePoint и RDP
Пара уязвимостей CVE-2026-50522 и CVE-2026-58644 в Microsoft SharePoint Server позволяет выполнять удаленный код (RCE) с оценкой CVSS 9.8. Они доступны без аутентификации и не требуют взаимодействия с пользователем. CVE-2026-50522 была продемонстрирована на Pwn2Own Berlin. Пользователям с интернет-доступными серверами SharePoint следует провести тестирование и установить патч. Уязвимость CVE-2026-56190 в Remote Desktop Protocol (RDP) также позволяет выполнять удаленный код. Она доступна по сети без аутентификации и взаимодействия с пользователем. Злоумышленники могут использовать специально сформированный RDP-трафик для выполнения кода. Необходимо провести аудит систем с RDP и установить обновления.
Исправлена XSS-уязвимость в Exchange Server
Уязвимость CVE-2026-55008 в Microsoft Exchange Server классифицируется как XSS (межсайтовый скриптинг) с оценкой CVSS 9.6. Она позволяет выполнять произвольный JavaScript в браузере пользователя при открытии специально сформированного письма в Outlook Web Access (OWA). Пользователям OWA рекомендуется протестировать и установить исправление.
Исправлены RCE-уязвимости в DHCP Server и Minecraft Server
Уязвимости CVE-2026-50518 и другие в DHCP Server позволяют выполнять удаленный код с оценкой CVSS 9.8. Они доступны по сети без аутентификации. Пользователям с интернет-доступным DHCP Server следует установить обновления в первую очередь. Уязвимость CVE-2026-55010 в Minecraft Bedrock Dedicated Server также является RCE с оценкой CVSS 9.8 и доступна без аутентификации. Пользователям серверов Minecraft рекомендуется установить патч.
Обновите Windows Server Network driver и другие компоненты
Уязвимость CVE-2026-56188 в драйвере сети Windows Server получила критическую оценку из-за состояния гонки (race condition). Она позволяет злоумышленнику выполнять привилегированный код по сети без взаимодействия с пользователем. Несмотря на сложность эксплуатации, рекомендуется установка патча. Также были исправлены уязвимости в Windows BitLocker (CVE-2026-50661), Active Directory Certificate Services (CVE-2026-54121), Azure OpenAI (CVE-2026-45499), Microsoft 365 Copilot (CVE-2026-41106), Microsoft Azure Synapse (CVE-2026-26145), Microsoft Copilot (CVE-2026-48561), Microsoft Defender (CVE-2026-55011, CVE-2026-55012), Microsoft Dynamics NAV и Business Central (CVE-2026-55944), Microsoft Entra Provisioning Service (CVE-2026-57100), Microsoft Excel (CVE-2026-55041), Microsoft Exchange Online (CVE-2026-54998), Microsoft Message Queuing (CVE-2026-54992) и Microsoft Office (CVE-2026-50314, CVE-2026-50467, CVE-2026-55018, CVE-2026-55022, CVE-2026-55045, CVE-2026-55049, CVE-2026-55129, CVE-2026-55056, CVE-2026-55140).
Опубликовано в канале 25 августа, 13:33
Каждый материал сайта выходит в канале в тот же момент.
Источник: Zero Day Initiative