Защита
В июне 2026 года было выпущено рекордное количество обновлений.
В июне 2026 года было выпущено рекордное количество обновлений.
Krebs on Security··5 мин чтения
Микрософт сегодня выпустил обновления для заполнения nearly 200 уязвимостей в своих операционных системах Windows и поддерживаемых программах, что является рекордным количеством исправлений за месяц Patch Tuesday. Nearly тридцать из этих бугов получили наибольшую «критическую» оценку от Microsoft, а эксплуатный код для минимум трех из этих слабостей уже доступен в открытом доступе. Компания заявила в blog-посте прошлого месяца, что и ее инженеры, и сообщество по безопасности increasingly используются инструменты искусственного интеллекта для обнаружения уязвимостей, поэтому этот месячный-heavy Patch Tuesday может стать обычным явлением, согласно Сатнаму Нарангу , старшему сотруднику исследовательского отдела Tenable . "Некоторые опросы показывают, что использование AI среди специалистов по безопасности в общем случае составляет 90%, поэтому это не удивительно, что этот объем исправлений может стать обычным явлением", - сказал Наранг. "Покрытие практически открытой коробки Pandora открыто, и как более advanced AI-модели становятся доступны, мы ожидаем, что общий уровень будет продолжать расти по всем направлениям, не только для Patch Tuesday". Мicrosoft признал уязвимость в Microsoft Internet Information Services (IIS), включая 0-дней, сообщил OpenAI's Codex. Компания заявила, что уязвимость была обнаружена. В этом месяце два из этих 0-дней seem to stem from recent disclosures of Nightmare Eclipse, псевдоним выбранного исследователя безопасности, который выпускает эксплоиты для различных уязвимостей Windows. Один из них, обозначенный как "GreenPlasma", использует слабость в повышении прав, аналогичную patched CVE-2026-45586. Nightmare Eclipse также в прошлом месяце выпустил "YellowKey", экспloit для уязвимости BitLocker, которая позволяет attackerу с физическим доступом просматривать зашифрованные данные, и CVE-2026-50507 - patches для уязвимости повышения прав в BitLocker. Microsoft получил-heavy backlash на социальных сетях в прошлом месяце после того, как он заявил в blog-посте, что рассматривает юридические действия против исследователя безопасности. Компания позже разъяснила на Twitter/X, что не имеет намерений предпринимать юридические действия против исследователей, но сообщит о них. Административные власти не будут рассматривать нарушение закона как способ решения проблемы кибербезопасности. Объявления по CVE-2026-49160 и CVE-2026-50507 не упоминают имен researcherов в разделе признательности, заявляя только, что Microsoft признает усилия тех, кто помогает нам защищать клиентов посредством координированного раскрытия уязвимостей. Nightmarish Eclipse утверждает, что это бывший сотрудник Microsoft, хотя Microsoft не ответил на вопросы о том, является ли эта информация правдой. Rapid7 отметила, что недавний блог-пост Nightmarish Eclipse включал изображение Альберта Вескера, персонажа из серии игр Resident Evil, который ранее работал в технологической компании как исследователь, ноwent rogue. Nightmarish Eclipse обещает выпустить даже больше нулевых уязвимостей для Windows в том, что они называют "головокружительной" дроп, запланированной на 14 июля (теперь же день, когда будет выпущен Patch Tuesday следующего месяца). Вскоре после выпуска обновлений Microsoft, исследователь публикует экспloit для того, что они утверждают было нулевая уязвимость в Windows Defender. Хотя 200 уязвимостей может быть рекордом для Patch Tuesday, фактическое количество уязвимостей не указано. Пatches Microsoftа за этот месяц на 10 раз больше, чем обычно, said Rapid7’s Adam Barnett . "В этом месяце Microsoft предоставил patches для устранения уязвимостей в 360-интернет-браузе, что на порядок превышает обычную норму за любой конкретный месяц последних лет", написал Бэрnett. "Как и usual, browser [flaws] не включены в Patch Tuesday above. Действительно, широкий рост числа уязвимостей в браузерах привел к тому, что Microsoft больше не enumerates Chromium CVEs в Security Update Guide". Microsoft также patches заулежавшую уязвимость в Visual Studio Code, которая позволяет attackerам stealing GitHub tokens с одной кликом. Компания была вынуждена_pusha stopgap fix для flaws на 3 июня, после того как исследователь опубликовал instructions showing how to exploit it. Исследователь сказал, что они не работали с Microsoft из-за recent experiences wherein Redmond silently patched a flaw they reported without offering credit or recognition. 72-й номер компании общественного кода репозиториев был зараженvariantом шай-гулда. Исследователи обнаружили, что все зараженные пакеты связаны с officiel'ным Azure Durable Task SDK Microsoft , который был атакован тем же шай-гулдом в мае. Другие крупные производители программного обеспечения также отправляют обширные обновления в этот месяц. Adobe выпустил обновления для устраненияmassивного числа критических уязвимостей во всех продуктах, включаяAdobe Experience Manager , Acrobat Reader и Cold Fusion . 3 июня Google решил whopping 429 уязвимостей в своей последней обновлении Chrome-браузера (Chrome автоматически скачивает обновления, но установка их обычно требует полного перезагрузки браузера). Как всегда, пожалуйста, учитывайте создание резервной копии данных перед применением обновлений операционной системы, и оставляйте комментарий, если вы столкнетесь с проблемами с этим месячными обновлениями. Дополнительно: Просмотрите руководство по безопасности Microsoft Security Update Guide Action1 Patch Tuesday Breakdown СANS Internet Storm Center notes на Patch Tuesday . — Источник: Krebs on Security. Материал подготовлен редакцией CyberBlackmail.
