Contacts
Book a Meet
Close

Контакти

Каварна, България
Рияд, Саудитска Арабия

+359 875 328030

sales@diamatix.com

Contacts

Bulgaria, Kavarna
Saudi Arabia, Riyadh

+359 875 328030

sales@diamatix.com

15206

Рекордният Microsoft Patch Tuesday поставя фокус върху приоритизацията при активно използвани уязвимости

Microsoft публикува необичайно голям пакет с корекции за юли 2026 г. Според публичното отразяване и броенето по Microsoft Security Update Guide обновленията обхващат над 600 уязвимости в различни продуктови групи, включително Windows, SharePoint Server, Active Directory Federation Services, Office, Edge, SQL Server, Exchange Server, Defender, Azure и инструменти за разработка.

По-важният елемент не е само броят на уязвимостите. Две от тях вече са отбелязани като активно използвани в атаки:

  • CVE-2026-56164 — уязвимост за повишаване на привилегии в Microsoft SharePoint Server;
  • CVE-2026-56155 — уязвимост за повишаване на привилегии в Active Directory Federation Services.

И двете уязвимости засягат компоненти с висока стойност за организацията: SharePoint като среда за документи и вътрешна колаборация, и Active Directory Federation Services като част от идентичността и доверието между системите.

Какво се случва

Юлският Microsoft Patch Tuesday включва корекции за голям обем уязвимости, като част от тях са с висока или критична оценка. Сред тях има уязвимости за отдалечено изпълнение на код, повишаване на привилегии, заобикаляне на защитни механизми, подправяне на съдържание, отказ на услуга и разкриване на информация.

Фокусът за приоритетна реакция обаче трябва да бъде върху уязвимостите, които вече са използвани в атаки. В случая това са SharePoint Server и Active Directory Federation Services.

CVE-2026-56164 в SharePoint Server позволява повишаване на привилегии през мрежа. Microsoft посочва, че уязвимостта е експлоатирана, а публичното отразяване отбелязва, че тя засяга on-premises SharePoint среди. Това е особено важно за организации, които все още поддържат собствени SharePoint сървъри.

CVE-2026-56155 засяга Active Directory Federation Services. Уязвимостта също е отбелязана като активно използвана и позволява повишаване на привилегии при вече удостоверен атакуващ. Въпреки че е класифицирана като локална уязвимост, засегнатата система е критична, защото участва в издаването и валидирането на токени за достъп.

Защо тези две уязвимости са приоритет

При голям пакет с корекции е лесно вниманието да се разпредели само според CVSS оценката. Този подход не е достатъчен.

Двете активно използвани уязвимости не са просто “още две” поправки в голям списък. Те засягат системи, които често имат достъп до чувствителни данни, вътрешни документи, идентичности и доверителни връзки.

SharePoint Server често съдържа:

  • вътрешни документи;
  • договори;
  • финансови файлове;
  • HR информация;
  • проектна документация;
  • вътрешни процедури;
  • чувствителни приложения и интеграции.

Active Directory Federation Services участва в управлението на достъпа и доверието между приложения, потребители и услуги. Компрометиране или повишаване на привилегии в такава среда може да даде възможност за по-широк достъп, злоупотреба с токени или последващо движение към други системи.

Затова приоритизацията трябва да отчита не само техническата оценка, а и ролята на засегнатия компонент в реалната среда.

SharePoint Server: защо on-premises средите остават чувствителни

SharePoint Server остава важен компонент в много организации, особено в среди, където вътрешната колаборация, документите и работните процеси се управляват локално. Това включва публичен сектор, финанси, производство, здравеопазване, енергетика и организации със специфични регулаторни или архитектурни изисквания.

On-premises SharePoint средите имат няколко особености:

  • често са свързани с Active Directory;
  • обработват голям обем вътрешни документи;
  • поддържат интеграции с други системи;
  • може да бъдат достъпни през интернет или VPN;
  • понякога работят с наследени конфигурации;
  • изискват внимателно планиране при обновяване.

При активно използвана уязвимост в такава система реакцията трябва да включва не само внедряване на корекция. Нужна е проверка дали вече има признаци на достъп, промени, необичайни заявки или нови файлове.

Microsoft посочва и смекчаваща мярка чрез Antimalware Scan Interface (AMSI) в Full Mode за SharePoint Server. Това не трябва да се разглежда като заместител на корекцията, а като допълнителен контрол, който може да намали риска при определени сценарии.

Active Directory Federation Services: локална уязвимост с по-широк контекст

CVE-2026-56155 е уязвимост за повишаване на привилегии в Active Directory Federation Services. Тя изисква вече удостоверен атакуващ, което може да я направи по-малко спешна на пръв поглед. В реална среда обаче AD FS не е обикновен сървър.

AD FS участва в издаването и управлението на токени, на които други приложения и услуги се доверяват. Ако атакуващият вече има достъп до такава система и може да повиши привилегии, рискът може да засегне по-широкия модел на доверие.

Организациите трябва да проверят:

  • къде се използва AD FS;
  • кои приложения разчитат на него;
  • кои администраторски акаунти имат достъп;
  • има ли скорошни необичайни влизания;
  • има ли промени в конфигурацията;
  • има ли необичайна активност около издаване или използване на токени.

При AD FS инцидентът не трябва да се разглежда само като локално повишаване на права. Контекстът на идентичността е ключов.

Големият обем корекции променя начина на работа

Юлският пакет показва проблем, който много екипи вече усещат: броят на уязвимостите расте по-бързо от капацитета за ръчно приоритизиране, тестване и внедряване.

Когато в един цикъл има стотици поправки, екипите не могат да работят само със списък и CVSS оценки. Нужна е по-зряла логика за приоритизация:

  • активно използвани уязвимости;
  • публично разкрити уязвимости;
  • уязвимости в интернет-достъпни системи;
  • уязвимости в identity инфраструктура;
  • уязвимости в системи с чувствителни данни;
  • възможност за отдалечено изпълнение на код;
  • наличие на публичен exploit;
  • критичност на засегнатия актив;
  • компенсиращи контроли;
  • бизнес риск при забавяне на корекцията.

Това е особено важно в месеци с голям обем поправки. Ако всичко изглежда важно, организацията трябва да може да разграничи кое е спешно.

RC4 промени в Kerberos: рискът от прекъсване на услуги

Юлските обновления са важни не само заради уязвимостите. Те включват и промени, свързани с Kerberos RC4 hardening. Microsoft продължава процеса по ограничаване на RC4 в Kerberos удостоверяване, което може да засегне среди със стари service accounts, наследени клиенти или конфигурации, които все още разчитат на RC4.

Това не е типичен риск от пробив. Това е оперативен риск: след обновяване част от услугите могат да спрат да се удостоверяват правилно, ако все още зависят от RC4.

Затова е важно преди внедряване да се направи проверка:

  • кои акаунти все още използват RC4;
  • има ли service accounts без AES ключове;
  • има ли legacy приложения, които не поддържат по-съвременни алгоритми;
  • трябва ли да се ротират пароли на service accounts;
  • кои критични услуги могат да бъдат засегнати.

Тази част от обновленията показва защо patch management не е само “инсталиране на пачове”. Той включва тестване, разбиране на зависимостите и координация с екипите, които поддържат бизнес приложенията.

Какво трябва да се направи приоритетно

Организациите не трябва да подхождат към юлския пакет като към стандартно месечно обновяване. Нужен е по-ясен ред на действие.

Първи приоритет:

  • идентифицирайте всички on-premises SharePoint Server инсталации;
  • проверете дали SharePoint Server е достъпен от интернет или през външни канали;
  • приложете корекциите за CVE-2026-56164;
  • проверете дали AMSI е включен и конфигуриран в подходящ режим;
  • прегледайте SharePoint логове за необичайни заявки, файлове и административни действия;
  • проверете за признаци на вече осъществен достъп.

Втори приоритет:

  • идентифицирайте всички AD FS сървъри;
  • приложете корекциите за CVE-2026-56155;
  • прегледайте административния достъп до AD FS;
  • проверете скорошни промени в конфигурацията;
  • прегледайте удостоверителни събития и активност около токени;
  • проверете дали има необичайни влизания или локална активност.

Трети приоритет:

  • прегледайте останалите критични уязвимости в Windows, SQL Server, Exchange Server, Defender, Office, Edge и developer tools;
  • приоритизирайте интернет-достъпни системи;
  • проверете дали има публично разкрити уязвимости;
  • оценете кои системи поддържат критични бизнес процеси;
  • планирайте тестване, внедряване и валидация на корекциите;
  • документирайте решенията, особено ако корекция се отлага.

DIAMATIX перспектива

Този Patch Tuesday е пример защо управлението на уязвимости трябва да бъде оперативна функция, а не само месечна IT задача. Когато в един цикъл има стотици корекции и две уязвимости вече се използват в атаки, зрелостта се вижда в приоритизацията.

За организациите въпросът не е дали могат да инсталират всички обновления. Въпросът е дали могат бързо да разберат кои от тях засягат най-критичните системи, кои вече се използват от атакуващи и кои създават най-голям бизнес риск.

За доставчиците на киберсигурност това е въпрос на капацитет и контекст. SOC (Security Operations Center), MDR (Managed Detection and Response) и vulnerability management екипите трябва да могат да свържат информацията за уязвимости с реалната среда на клиента: активи, експозиция, идентичности, логове, бизнес критичност и налични компенсиращи мерки.

DIAMATIX разглежда подобни цикли през три нива:

  • какво се експлоатира активно;
  • къде се намира засегнатата система в реалната среда;
  • какво трябва да се направи, ако корекцията не може да бъде приложена веднага.

Това е особено важно за SharePoint Server и AD FS. И двете системи могат да бъдат с висока стойност за атакуващия, дори когато конкретната CVSS оценка не изглежда най-висока в списъка.

Patch management все повече изисква връзка между IT операциите, сигурността, управлението на риска и ръководството. Забавяне при actively exploited уязвимости не е само техническо забавяне. То може да се превърне в риск за данни, достъп, непрекъснатост на услугите и регулаторна отчетност.

CISO анализ

За CISO юлският Microsoft Patch Tuesday поставя няколко конкретни въпроса.

Първата зона е приоритизацията. Когато има стотици уязвимости, екипът трябва да има процес, който бързо отделя активната експлоатация от общия обем.

Ключови въпроси:

  • Имаме ли списък на всички засегнати Microsoft активи?
  • Знаем ли кои от тях са интернет-достъпни?
  • Използваме ли Microsoft exploited flag, CISA KEV, EPSS и threat intelligence при приоритизация?
  • Приоритизираме ли според бизнес критичност, а не само според CVSS?
  • Можем ли да определим кои поправки трябва да се внедрят в рамките на часове или дни?
  • Документираме ли причините, когато критична корекция се отлага?

Втората зона е SharePoint Server. Ако организацията поддържа on-premises SharePoint, тази среда трябва да бъде прегледана веднага.

Ключови въпроси:

  • Имаме ли on-premises SharePoint Server?
  • Поддържа ли се версията или е близо до край на поддръжката?
  • Има ли достъп от интернет или през външни канали?
  • Включен ли е AMSI и в какъв режим?
  • Има ли необичайни заявки, файлови промени или административни действия?
  • Има ли план за модернизация, ако средата вече е извън активна поддръжка?

Третата зона е AD FS. Уязвимост в identity инфраструктура трябва да се разглежда според ролята на системата, не само според формалната оценка.

Ключови въпроси:

  • Използваме ли AD FS и за кои приложения?
  • Кои акаунти имат административен достъп?
  • Има ли скорошни промени в конфигурацията?
  • Има ли необичайна активност около удостоверяване или токени?
  • Има ли сегментация и ограничен административен достъп до AD FS сървърите?
  • Какви са последствията, ако AD FS бъде компрометиран?

Четвъртата зона е оперативният риск от обновяването. Kerberos RC4 промените могат да създадат проблеми в legacy среди, ако няма предварителна проверка.

Ключови въпроси:

  • Имаме ли service accounts, които все още използват RC4?
  • Засичали ли сме RC4 audit events?
  • Ротирани ли са паролите на акаунти, които нямат AES ключове?
  • Има ли legacy приложения, които изискват RC4?
  • Тествани ли са критичните бизнес приложения преди внедряване?
  • Има ли rollback и комуникационен план при прекъсване на услуги?

Петата зона е готовността на SOC/MDR партньора. При такъв обем корекции външният доставчик трябва да може да помогне не само с наблюдение, но и с приоритизация.

Ключови въпроси:

  • Получаваме ли контекст кои уязвимости са реално релевантни за нашата среда?
  • Има ли наблюдение за експлоатация на SharePoint и AD FS?
  • Може ли SOC екипът да свърже уязвимост с реални събития в логовете?
  • Как се ескалират активно използвани уязвимости?
  • Как се доказва, че рискът е намален след корекция?
  • Има ли процес за компенсиращи мерки, когато patch не може да се приложи веднага?

За CISO изводът е практически: рекордният брой уязвимости не означава просто повече работа. Той изисква по-добър operating model за приоритизация, изпълнение, проверка и отчетност.

Какво означава това за вашата среда

  • Този тип риск разчита на забавено внедряване на корекции, особено при системи с висока стойност като SharePoint Server и AD FS.
  • Откриването зависи от точен списък на активите, видимост върху експонирани системи, логове от SharePoint и AD FS, identity activity и наблюдение за признаци на експлоатация.
  • Реакцията изисква приоритизация според активна експлоатация, бързо внедряване на корекции, компенсиращи мерки, проверка на логове и документиране на предприетите действия.

Ключови въпроси за проверка:

  • Използвате ли on-premises SharePoint Server?
  • Имате ли AD FS и ясно ли е кои приложения разчитат на него?
  • Можете ли да отделите активно използваните уязвимости от общия Patch Tuesday обем?
  • Имате ли процес за приоритетно внедряване при активно използвана уязвимост?
  • Проверявате ли за признаци на експлоатация след прилагане на корекции?
  • Тествали ли сте ефекта на Kerberos RC4 промените върху service accounts и legacy приложения?

Приоритизирайте критичните Microsoft корекции според реалния риск

DIAMATIX може да помогне с преглед на:

  • засегнати Microsoft активи във вашата среда;
  • SharePoint Server и AD FS експозиция;
  • приоритети при активно използвани уязвимости;
  • логове и признаци на експлоатация;
  • компенсиращи мерки при забавено внедряване;
  • готовност на SOC/MDR процесите за голям обем уязвимости.

Заявете преглед на Microsoft patch risk приоритетите с DIAMATIX.
Trusted · Innovative · Vigilant


Източници

  • Microsoft Security Update Guide.
  • Microsoft Windows Release Health.
  • Cisco Talos. Microsoft Patch Tuesday for July 2026.
  • SecurityWeek. Microsoft Patches Record 622 Vulnerabilities, Including Two Exploited Zero-Days.
  • BleepingComputer. Microsoft July 2026 Patch Tuesday fixes massive 570 flaws, 3 zero-days.
  • Tenable. Microsoft’s July 2026 Patch Tuesday analysis.
  • The Hacker News. Microsoft Patches Record 622 Flaws, Including Two Zero-Days Under Active Attack.

Статията е базирана на публично достъпна информация към юли 2026 г.

Абонирайте се за най-новите актуализации и анализи

Получавайте актуални новини и експертни анализи за киберсигурност

Please enable JavaScript in your browser to complete this form.