Рекордният Microsoft Patch Tuesday поставя фокус върху приоритизацията при активно използвани уязвимости
Microsoft публикува необичайно голям пакет с корекции за юли 2026 г. Според публичното отразяване и броенето по Microsoft Security Update Guide обновленията обхващат над 600 уязвимости в различни продуктови групи, включително Windows, SharePoint Server, Active Directory Federation Services, Office, Edge, SQL Server, Exchange Server, Defender, Azure и инструменти за разработка.
По-важният елемент не е само броят на уязвимостите. Две от тях вече са отбелязани като активно използвани в атаки:
- CVE-2026-56164 — уязвимост за повишаване на привилегии в Microsoft SharePoint Server;
- CVE-2026-56155 — уязвимост за повишаване на привилегии в Active Directory Federation Services.
И двете уязвимости засягат компоненти с висока стойност за организацията: SharePoint като среда за документи и вътрешна колаборация, и Active Directory Federation Services като част от идентичността и доверието между системите.
Какво се случва
Юлският Microsoft Patch Tuesday включва корекции за голям обем уязвимости, като част от тях са с висока или критична оценка. Сред тях има уязвимости за отдалечено изпълнение на код, повишаване на привилегии, заобикаляне на защитни механизми, подправяне на съдържание, отказ на услуга и разкриване на информация.
Фокусът за приоритетна реакция обаче трябва да бъде върху уязвимостите, които вече са използвани в атаки. В случая това са SharePoint Server и Active Directory Federation Services.
CVE-2026-56164 в SharePoint Server позволява повишаване на привилегии през мрежа. Microsoft посочва, че уязвимостта е експлоатирана, а публичното отразяване отбелязва, че тя засяга on-premises SharePoint среди. Това е особено важно за организации, които все още поддържат собствени SharePoint сървъри.
CVE-2026-56155 засяга Active Directory Federation Services. Уязвимостта също е отбелязана като активно използвана и позволява повишаване на привилегии при вече удостоверен атакуващ. Въпреки че е класифицирана като локална уязвимост, засегнатата система е критична, защото участва в издаването и валидирането на токени за достъп.
Защо тези две уязвимости са приоритет
При голям пакет с корекции е лесно вниманието да се разпредели само според CVSS оценката. Този подход не е достатъчен.
Двете активно използвани уязвимости не са просто “още две” поправки в голям списък. Те засягат системи, които често имат достъп до чувствителни данни, вътрешни документи, идентичности и доверителни връзки.
SharePoint Server често съдържа:
- вътрешни документи;
- договори;
- финансови файлове;
- HR информация;
- проектна документация;
- вътрешни процедури;
- чувствителни приложения и интеграции.
Active Directory Federation Services участва в управлението на достъпа и доверието между приложения, потребители и услуги. Компрометиране или повишаване на привилегии в такава среда може да даде възможност за по-широк достъп, злоупотреба с токени или последващо движение към други системи.
Затова приоритизацията трябва да отчита не само техническата оценка, а и ролята на засегнатия компонент в реалната среда.
SharePoint Server: защо on-premises средите остават чувствителни
SharePoint Server остава важен компонент в много организации, особено в среди, където вътрешната колаборация, документите и работните процеси се управляват локално. Това включва публичен сектор, финанси, производство, здравеопазване, енергетика и организации със специфични регулаторни или архитектурни изисквания.
On-premises SharePoint средите имат няколко особености:
- често са свързани с Active Directory;
- обработват голям обем вътрешни документи;
- поддържат интеграции с други системи;
- може да бъдат достъпни през интернет или VPN;
- понякога работят с наследени конфигурации;
- изискват внимателно планиране при обновяване.
При активно използвана уязвимост в такава система реакцията трябва да включва не само внедряване на корекция. Нужна е проверка дали вече има признаци на достъп, промени, необичайни заявки или нови файлове.
Microsoft посочва и смекчаваща мярка чрез Antimalware Scan Interface (AMSI) в Full Mode за SharePoint Server. Това не трябва да се разглежда като заместител на корекцията, а като допълнителен контрол, който може да намали риска при определени сценарии.
Active Directory Federation Services: локална уязвимост с по-широк контекст
CVE-2026-56155 е уязвимост за повишаване на привилегии в Active Directory Federation Services. Тя изисква вече удостоверен атакуващ, което може да я направи по-малко спешна на пръв поглед. В реална среда обаче AD FS не е обикновен сървър.
AD FS участва в издаването и управлението на токени, на които други приложения и услуги се доверяват. Ако атакуващият вече има достъп до такава система и може да повиши привилегии, рискът може да засегне по-широкия модел на доверие.
Организациите трябва да проверят:
- къде се използва AD FS;
- кои приложения разчитат на него;
- кои администраторски акаунти имат достъп;
- има ли скорошни необичайни влизания;
- има ли промени в конфигурацията;
- има ли необичайна активност около издаване или използване на токени.
При AD FS инцидентът не трябва да се разглежда само като локално повишаване на права. Контекстът на идентичността е ключов.
Големият обем корекции променя начина на работа
Юлският пакет показва проблем, който много екипи вече усещат: броят на уязвимостите расте по-бързо от капацитета за ръчно приоритизиране, тестване и внедряване.
Когато в един цикъл има стотици поправки, екипите не могат да работят само със списък и CVSS оценки. Нужна е по-зряла логика за приоритизация:
- активно използвани уязвимости;
- публично разкрити уязвимости;
- уязвимости в интернет-достъпни системи;
- уязвимости в identity инфраструктура;
- уязвимости в системи с чувствителни данни;
- възможност за отдалечено изпълнение на код;
- наличие на публичен exploit;
- критичност на засегнатия актив;
- компенсиращи контроли;
- бизнес риск при забавяне на корекцията.
Това е особено важно в месеци с голям обем поправки. Ако всичко изглежда важно, организацията трябва да може да разграничи кое е спешно.
RC4 промени в Kerberos: рискът от прекъсване на услуги
Юлските обновления са важни не само заради уязвимостите. Те включват и промени, свързани с Kerberos RC4 hardening. Microsoft продължава процеса по ограничаване на RC4 в Kerberos удостоверяване, което може да засегне среди със стари service accounts, наследени клиенти или конфигурации, които все още разчитат на RC4.
Това не е типичен риск от пробив. Това е оперативен риск: след обновяване част от услугите могат да спрат да се удостоверяват правилно, ако все още зависят от RC4.
Затова е важно преди внедряване да се направи проверка:
- кои акаунти все още използват RC4;
- има ли service accounts без AES ключове;
- има ли legacy приложения, които не поддържат по-съвременни алгоритми;
- трябва ли да се ротират пароли на service accounts;
- кои критични услуги могат да бъдат засегнати.
Тази част от обновленията показва защо patch management не е само “инсталиране на пачове”. Той включва тестване, разбиране на зависимостите и координация с екипите, които поддържат бизнес приложенията.
Какво трябва да се направи приоритетно
Организациите не трябва да подхождат към юлския пакет като към стандартно месечно обновяване. Нужен е по-ясен ред на действие.
Първи приоритет:
- идентифицирайте всички on-premises SharePoint Server инсталации;
- проверете дали SharePoint Server е достъпен от интернет или през външни канали;
- приложете корекциите за CVE-2026-56164;
- проверете дали AMSI е включен и конфигуриран в подходящ режим;
- прегледайте SharePoint логове за необичайни заявки, файлове и административни действия;
- проверете за признаци на вече осъществен достъп.
Втори приоритет:
- идентифицирайте всички AD FS сървъри;
- приложете корекциите за CVE-2026-56155;
- прегледайте административния достъп до AD FS;
- проверете скорошни промени в конфигурацията;
- прегледайте удостоверителни събития и активност около токени;
- проверете дали има необичайни влизания или локална активност.
Трети приоритет:
- прегледайте останалите критични уязвимости в Windows, SQL Server, Exchange Server, Defender, Office, Edge и developer tools;
- приоритизирайте интернет-достъпни системи;
- проверете дали има публично разкрити уязвимости;
- оценете кои системи поддържат критични бизнес процеси;
- планирайте тестване, внедряване и валидация на корекциите;
- документирайте решенията, особено ако корекция се отлага.
DIAMATIX перспектива
Този Patch Tuesday е пример защо управлението на уязвимости трябва да бъде оперативна функция, а не само месечна IT задача. Когато в един цикъл има стотици корекции и две уязвимости вече се използват в атаки, зрелостта се вижда в приоритизацията.
За организациите въпросът не е дали могат да инсталират всички обновления. Въпросът е дали могат бързо да разберат кои от тях засягат най-критичните системи, кои вече се използват от атакуващи и кои създават най-голям бизнес риск.
За доставчиците на киберсигурност това е въпрос на капацитет и контекст. SOC (Security Operations Center), MDR (Managed Detection and Response) и vulnerability management екипите трябва да могат да свържат информацията за уязвимости с реалната среда на клиента: активи, експозиция, идентичности, логове, бизнес критичност и налични компенсиращи мерки.
DIAMATIX разглежда подобни цикли през три нива:
- какво се експлоатира активно;
- къде се намира засегнатата система в реалната среда;
- какво трябва да се направи, ако корекцията не може да бъде приложена веднага.
Това е особено важно за SharePoint Server и AD FS. И двете системи могат да бъдат с висока стойност за атакуващия, дори когато конкретната CVSS оценка не изглежда най-висока в списъка.
Patch management все повече изисква връзка между IT операциите, сигурността, управлението на риска и ръководството. Забавяне при actively exploited уязвимости не е само техническо забавяне. То може да се превърне в риск за данни, достъп, непрекъснатост на услугите и регулаторна отчетност.
CISO анализ
За CISO юлският Microsoft Patch Tuesday поставя няколко конкретни въпроса.
Първата зона е приоритизацията. Когато има стотици уязвимости, екипът трябва да има процес, който бързо отделя активната експлоатация от общия обем.
Ключови въпроси:
- Имаме ли списък на всички засегнати Microsoft активи?
- Знаем ли кои от тях са интернет-достъпни?
- Използваме ли Microsoft exploited flag, CISA KEV, EPSS и threat intelligence при приоритизация?
- Приоритизираме ли според бизнес критичност, а не само според CVSS?
- Можем ли да определим кои поправки трябва да се внедрят в рамките на часове или дни?
- Документираме ли причините, когато критична корекция се отлага?
Втората зона е SharePoint Server. Ако организацията поддържа on-premises SharePoint, тази среда трябва да бъде прегледана веднага.
Ключови въпроси:
- Имаме ли on-premises SharePoint Server?
- Поддържа ли се версията или е близо до край на поддръжката?
- Има ли достъп от интернет или през външни канали?
- Включен ли е AMSI и в какъв режим?
- Има ли необичайни заявки, файлови промени или административни действия?
- Има ли план за модернизация, ако средата вече е извън активна поддръжка?
Третата зона е AD FS. Уязвимост в identity инфраструктура трябва да се разглежда според ролята на системата, не само според формалната оценка.
Ключови въпроси:
- Използваме ли AD FS и за кои приложения?
- Кои акаунти имат административен достъп?
- Има ли скорошни промени в конфигурацията?
- Има ли необичайна активност около удостоверяване или токени?
- Има ли сегментация и ограничен административен достъп до AD FS сървърите?
- Какви са последствията, ако AD FS бъде компрометиран?
Четвъртата зона е оперативният риск от обновяването. Kerberos RC4 промените могат да създадат проблеми в legacy среди, ако няма предварителна проверка.
Ключови въпроси:
- Имаме ли service accounts, които все още използват RC4?
- Засичали ли сме RC4 audit events?
- Ротирани ли са паролите на акаунти, които нямат AES ключове?
- Има ли legacy приложения, които изискват RC4?
- Тествани ли са критичните бизнес приложения преди внедряване?
- Има ли rollback и комуникационен план при прекъсване на услуги?
Петата зона е готовността на SOC/MDR партньора. При такъв обем корекции външният доставчик трябва да може да помогне не само с наблюдение, но и с приоритизация.
Ключови въпроси:
- Получаваме ли контекст кои уязвимости са реално релевантни за нашата среда?
- Има ли наблюдение за експлоатация на SharePoint и AD FS?
- Може ли SOC екипът да свърже уязвимост с реални събития в логовете?
- Как се ескалират активно използвани уязвимости?
- Как се доказва, че рискът е намален след корекция?
- Има ли процес за компенсиращи мерки, когато patch не може да се приложи веднага?
За CISO изводът е практически: рекордният брой уязвимости не означава просто повече работа. Той изисква по-добър operating model за приоритизация, изпълнение, проверка и отчетност.
Какво означава това за вашата среда
- Този тип риск разчита на забавено внедряване на корекции, особено при системи с висока стойност като SharePoint Server и AD FS.
- Откриването зависи от точен списък на активите, видимост върху експонирани системи, логове от SharePoint и AD FS, identity activity и наблюдение за признаци на експлоатация.
- Реакцията изисква приоритизация според активна експлоатация, бързо внедряване на корекции, компенсиращи мерки, проверка на логове и документиране на предприетите действия.
Ключови въпроси за проверка:
- Използвате ли on-premises SharePoint Server?
- Имате ли AD FS и ясно ли е кои приложения разчитат на него?
- Можете ли да отделите активно използваните уязвимости от общия Patch Tuesday обем?
- Имате ли процес за приоритетно внедряване при активно използвана уязвимост?
- Проверявате ли за признаци на експлоатация след прилагане на корекции?
- Тествали ли сте ефекта на Kerberos RC4 промените върху service accounts и legacy приложения?
Приоритизирайте критичните Microsoft корекции според реалния риск
DIAMATIX може да помогне с преглед на:
- засегнати Microsoft активи във вашата среда;
- SharePoint Server и AD FS експозиция;
- приоритети при активно използвани уязвимости;
- логове и признаци на експлоатация;
- компенсиращи мерки при забавено внедряване;
- готовност на SOC/MDR процесите за голям обем уязвимости.
Заявете преглед на Microsoft patch risk приоритетите с DIAMATIX.
Trusted · Innovative · Vigilant
Източници
- Microsoft Security Update Guide.
- Microsoft Windows Release Health.
- Cisco Talos. Microsoft Patch Tuesday for July 2026.
- SecurityWeek. Microsoft Patches Record 622 Vulnerabilities, Including Two Exploited Zero-Days.
- BleepingComputer. Microsoft July 2026 Patch Tuesday fixes massive 570 flaws, 3 zero-days.
- Tenable. Microsoft’s July 2026 Patch Tuesday analysis.
- The Hacker News. Microsoft Patches Record 622 Flaws, Including Two Zero-Days Under Active Attack.
Статията е базирана на публично достъпна информация към юли 2026 г.
Абонирайте се за най-новите актуализации и анализи
Получавайте актуални новини и експертни анализи за киберсигурност






