734511
Обновления исправляют 621 уязвимость, в том числе 63 критических. Среди исправленных есть две ошибки «нулевого дня», а также одна уязвимость, информация о которой стала доступна до выхода обновлений.
Обновления затронули следующие продукты компании: Microsoft Windows, Windows Components, Microsoft Office, Office Components, Microsoft Edge (Chromium-based), Azure, .NET, Visual Studio, Github Copilot, Defender, Exchange Server, Hyper-V, а также Ages of Empire II, Minecraft Server.
Среди уязвимостей, активно эксплуатируемых в реальных атаках, выделяется CVE-2026-56155 в службах Active Directory Federation Services (AD FS). Она связана с повышением привилегий из-за недостаточной детализации механизмов контроля доступа. Подобные уязвимости требуют низкого уровня привилегий для первоначальной эксплуатации и часто используются для дальнейшего продвижения по сети после проникновения в систему.
Другая активно используемая уязвимость CVE-2026-56164 затрагивает Microsoft SharePoint Server и позволяет злоумышленнику удалённо повысить привилегии без какого-либо взаимодействия с пользователем.
До выхода обновлений стала публично известна информация об уязвимости CVE-2026-50661 в Windows BitLocker. Сбой в механизме защиты Windows BitLocker позволяет злоумышленнику обойти систему безопасности с помощью физического доступа к устройству.
Критическая уязвимость CVE-2026-57092 в компоненте VMSwitch Microsoft Windows получила наивысшую оценку 9.9 по шкале CVSS. Ошибка связана с использованием данных после освобождения памяти и позволяет злоумышленнику с низкими привилегиями полностью скомпрометировать хост-систему за пределами виртуальной машины.
Две критические уязвимости CVE-2026-50522 и CVE-2026-58644 с рейтингом 9.8 по шкале CVSS затрагивают Microsoft SharePoint. Они возникают из-за десериализации непроверенных данных и позволяют неавторизованному удалённому злоумышленнику выполнить код в целевой системе без аутентификации и взаимодействия с пользователем.
Устранена критическая уязвимость CVE-2026-56190, позволяющая удалённо выполнить код в протоколе удалённого рабочего стола (Remote Desktop Protocol, RDP) путём использования неинициализированного ресурса.
Кроме того, среди исправленных в этом месяце ошибок есть уязвимость выполнения кода в сервере Minecraft Bedrock (CVE-2026-55010). Она связана с переполнением буфера, имеет оценку 9.8 по шкале CVSS и позволяет выполнить удалённый код без аутентификации. Также устранена уязвимость удалённого выполнения кода в игре Age of Empires II (CVE-2026-50663).
Уязвимости высокого уровня опасности позволяют обойти ограничения безопасности, повысить привилегии, раскрыть конфиденциальную информацию, выполнить произвольный код, подменить данные, осуществить атаку типа «отказ в обслуживании».
Национальный координационный центр по компьютерным инцидентам рекомендует устанавливать обновления только после оценки всех сопутствующих рисков.
Интернет-портал «Безопасность пользователей в сети Интернет»
admin@safe-surf.ru
https://safe-surf.ru