Microsoft закрыла 663 уязвимости: три уже используются в атаках на ADFS и SharePoint

Microsoft 25 августа 2026 года опубликовала крупный пакет обновлений безопасности, охватывающий 663 уязвимости в продуктах компании. Главный сигнал для корпоративных ИТ-команд — не само количество CVE, а отметка Exploitation Detected у трёх проблем в Active Directory Federation Services и Microsoft SharePoint Server. Это означает, что эксплуатация уже зафиксирована, поэтому такие системы следует поставить в начало очереди на проверку и обновление.
Официальная страница называется «July 2026 Security Updates», однако Microsoft указывает на ней дату выпуска 25 августа 2026 года. Для планирования работ администраторам важно ориентироваться на дату публикации и конкретные записи CVE и KB в Update Guide, а не только на название подборки.
Какие уязвимости требуют первоочередной реакции
Microsoft пометила как находящиеся в активной эксплуатации три уязвимости:
- CVE-2026-56155 — повышение привилегий в Active Directory Federation Services;
- CVE-2026-56164 — повышение привилегий в Microsoft SharePoint Server;
- CVE-2026-58644 — удалённое выполнение кода в Microsoft SharePoint.
Ещё одна проблема, CVE-2026-50661 в Windows BitLocker, обозначена как публично известная. На момент публикации бюллетеня Microsoft не пометила её как уязвимость с обнаруженной эксплуатацией, но публичность информации повышает вероятность дальнейших попыток её использования и требует учитывать исправление в общем плане обновлений.
Для бизнеса в Узбекистане особенно важны ADFS и SharePoint. Первая технология часто участвует в корпоративной аутентификации и федерации учётных записей, вторая — в документообороте, внутренних порталах и совместной работе. Компрометация этих компонентов может затронуть не один рабочий компьютер, а доступ к корпоративным ресурсам и чувствительной информации.
Почему число 663 не должно сбивать приоритеты
Бюллетень охватывает широкий набор продуктов и редакций. Microsoft указывает 421 уязвимость Windows, 90 — Office, ещё 90 — Office 2016, 67 — Edge, 24 — инструменты разработчика, 19 — Azure, 18 — SharePoint Server, восемь — SQL Server, по пять — Exchange Server и Defender, а также шесть проблем в прочих продуктах. Для разных семейств выпущены совокупные и отдельные обновления.
Эти цифры нельзя механически превращать в одинаково срочные задачи. В рабочем плане важнее сочетание четырёх факторов: подтверждённая эксплуатация, доступность системы из интернета, роль компонента в аутентификации или хранении данных и наличие у организации конкретной затронутой версии.
Отдельно Microsoft повторно публикует сведения о 867 CVE в Chromium, которые относятся к сторонней кодовой базе. Их не следует прибавлять к 663 и представлять как новые собственные уязвимости Microsoft. Для Edge они важны с практической точки зрения, но происхождение и учёт у этих записей другие.
Что проверить администраторам в первую очередь
- Провести инвентаризацию. Найти все экземпляры ADFS и SharePoint, определить их версии, владельцев, бизнес-функции и внешнюю доступность.
- Сопоставить системы с бюллетенем. Проверить затронутые продукты и соответствующие KB непосредственно в Microsoft Security Update Guide.
- Поставить активно эксплуатируемые CVE в начало очереди. Внешние и критичные для аутентификации узлы должны получить отдельный срочный план работ.
- Подготовить восстановление. До массового развёртывания нужны актуальная проверяемая резервная копия, понятный сценарий отката и ответственные за решение о восстановлении.
- Проверить обновление на представительном узле. После установки необходимо протестировать вход пользователей, федерацию, приложения SharePoint, интеграции и фоновые службы.
- Проверить результат. Важно подтвердить установленные сборки и KB, работоспособность сервисов и отсутствие необычных событий в журналах безопасности, администрирования и аутентификации.
Если исправление нельзя установить немедленно, временное сокращение ненужной внешней доступности и привилегированного доступа способно уменьшить поверхность атаки. Но такая мера не заменяет официальное обновление. При наличии признаков компрометации обычного окна сопровождения недостаточно: необходимо подключать команду реагирования на инциденты и сохранять данные для расследования.
Как провести обновление без лишнего риска
Microsoft рекомендует использовать актуальное обновление стека обслуживания; ежемесячные выпуски Windows 10 и Windows 11 являются накопительными. На странице релиза также перечислены известные проблемы для отдельных KB, включая выпуски SharePoint Subscription Edition, Windows Server и SQL Server. Поэтому перед широким развёртыванием следует проверить раздел Known Issues именно для своей версии.
Практически это требует совместной работы нескольких команд: владельцев идентификации для ADFS, администраторов SharePoint, SOC, инфраструктурной службы и бизнес-владельцев затронутых процессов. Обновление не стоит считать завершённым после успешной установки пакета — финальной точкой должна быть проверка пользовательских сценариев, журналов и фактической версии каждого критичного узла.
Для устаревших систем риск выше: Microsoft отдельно напоминает, что Windows Server 2008 и 2008 R2 должны иметь право на Extended Security Updates для получения соответствующих исправлений. Если в инфраструктуре остаются неподдерживаемые версии, их следует вынести в отдельный реестр риска и подготовить план обновления или вывода из эксплуатации.
Практический вывод
Главная задача на ближайшее окно обслуживания — не попытка одновременно закрыть все 663 записи, а управляемое устранение наиболее опасной экспозиции. Начать следует с ADFS и SharePoint, где Microsoft уже наблюдает эксплуатацию, затем перейти к публично известным и критичным для конкретной инфраструктуры проблемам. Такой порядок быстрее снижает реальный риск и даёт понятную картину руководству.
Материал носит информационный характер и помогает расставить приоритеты. Он не заменяет официальный бюллетень Microsoft, внутренние процедуры управления изменениями и план реагирования на инциденты.









