Июньский «Patch Tuesday» задает «новую норму»: более 200 «CVE» и 32 «critical» уязвимости

Patch Tuesday Microsoft Sap Cve ии уязвимости csoonline.com

Июньские обновления безопасности Patch Tuesday: SAP устранила четыре критические уязвимости, а Microsoft исправила более 200 CVE. Microsoft устранила три уязвимости нулевого дня и 32 критических патча. — csoonline.com

Прибыли июньские обновления безопасности Patch Tuesday: SAP устранила четыре критические уязвимости, а Microsoft исправила более 200 CVE. В список задач Microsoft входят исправления для трех уязвимостей нулевого дня, 32 патча с рейтингом «критический» и пакет других высокорискованных уязвимостей, требующих срочной оценки. Также устранена одна старая уязвимость, находящаяся в эксплуатации, и выпущены некоторые патчи для корпоративных продуктов, эксплуатация которых, по заявлению Microsoft, вероятна. Adobe также устранила критические уязвимости в корпоративном ПО.

Всплеск уязвимостей

Это рекордный улов CVE для Patch Tuesday — и это без учета других уязвимостей, эксплуатируемых Microsoft и исправленных внепланово с момента майского обновления.

Недавно Microsoft сообщила клиентам, что ожидает дальнейшего роста числа уязвимостей в ежемесячных обновлениях, чему способствует растущее использование инструментов ИИ. Как говорилось в майской публикации Центра реагирования на угрозы безопасности Microsoft: «Поскольку крупные выпуски становятся нормой, наш подход к предоставлению и определению обновлений остается неизменным. Patch Tuesday продолжает оставаться нашим предсказуемым ритмом для локального программного обеспечения». В дальнейшем клиентам следует готовиться к большему числу внеплановых обновлений, добавили в компании.

По словам Нирвана Догры, старшего инженера-программиста Microsoft Security, май и июнь 2026 года представляют собой новую норму, которая бросит вызов традиционному, более медленному процессу тестирования и развертывания исправлений.

«Количество CVE, превышающее 200, — это не аномалия. Это новый базовый уровень. Обнаружение уязвимостей с помощью ИИ (фаззинг, статическое тестирование, поиск вариантов) резко сокращает временной интервал между «существует ошибка» и «ошибка найдена»», — сказал он по электронной почте.

Тревожно, по словам Догры, то, что инструменты ИИ также приводят к обнаружению большего числа дефектов в компонентах, которые ранее считались слишком сложными для ручного аудита, таких как код гипервизора и Kerberos. Он рекомендовал организациям перейти к приоритизации уязвимостей на основе рисков, автоматизированным конвейерам установки исправлений и сосредоточиться на дефектах, которые, вероятно, будут использованы.

Дастин Чайлдс, руководитель отдела осведомленности об угрозах в Zero Day Initiative (ZDI) компании TrendAI, согласился: «Нас ждет напряженное лето для кибербезопасности. Рекордное июньское падение в виде 210 уязвимостей Microsoft — это суровое предупреждение о том, что ИИ ускоряет обнаружение дефектов в неконтролируемом масштабе», — заявил он.

Приоритетные исправления Microsoft

Три уязвимости оценены как уязвимости нулевого дня, поскольку они были публично раскрыты. Две связаны с раскрытием информации противником, затрагивающим Windows, исследователем Nightmare Eclipse, которые привлекли большое внимание: CVE-2026-45586 (CTFMON) и CVE-2026-50507 (обход BitLocker). Третья — CVE-2026-49160, уязвимость нулевого дня типа «отказ в обслуживании» с рейтингом CVSS 7.8 в стеке протоколов HTTP Windows, используемом различными службами Windows.

Группам безопасности также следует обратить внимание на исправление CVE-2026-42897, уязвимости Exchange Server, находящейся в активной эксплуатации, которая была первоначально раскрыта в мае. Изначально она устранялась с помощью обходных путей, но теперь исправлена.

Список из 15 уязвимостей, эксплуатация которых считается «более вероятной», возглавляет CVE-2026-47291 — опасная уязвимость удаленного выполнения кода (RCE) на уровне ядра с рейтингом CVSS 9.8 в http.sys, которую злоумышленники могут использовать для атаки на несколько важных корпоративных приложений, таких как IIS, WinRM или Windows Admin Center.

Также стоит обратить внимание на серию уязвимостей «высокого» рейтинга, позволяющих сбежать из виртуальной машины Hyper-V: CVE-2026-47652, CVE-2026-45641 и CVE-2026-45607. Всех, кто использует локальные сети, также заинтересует CVE-2026-47288 — RCE, затрагивающая ядро Active Directory Kerberos, и CVE-2026-45648 с рейтингом CVSS 8.8, затрагивающая Active Directory Domain Services (AD DS).

Четыре критические уязвимости SAP

Июньский выпуск SAP Security Patch Day содержит 15 исправлений для целого ряда основных корпоративных продуктов, включая, в частности, NetWeaver, Commerce Cloud, SAP S/4HANA и Business Objects Business Intelligence Platform.

Четыре из них имеют рейтинг «критический», самый заметный из которых — CVE-2026-27671, уязвимость повреждения памяти с рейтингом CVSS 9.8 в Application Server ABAP и ABAP Platform. Проблема, как отметил Джонатан Стросс, аналитик по безопасности SAP в компании Pathlock, заключается в том, что она «не требует аутентификации и может одновременно влиять на конфиденциальность, целостность и доступность. Успешная эксплуатация может подорвать доверие ко всему экземпляру ABAP и всему, что с ним связано».

«Это одна из самых серьезных заметок в пакете, поскольку атака не требует аутентификации и может одновременно влиять на конфиденциальность, целостность и доступность. Успешная эксплуатация может подорвать доверие ко всему экземпляру ABAP и всему, что с ним связано.

Не отстает от нее CVE-2026-44748 — уязвимость XML Signature Wrapping в SAML-аутентификации с рейтингом CVSS 9.9 в SAP NetWeaver Application Server ABAP и ABAP Platform. Это позволяет аутентифицированному злоумышленнику с низкоуровневыми привилегиями пользователя перехватить подписанное SAML-сообщение и изменить, а затем отправить XML-полезную нагрузку с поддельными данными о личности.

Последние уязвимости с критическим рейтингом — это CVE-2026-22732, слабость Spring Security с рейтингом CVSS 9.1 в SAP Commerce Cloud и SAP Data Hub, а также CVE-2026-40128 — уязвимость обхода каталогов с рейтингом CVSS 9.0 в Application Server Java (Web Container).

В обновлении за этот месяц также исправлены две уязвимости с пометкой «высокий»: CVE-2026-29145 с рейтингом CVSS 7.4, устраняющая множественные слабости в Apache Tomcat в SAP Commerce Cloud, и CVE-2026-44751 — отсутствие проверки авторизации, затрагивающее Application Server ABAP в SAP NetWeaver и ABAP Platform.

Adobe устраняет корпоративные уязвимости

Июньское обновление Adobe устраняет 123 уязвимости в Reader, ColdFusion, Experience Manager Forms, InDesign, InCopy, Substance 3D Sampler, Content Credentials SDK, Dreamweaver, Format Plugins и Adobe Campaign Classic.

Особого внимания заслуживают два CVE с рейтингом CVSS 10 (APSB26-66) в корпоративной маркетинговой платформе Adobe Campaign Classic, семь в основном «критических» или «высоких» CVE, затрагивающих ColdFusion (APSB26-64), и в общей сложности 20 CVE, затрагивающих Reader (APSB26-63). Также это насыщенный месяц для InDesign, где обнаружено 12 уязвимостей (APSB26-58), и Experience Manager, где их три (APSB26-57).

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

В тренде:


Похожие новости: