Обзор обновлений Microsoft Patch Tuesday: последние полгода
Microsoft регулярно выпускает обновления безопасности для своих продуктов в рамках так называемого «Patch Tuesday» (Вторник патчей). Это событие, ставшее привычным для ИТ-специалистов по всему миру, происходит во второй вторник каждого месяца и затрагивает широкий спектр программного обеспечения — от Windows и Office до SQL Server, инструментов разработки и браузеров.
Инициатива «Patch Tuesday», запущенная в 2003 году, была призвана унифицировать процесс распространения патчей и упростить управление обновлениями для пользователей и системных администраторов. До этого подход к выпуску обновлений безопасности был нерегулярным, что создавало серьёзные трудности для своевременного развёртывания критических патчей, как отмечал Центр реагирования на угрозы безопасности Microsoft в своём блоге, посвящённом 20-летию проекта.
По заявлению Microsoft, «Patch Tuesday» остаётся ключевым элементом стратегии обеспечения безопасности пользователей и неотъемлемой частью индустрии кибербезопасности. К примеру, Adobe и многие другие компании придерживаются схожего графика выпуска обновлений.
В целях информирования ИТ-сообщества был подготовлен обзор последних обновлений за полгода, чтобы помочь специалистам отслеживать изменения и важные исправления.
Май 2026: 139 обновлений, но без критических уязвимостей нулевого дня
В рамках майского «Вторника патчей» 2026 года компания Microsoft выпустила 139 обновлений для Windows, Office, .NET и SQL Server. Обновления для Microsoft Exchange Server в этом месяце отсутствовали. Несмотря на отсутствие уязвимостей нулевого дня (неизвестных разработчикам на момент обнаружения), обновления для Windows и Office требуют незамедлительной установки.
Потребность в ускоренном развёртывании этих патчей обусловлена наличием трёх критических уязвимостей, позволяющих удалённое выполнение кода (RCE) без аутентификации в Netlogon, DNS Client и плагине единого входа для Jira и Confluence, а также четырёх уязвимостей RCE в области предварительного просмотра Word, масштабного кластера уязвимостей TCP/IP и сохраняющейся проблемы с восстановлением BitLocker (актуальной для Windows 10 и Windows Server). Подробная информация доступна в обзоре обновлений безопасности Microsoft за май 2026 года.
Апрель 2026: рекордное число патчей и две уязвимости нулевого дня
Апрельский выпуск обновлений 2026 года стал одним из крупнейших в истории «Patch Tuesday», что обеспечит значительную нагрузку на администраторов Windows. Он включал 165 обновлений и около 340 уникальных CVE-идентификаторов (идентификаторов общих уязвимостей и воздействий) от Microsoft, в том числе две уязвимости нулевого дня. Одна из них уже активно эксплуатировалась злоумышленниками.
Команда по готовности рекомендовала незамедлительную установку патчей практически для всех основных семейств продуктов: Windows, Office (с уязвимостью нулевого дня), Microsoft Edge (Chromium), SQL Server и Microsoft Developer Tools (.NET). В апреле также был запущен второй этап усиления безопасности Kerberos RC4 от Microsoft, полное внедрение которого запланировано на июль. Более подробная информация представлена в обзоре обновлений безопасности Microsoft за апрель 2026 года.
Март 2026: 83 уязвимости, включая две раскрытые уязвимости нулевого дня
Мартовский выпуск «Patch Tuesday» 2026 года устранил 83 уязвимости в Windows, Office, SQL Server, Azure и .NET. Среди них две публично раскрытые уязвимости нулевого дня затронули SQL Server и .NET, хотя на тот момент их активная эксплуатация не фиксировалась. Ещё шесть уязвимостей, относящихся к ядру Windows, графическому компоненту, SMB-серверу, инфраструктуре доступности и Winlogon, были помечены как «более вероятные для эксплуатации».
Ключевым нововведением месяца стало усиление безопасности Common Log File System (CLFS) с проверкой подписи, что изменит обработку файлов журналов в операционной системе Windows. Подробности доступны в обзоре обновлений безопасности Microsoft за март 2026 года.
Февраль 2026: исправление 59 уязвимостей, шесть из которых активно эксплуатировались
В феврале 2026 года компания выпустила обновления, устраняющие 59 CVE-идентификаторов в своём портфолио продуктов, что составило примерно половину объёма январских патчей (159). Шесть уязвимостей, затрагивающих Windows Shell, MSHTML, Desktop Window Manager, Remote Desktop, Remote Access и Microsoft Word, уже активно эксплуатировались. Примечательно, что все пять критических CVE-идентификаторов были нацелены на службы Azure, а не на Windows.
Для Windows и Office была дана рекомендация «Установить немедленно», причём CISA (Агентство по кибербезопасности и защите инфраструктуры США) установило крайний срок — 3 марта — для устранения всех шести эксплуатируемых уязвимостей. В апреле также вступили в силу два новых графика внедрения: прекращение поддержки Kerberos RC4 (CVE-2026-20833) и усиление безопасности служб развёртывания Windows (CVE-2026-0386). Дополнительные сведения представлены в обзоре обновлений безопасности Microsoft за февраль 2026 года.
Январь 2026: начало года с 112 исправленными уязвимостями
Первый выпуск «Patch Tuesday» в 2026 году устранил 112 CVE-идентификаторов по всему портфолио продуктов Microsoft, включая восемь критических и три уязвимости нулевого дня. Одна из уязвимостей нулевого дня (CVE-2026-20805), связанная с раскрытием информации в Desktop Window Manager, уже активно эксплуатировалась. Это побудило CISA (Агентство по кибербезопасности и защите инфраструктуры США) включить её в каталог известных эксплуатируемых уязвимостей с крайним сроком устранения до 3 февраля 2026 года. Отмечается, что 95 из этих уязвимостей касались Windows. Подробности доступны в обзоре обновлений безопасности Microsoft за январь 2026 года.
Декабрь 2025: три уязвимости нулевого дня на фоне небольшого числа патчей
Декабрьское обновление «Patch Tuesday» 2025 года устранило три уязвимости нулевого дня (CVE-2025-64671, CVE-2025-54100 и CVE-2025-62221), но при этом содержало на удивление мало общих патчей — всего 57. В этом месяце Microsoft не выпустила критических обновлений для платформы Windows. Тем не менее, учитывая наличие уязвимостей нулевого дня, рекомендуется незамедлительная установка обновлений для Windows и Microsoft Office. Дополнительные сведения представлены в обзоре обновлений безопасности Microsoft за декабрь 2025 года.
Твитнуть
Просмотров: 10; 
