Июль 2026 года: рекордные 570 уязвимостей
В июле Microsoft устранила рекордные 570 уязвимостей. Обновления получила практически вся продуктовая линейка: SharePoint Server, Office, SQL Server, Exchange Server, .NET Framework, а также Age of Empires и Minecraft Server. По подсчётам Ivanti, 405 идентификаторов CVE пришлось на Windows 11 и Windows Server 2025, ещё 337 – на Windows 10 и связанные с ней серверные редакции. При этом активно эксплуатировались только две уязвимости, ещё одна была публично раскрыта до выхода исправления.
Часть организаций до сих пор не закончила тестирование и развертывание июльского набора исправлений. Рост числа уязвимостей, обнаруживаемых с помощью ИИ, вынуждает пересматривать привычные процедуры управления обновлениями. Microsoft рекомендует укладываться в трое суток на установку патчей плюс два дня запаса, чтобы опережать ускоряющиеся атаки.
Трое суток на установку: спор о новых сроках
Эта рекомендация вызвала спор среди специалистов. С самой оценкой угрозы никто не спорит, но крупные организации ограничены процедурами тестирования, контроля изменений и проверки совместимости – уложиться в три дня для всего парка систем нереально. Выход видят в том, чтобы разделить поток: критичные исправления ставить за считанные дни, остальные – по обычному регламенту.
Из более чем 570 уязвимостей июля лишь три были известны как эксплуатируемые или публично раскрытые. Остальные не требуют аварийного развертывания. Вместо классической схемы с последовательным расширением групп установки предлагается подход, построенный вокруг риска:
- выделить уязвимости, которые уже эксплуатируются или затрагивают системы, доступные из Интернета;
- сопоставить их с системами, которые в конкретной организации несут наибольший риск – по расположению в сети, обрабатываемым данным, критичности для бизнеса;
- подготовить короткий проверочный сценарий, который подтверждает, что обновление не ломает эти системы, установить патчи и переходить к следующей группе с меньшим приоритетом.
Что осталось незакрытым после июля
Тем, кто ещё разбирается с июльскими обновлениями, стоит начать с SharePoint Server. Microsoft подтвердила активную эксплуатацию критической уязвимости удаленного выполнения кода CVE-2026-50522 с оценкой 9,8 балла по шкале CVSS. Она стала третьей проблемой SharePoint из июльского набора, попавшей под атаки. Злоумышленники одним запросом извлекают машинные ключи IIS, а затем подделывают токены аутентификации, поэтому одной установки обновления недостаточно – ключи нужно перевыпускать.
Продолжается и конфликт исследователя Nightmare Eclipse с Microsoft. В день выхода июльских обновлений он раскрыл новую уязвимость «нулевого дня» LegacyHive в службе профилей пользователей Windows – Windows User Profile Service.
По описанию ACROS Security, обычный пользователь без прав администратора может подключить куст реестра любого другого пользователя в режиме полного доступа, прочитать сохраненные в нем секреты или изменить параметры так, чтобы при следующем входе жертвы запустился чужой код. Идентификатор CVE ещё не присвоен, Microsoft подтвердила проблему и готовит исправление – его стоит искать в августовском выпуске.
Отдельная тема – истекающие сертификаты Secure Boot на пограничных устройствах. В июльском необязательном обновлении KB5101684 для Windows 11, версия 24H2 и 25H2 Microsoft доработала механизм отбора: под автоматическую замену сертификатов теперь попадает больше устройств. Это изменение перейдет и в августовский накопительный пакет, что должно упростить его развертывание.
Предварительные обновления Windows (июль 2026)
| ОС Windows | Сборка | Версия | Канал | Обновление | ISO-образы | Доступно |
|---|---|---|---|---|---|---|
| Windows 11 | 28000.2608 | 26H1 | Preview | KB5101681 | ISO (UUP) | 2026-07-28 |
| Windows 11 | 26100.8973 | 24H2 | Preview | KB5101684 | ISO (UUP) | 2026-07-28 |
| Windows 11 | 26200.8973 | 25H2 | Preview | KB5101684 | ISO (UUP) | 2026-07-28 |
Что войдет в августовское обновление Windows 11
Августовское накопительное обновление для Windows 11, версия 25H2 и 24H2 выйдет под номером KB5121003 (ожидаемые номера сборок 26200.9165 и 26100.9165 соответственно)*. Помимо исправлений безопасности, в него войдут функциональные изменения из июльского необязательного выпуска KB5101684 (сборки 26200.8973 и 26100.8973), которые до этого распространялись только на устройства с ручной установкой предварительных обновлений.
*Номера сборок указаны предварительно. До общедоступного выпуска Microsoft готовит промежуточные ревизии, поэтому итоговые значения могут отличаться. Установочные файлы патчей можно будет скачать в разделе Обновления Windows, как только они станут доступны – 11 августа 2026 года в 20:00 (по МСК).
Источник видео: @phantomofearth на YouTube
Поиск, Центр обновления Windows и Проводник
- Поиск Windows принимает запросы из двух символов при поиске файлов, точнее обрабатывает опечатки при поиске приложений и корректнее ранжирует результаты из параметров системы.
- Центр обновления Windows получил единый механизм установки: обновления .NET, драйверов и прочих компонентов синхронизированы с ежемесячными накопительными обновлениями. По умолчанию система переходит на одну перезагрузку в месяц, а индикатор хода установки стал точнее.
- В Проводнике средняя кнопка мыши работает на странице «Главная» и в адресной строке, а в представлении «Таблица» размеры файлов отображаются в байтах, МБ и ГБ, а не только в КБ.
Виджеты, Параметры и специальные возможности
- На экране блокировки виджеты по умолчанию показывают только карточку погоды, а значки на панели задач используют цвет элементов оформления.
- В разделе «Параметры» добавлены настройки сенсорной панели, а в подразделе «Мобильные устройства» выводится больше данных о состоянии подключенного телефона.
- Обновлены экранный диктор, голосовой доступ и экранная лупа.
Исправления и приложения
- Расширенная безопасность входа Windows Hello (Enhanced Sign-in Security) теперь работает с внешними сканерами отпечатков пальцев.
- Повышены быстродействие и стабильность оболочки Проводника, меню «Пуск», окна «Поделиться», параметров питания и контекстных меню.
- Мелкие улучшения получили «Калькулятор», «Камера», «Часы», «Медиаплеер», «Блокнот», Paint, «Фотографии» и «Звукозапись». Встроенные приложения обновляются отдельно от накопительного пакета через Microsoft Store, поэтому часть изменений может дойти до устройств раньше.
Завершение поддержки: Windows 11, версия 24H2, Exchange Server и Windows 10 LTSC 2021
До конца года с обслуживания уходит сразу несколько продуктов Microsoft. Первой, 13 октября 2026 года, перестанет обновляться Windows 11, версия 24H2 в редакциях Домашняя и Pro – в тот же день заканчивается поддержка Windows 10 Enterprise LTSB 2016. Месяцем позже, 10 ноября, очередь дойдет до Windows 11, версия 23H2 в редакциях Enterprise и Education, а также до Windows 11 IoT Enterprise 23H2. Отсрочек не будет: современная политика обслуживания Microsoft расширенной поддержки для этих выпусков не предусматривает.
В октябре истекает и программа расширенных обновлений безопасности для Exchange Server 2016 и 2019. Её уже продлевали на полгода, но повторного продления Microsoft не обещает, поэтому переезд на поддерживаемую версию стоит закладывать в планы на осень.
Отдельная история – корпоративный долгосрочный выпуск. Последнее ежемесячное обновление безопасности для Windows 10 Enterprise LTSC 2021 выйдет 12 января 2027 года, после чего устройства останутся без исправлений и технической поддержки. Основным вариантом Microsoft называет переход на Windows 11 Enterprise LTSC 2024, а тем, кто не успевает завершить миграцию, предлагает купить ESU: лицензии поступят в продажу 1 сентября 2026 года, максимальный срок покрытия – три года, до 8 января 2030 года.
Для устройств на версии 24H2 штатный путь – обновление до версии 25H2, а осенью выйдет и Windows 11, версия 26H2. Все три версии относятся к одному каналу обслуживания, поэтому переход выполняется небольшим пакетом активации, а не полной заменой системы.
Прогноз на «Вторник Патчей», август 2026 года
- Microsoft выпустит обновления безопасности для всех поддерживаемых редакций Windows: Windows 11, Windows 11 LTSC 2024, Windows 10 ESU, Windows 10 Enterprise LTSC 2021, Windows 10 Enterprise LTSC 2019, Windows Server 2025 (LTSC), Windows Server 2022 (LTSC) и Windows Server 2019 (LTSC).
- Microsoft уже заявляла, что большие объёмы исправлений сохранятся, пока ИИ продолжает находить новые уязвимости. Вероятно, в июле закрыта значительная часть легко обнаруживаемых проблем, поэтому количество CVE может вернуться к привычным высоким значениям без нового рекорда. Полного обновления всей линейки продуктов ждать не стоит, но большинство из них исправления получат.
- 28 июля Adobe выпустила небольшой набор обновлений для Format Plugins, Bridge и локально устанавливаемой Campaign Classic. В августе исправления могут получить Photoshop, InCopy, InDesign и Acrobat Reader – в прошлом месяце эти продукты обновлений не получали.
- Apple, скорее всего, пропустит эту неделю. Крупный релиз состоялся 27 июля: macOS Tahoe 26.6, iOS 26.6 и iPadOS 26.6, в настольной системе закрыто 155 уязвимостей. 6 августа вышли macOS Tahoe 26.6.1 (сборка 25G76), macOS Sequoia 15.7.9 (24G830) и macOS Sonoma 14.8.9 (23J631) – минуя стадию предварительного тестирования и с единственным исправлением CVE-2026-65400 в службе общего доступа к экрану: злоумышленник в одной сети с компьютером мог пройти аутентификацию без действительных учётных данных. Apple устранила проблему доработкой управления состоянием. Мобильные системы этот выпуск не затронул. Обновления накопительные, поэтому установка августовских сборок закрывает и весь июльский набор исправлений.
- 6 августа Google обновила стабильный канал Chrome до версий 151.0.7922.108/.109 для Windows и macOS и 151.0.7922.108 для Linux, устранив 41 уязвимость. Компания переходит на два обновления безопасности в неделю, поэтому очередной небольшой выпуск во «Вторник Патчей» весьма вероятен.
- Mozilla, скорее всего, ограничится небольшими обновлениями Thunderbird и Firefox. Последний крупный релиз состоялся 21 июля: Firefox 153 и Firefox ESR 153, а также Firefox ESR 140.13.0 и 115.38.0, Thunderbird 153 и Thunderbird 140.13.
- Отслеживать каждый отдельный идентификатор CVE при таких объёмах становится бессмысленно. Оценка по уровню опасности от производителя и голому значению CVSS перестаёт работать: приоритет смещается к фактической эксплуатации и доступности системы извне.

