Microsoft történelmi rekordot döntött: 622 biztonsági hibát javított a júliusi Patch Tuesday keretében
Forrás: The Hacker News
A Microsoft 2026. július 14-én kiadta minden idők legnagyobb Patch Tuesday frissítését: összesen 622 biztonsági hibát javított, ami több mint háromszorosa a korábbi havi csúcsnak. A frissítés különösen kritikus, mivel két nulladik napi (zero‑day) sérülékenységet már aktívan kihasználnak a támadók.
Két aktívan kihasznált zero‑day: SharePoint és AD FS
A Microsoft szerint a két legsürgősebben telepítendő javítás az alábbi CVE-khez kapcsolódik:
CVE‑2026‑56164 – SharePoint Server (EoP)
- Típus: jogosultságkiterjesztés
- Kihasználhatóság: távolról, hitelesítés nélkül
- Kockázat: egy támadó hálózaton keresztül, felhasználói interakció nélkül szerezhet magasabb jogosultságot
- Felfedezés: Mandiant és Google FLARE csapatok
- Különösen kritikus: a SharePoint Server 2016 és 2019 ezen a napon lépett ki a kiterjesztett támogatásból, és nincs ESU program.
A Microsoft javasolja az AMSI Full Mode engedélyezését, amely csökkenti a támadás hatékonyságát. A SharePoint továbbra is kedvelt célpont, különösen a 2025-ös ToolShell incidens óta.
CVE‑2026‑56155 – Active Directory Federation Services (AD FS)
- Típus: jogosultságkiterjesztés
- Kihasználhatóság: helyi, hitelesített támadó által
- Kockázat: az AD FS a teljes vállalati hitelesítési lánc alapja, így egy „lokális” hiba valójában kiemelten veszélyes
- Felfedezés: Microsoft DART csapat
A Microsoft nem részletezte, milyen jogosultságokat szerezhet a támadó, de a hibát már aktívan kihasználják.
Miért ilyen nagy a frissítés?
A 622 javításból:
- 416 a Windows komponenseit érinti
- 82 az Office-t
- 46 a Microsoft Edge-et
- Több mint 145 távoli kódfuttatási (RCE) hiba
- 254 jogosultságkiterjesztés
- 102 információszivárgás
- 35 DoS
- 17 biztonsági megkerülés
- 16 spoofing
A frissítés mérete részben annak köszönhető, hogy a Microsoft egyre több hibát fedez fel saját belső kutatása és AI‑alapú eszközei révén.
További figyelemre méltó sérülékenységek
A The Hacker News és más biztonsági források szerint több kritikus hiba is kiemelt figyelmet érdemel:
- BitLocker biztonsági funkció megkerülése (CVE‑2026‑50661) – fizikai támadók által kihasználható.
- Windows VMSwitch kritikus RCE (CVE‑2026‑57092) – CVSS 9.9.
- SharePoint RCE lánc egyik fele (CVE‑2026‑55040) – JWT hitelesítési megkerülés, a teljes RCE lánc várhatóan augusztusban válik ismertté.
- DHCP Server, RDP, Minecraft Dedicated Server RCE hibák – több komponensnél távoli kódfuttatás lehetséges.
Mit tegyenek a rendszergazdák?
A Microsoft és a biztonsági szakértők egybehangzóan azt javasolják:
- Azonnal telepítsék a júliusi frissítéseket, különösen a két aktív zero‑day javítását.
- SharePoint esetén:
- AMSI Full Mode engedélyezése
- Migráció megtervezése, ha 2016/2019 verziót használnak
- AD FS esetén:
- Hozzáférési szabályok felülvizsgálata
- Naplózás és anomáliafigyelés erősítése
- Kerberos RC4 kivezetésének ellenőrzése, mivel a frissítés megkezdte a kötelező RC4 tiltást.
Összegzés
A 2026. júliusi Patch Tuesday mérföldkő a Microsoft történetében:
- rekord mennyiségű sérülékenységet javítottak,
- két aktívan kihasznált zero‑day került befoltozásra,
- több kritikus infrastruktúra‑komponens kapott életbevágó frissítést.
A vállalatoknak érdemes kiemelt figyelmet fordítani a frissítések mielőbbi telepítésére, különösen a SharePoint és AD FS rendszerek esetében.