Microsoft opravil rekordných 622 zraniteľností vrátane dvoch aktívne zneužívaných zero-day chýb

Microsoft v utorok oznámil vydanie opráv pre rekordných 622 zraniteľností v rámci júlového Patch Tuesday, vrátane dvoch chýb v Active Directory a SharePoint Server, ktoré sú aktívne zneužívané ako zero-day útoky.

Prehľad zneužívaných zero-day zraniteľností

CVEProduktPopisVektor útoku
CVE-2026-56155Active Directory Federation Services (AD FS)Eskalácia privilégií na lokálneho administrátoraLokálny
CVE-2026-56164SharePoint ServerEskalácia privilégiíSieťový, bez potreby autentifikácie

Zraniteľnosť CVE-2026-56155 postihuje AD FS a útočníkovi umožňuje lokálne eskalovať privilégiá na úroveň administrátora. Druhá aktívne zneužívaná chyba, CVE-2026-56164 v SharePoint Server, taktiež vedie k eskalácii privilégií, avšak je zneužiteľná vzdialene cez sieť bez potreby autentifikácie – čo z nej robí obzvlášť kritickú hrozbu pre organizácie prevádzkujúce SharePoint.

BitLocker bypass zverejnený ešte pred Patch Tuesday

Microsoft osobitne upozornil aj na zraniteľnosť CVE-2026-50661, ktorá umožňuje obídenie bezpečnostnej funkcie BitLocker. Chybu môžu zneužiť útočníci s fyzickým prístupom k zariadeniu a informácie o nej boli verejne publikované ešte pred júlovým Patch Tuesday.

Podľa vyjadrenia Satnama Naranga, senior staff research engineera zo spoločnosti Tenable, existuje predpoklad súvisu tejto zraniteľnosti s sériou zero-day zraniteľností zverejnených výskumníkom vystupujúcim pod menom Nightmare-Eclipse alebo Chaotic-Eclipse, hoci to nebolo oficiálne potvrdené.

Rozsah opráv naprieč produktmi

Podľa release notes od Microsoftu tento mesiac dostal opravy nasledovný počet zraniteľností:

  • Windows: 416 zraniteľností
  • Office: 164 zraniteľností

Ďalšie kritické a závažné zraniteľnosti

Podľa analýzy Zero Day Initiative (ZDI) si osobitnú pozornosť zaslúžia najmä tieto kritické chyby:

CVEProduktCVSS skóre
CVE-2026-57092Windows VMSwitch9.9
CVE-2026-50522SharePoint9.8

Ďalšie chyby, ktorým bezpečnostní experti odporúčajú venovať zvýšenú pozornosť:

  • CVE-2026-55008 – XSS zraniteľnosť v Exchange Server
  • CVE-2026-56190 – RCE (remote code execution) v Remote Desktop Protocol (RDP)
  • CVE-2026-50518 – RCE vo Windows DHCP Server
  • CVE-2026-56188 – RCE v sieťovom ovládači Windows Server
  • CVE-2026-55010 – RCE v Minecraft Bedrock Dedicated Server

Rozsiahly balík bezpečnostných aktualizácií rieši zraniteľnosti aj v ďalších produktoch, vrátane Azure, Defender, Developer Tools, Exchange Server, Edge a SQL Server.

Rastúci počet CVE súvisí s nasadením AI pri hľadaní chýb

Číslo 622 zraniteľností posúva ročný súčet CVE u Microsoftu za rok 2026 nad úroveň predchádzajúcich rokov. Podľa spoločnosti to však nie je prekvapením.

Minulý týždeň totiž Pavan Davuluri, výkonný viceprezident pre Windows, oznámil, že umelá inteligencia zrýchľuje proces objavovania zraniteľností a že Microsoft na urýchlenie odhaľovania chýb naprieč kódovou základňou Windows využíva systém označovaný ako multi-model agentic scanning harness (MDASH).

Davuluri v tejto súvislosti uviedol, že spoločnosť naďalej rozvíja svoje interné systémy a postupy tak, aby objavovanie zraniteľností nebolo samostatnou činnosťou, ale súčasťou procesu vývoja, revízie a zlepšovania Windows ešte pred vydaním nových funkcií či aktualizácií.

Adobe zároveň vydal opravy pre 88 zraniteľností

V rámci júlového Patch Tuesday zverejnil opravy aj Adobe, konkrétne pre 88 zraniteľností, vrátane kritických chýb v produktoch ColdFusion, Commerce, Experience Manager a Illustrator.


Odporúčania pre bezpečnostné tímy

  • Prioritizovať nasadenie opráv pre CVE-2026-56155 a CVE-2026-56164 vzhľadom na ich aktívne zneužívanie v praxi (KEV kandidáti).
  • Venovať zvýšenú pozornosť BitLocker bypassu (CVE-2026-50661) najmä pri zariadeniach s vysokým rizikom fyzického prístupu (notebooky, zariadenia mimo kancelárie).
  • Otestovať a nasadiť opravy kritických RCE zraniteľností (VMSwitch, SharePoint) s najvyššou prioritou vzhľadom na CVSS skóre blížiace sa maximu.
  • Skontrolovať expozíciu SharePoint Server smerom do internetu vzhľadom na neautentifikovanú zneužiteľnosť CVE-2026-56164.
  • Sledovať aktualizácie KEV katalógu CISA pre potvrdenie oficiálneho stavu aktívne zneužívaných zraniteľností.

Viac informácii:

https://www.securityweek.com/microsoft-patches-record-622-vulnerabilities-including-two-exploited-zero-days/?utm_campaign=31203373-SecurityWeek%20Daily%20Briefing&utm_medium=email&_hsenc=p2ANqtz-8OBj6Ebh7MOlxZbnOkf4k6ZtOEvL8HJUQK1XAZOJt1FZXm0uElb1TusVkQxJd_oy7sStygJQearM-gDOBLFghKeda1bw&_hsmi=428400153&utm_content=428400153&utm_source=hs_email

https://thehackernews.com/2026/07/microsoft-patches-record-622-flaws.html