Microsoft v utorok oznámil vydanie opráv pre rekordných 622 zraniteľností v rámci júlového Patch Tuesday, vrátane dvoch chýb v Active Directory a SharePoint Server, ktoré sú aktívne zneužívané ako zero-day útoky.
Prehľad zneužívaných zero-day zraniteľností
| CVE | Produkt | Popis | Vektor útoku |
|---|---|---|---|
| CVE-2026-56155 | Active Directory Federation Services (AD FS) | Eskalácia privilégií na lokálneho administrátora | Lokálny |
| CVE-2026-56164 | SharePoint Server | Eskalácia privilégií | Sieťový, bez potreby autentifikácie |
Zraniteľnosť CVE-2026-56155 postihuje AD FS a útočníkovi umožňuje lokálne eskalovať privilégiá na úroveň administrátora. Druhá aktívne zneužívaná chyba, CVE-2026-56164 v SharePoint Server, taktiež vedie k eskalácii privilégií, avšak je zneužiteľná vzdialene cez sieť bez potreby autentifikácie – čo z nej robí obzvlášť kritickú hrozbu pre organizácie prevádzkujúce SharePoint.
BitLocker bypass zverejnený ešte pred Patch Tuesday
Microsoft osobitne upozornil aj na zraniteľnosť CVE-2026-50661, ktorá umožňuje obídenie bezpečnostnej funkcie BitLocker. Chybu môžu zneužiť útočníci s fyzickým prístupom k zariadeniu a informácie o nej boli verejne publikované ešte pred júlovým Patch Tuesday.
Podľa vyjadrenia Satnama Naranga, senior staff research engineera zo spoločnosti Tenable, existuje predpoklad súvisu tejto zraniteľnosti s sériou zero-day zraniteľností zverejnených výskumníkom vystupujúcim pod menom Nightmare-Eclipse alebo Chaotic-Eclipse, hoci to nebolo oficiálne potvrdené.
Rozsah opráv naprieč produktmi
Podľa release notes od Microsoftu tento mesiac dostal opravy nasledovný počet zraniteľností:
- Windows: 416 zraniteľností
- Office: 164 zraniteľností
Ďalšie kritické a závažné zraniteľnosti
Podľa analýzy Zero Day Initiative (ZDI) si osobitnú pozornosť zaslúžia najmä tieto kritické chyby:
| CVE | Produkt | CVSS skóre |
|---|---|---|
| CVE-2026-57092 | Windows VMSwitch | 9.9 |
| CVE-2026-50522 | SharePoint | 9.8 |
Ďalšie chyby, ktorým bezpečnostní experti odporúčajú venovať zvýšenú pozornosť:
- CVE-2026-55008 – XSS zraniteľnosť v Exchange Server
- CVE-2026-56190 – RCE (remote code execution) v Remote Desktop Protocol (RDP)
- CVE-2026-50518 – RCE vo Windows DHCP Server
- CVE-2026-56188 – RCE v sieťovom ovládači Windows Server
- CVE-2026-55010 – RCE v Minecraft Bedrock Dedicated Server
Rozsiahly balík bezpečnostných aktualizácií rieši zraniteľnosti aj v ďalších produktoch, vrátane Azure, Defender, Developer Tools, Exchange Server, Edge a SQL Server.
Rastúci počet CVE súvisí s nasadením AI pri hľadaní chýb
Číslo 622 zraniteľností posúva ročný súčet CVE u Microsoftu za rok 2026 nad úroveň predchádzajúcich rokov. Podľa spoločnosti to však nie je prekvapením.
Minulý týždeň totiž Pavan Davuluri, výkonný viceprezident pre Windows, oznámil, že umelá inteligencia zrýchľuje proces objavovania zraniteľností a že Microsoft na urýchlenie odhaľovania chýb naprieč kódovou základňou Windows využíva systém označovaný ako multi-model agentic scanning harness (MDASH).
Davuluri v tejto súvislosti uviedol, že spoločnosť naďalej rozvíja svoje interné systémy a postupy tak, aby objavovanie zraniteľností nebolo samostatnou činnosťou, ale súčasťou procesu vývoja, revízie a zlepšovania Windows ešte pred vydaním nových funkcií či aktualizácií.
Adobe zároveň vydal opravy pre 88 zraniteľností
V rámci júlového Patch Tuesday zverejnil opravy aj Adobe, konkrétne pre 88 zraniteľností, vrátane kritických chýb v produktoch ColdFusion, Commerce, Experience Manager a Illustrator.
Odporúčania pre bezpečnostné tímy
- Prioritizovať nasadenie opráv pre CVE-2026-56155 a CVE-2026-56164 vzhľadom na ich aktívne zneužívanie v praxi (KEV kandidáti).
- Venovať zvýšenú pozornosť BitLocker bypassu (CVE-2026-50661) najmä pri zariadeniach s vysokým rizikom fyzického prístupu (notebooky, zariadenia mimo kancelárie).
- Otestovať a nasadiť opravy kritických RCE zraniteľností (VMSwitch, SharePoint) s najvyššou prioritou vzhľadom na CVSS skóre blížiace sa maximu.
- Skontrolovať expozíciu SharePoint Server smerom do internetu vzhľadom na neautentifikovanú zneužiteľnosť CVE-2026-56164.
- Sledovať aktualizácie KEV katalógu CISA pre potvrdenie oficiálneho stavu aktívne zneužívaných zraniteľností.
Viac informácii:
https://thehackernews.com/2026/07/microsoft-patches-record-622-flaws.html