Lühidalt: Microsoft avaldas juulis 2026 kokku 621 CVE-d – oma ajaloo suurima ühekordse avalduse –, millest kahte turvanõrkust kasutatakse juba aktiivselt ründeteks.
Microsofti 2026. aasta juuli turvavärskendus ületab 621 uue CVE-ga juba aasta esimesel poolel kõigi varasemate aastate turvanõrkuste teadete koguarvu. Vähemalt kahte turvanõrkust kasutatakse juba rünnakutes, sealhulgas lünki Active Directory Federation Services’is ja SharePointis.
2026. aasta juuli värskendus on Microsofti senine rekordteade: avaldati 621 uut CVE-d, millest 63 on liigitatud kriitiliseks. Sellega ületab avaldus juba aasta keskel kõigi varasemate aastate turvanõrkuste teadete koguarvu alates arvestuse algusest. Samal ajal kasutatakse juba kahte turvanõrkust aktiivselt ründeteks, mistõttu TrendAI Zero Day Initiative on iseloomustanud olukorda kui „vigade apokalüpsist”.
Kaks aktiivselt ärakasutatavat turvanõrkust nõuavad viivitamatut reageerimist: CVE-2026-56155 Microsoft Active Directory Federation Services’is põhineb ebapiisaval juurdepääsukontrollil (CVSS 7,8) ja seda saab ära kasutada kohaliku juurdepääsu ning väheste õigustega. CVE-2026-56164 Microsoft SharePoint Serveris on aktiivses ärakasutuses, kuigi selle hinnang on vaid 5,3 – puuduv autentimiskontroll võimaldab võrgupõhiseid rünnakuid ilma kasutaja sekkumiseta. Internetist ligipääsetavad SharePointi installatsioonid on vahetu ohu ees.
Teised kriitilised turvanõrkused koonduvad Hyper-V, SharePointi, RDP ja võrgukomponentide ümber. CVE-2026-57092 Windows VMSwitchis (CVSS 9,9) põhineb use-after-free-veal ja võib võimaldada madalate õigustega ründajatel murda piiri virtuaalmasinate ja host-süsteemi vahel. CVE-2026-50522 ja CVE-2026-58644 SharePointis võimaldavad kaugkoodi käivitamist (CVSS 9,8) vigase deserialiseerimise tõttu, ilma et see eeldaks autentimist. CVE-2026-56190 (RDP), CVE-2026-50518 (DHCP server) ja CVE-2026-56188 (võrgudraiver) võimaldavad autentimist mittevajavat koodi käivitamist üle võrgu.
Lisaks on mõjutatud Microsoft Exchange Server (CVE-2026-55008 – salvestatud XSS Outlook Web Accessis), BitLocker (CVE-2026-50661 – turvafunktsiooni möödaviimine) ning üllatuslikult ka mängud, näiteks Minecraft Bedrock Dedicated Server (autentimist mittevajav kaugkoodi käivitamine, CVSS 9,8). Avaldus on erakordselt lai ja hõlmab ka Chromiumit ning Microsoft Edge’i, milles avastati arvukalt täiendavaid turvanõrkusi.
Allikas: www.it-daily.net · Avaldatud 19. juulil 2026
Lumi AI News — tehisintellekti abil kureeritud vastavalt tehisintellektimääruse art. 50-le. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.7.3 abil.