Вторник исправлений на прошлой неделе начался с 73 обновлений, но закончился (пока) тремя ревизиями и поздним добавлением ( CVE-2022-30138 ), в общей сложности 77 уязвимостей, устраненных в этом месяце. По сравнению с широким набором обновлений, выпущенных в апреле, мы видим большую срочность в исправлении Windows, особенно в связи с тремя нулевыми днями и несколькими очень серьезными недостатками в ключевых областях сервера и аутентификации. Exchange также потребует внимания из-за новой технологии обновления серверов .
В этом месяце не было обновлений для браузеров Microsoft и Adobe Reader. А Windows 10 20H2 (мы едва ли знали вас) больше не поддерживается.
Дополнительную информацию о рисках, связанных с развертыванием этих обновлений Patch Tuesday, можно найти в этой полезной инфографике , а MSRC Center опубликовал хороший обзор того, как он обрабатывает обновления безопасности , здесь .
Учитывая большое количество изменений, включенных в этот майский цикл исправлений, я разбил сценарии тестирования на группы высокого и стандартного риска:
Высокий риск: эти изменения, вероятно, будут включать в себя изменения функциональности, могут привести к устареванию существующих функций и, вероятно, потребуют создания новых планов тестирования:
Следующие изменения не задокументированы как включающие функциональные изменения, но все равно потребуют как минимум » дымового тестирования » перед общим развертыванием майских исправлений:
Тестирование в этом месяце потребует нескольких перезагрузок ваших тестовых ресурсов и должно включать как виртуальные, так и физические машины (BIOS/UEFI).
Microsoft включает список известных проблем, влияющих на операционную систему и платформы, включенные в этот цикл обновления:
Microsoft действительно усилила свою игру, обсуждая последние исправления и обновления для этого выпуска с помощью полезного видео об обновлениях .
Хотя в этом месяце список исправлений значительно сократился по сравнению с апрелем, Microsoft выпустила три версии, в том числе:
В мае Microsoft опубликовала одно ключевое средство защиты от серьезной уязвимости сетевой файловой системы Windows:
Каждый месяц мы разбиваем цикл обновления на семейства продуктов (согласно определению Microsoft) со следующими основными группами:
В этом месяце Microsoft не выпускала никаких обновлений ни для своих устаревших (IE), ни для Chromium (Edge) браузеров. Мы наблюдаем тенденцию к снижению количества критических проблем, с которыми Microsoft столкнулась за последнее десятилетие. Я чувствую, что переход на проект Chromium был определенным «супер плюс плюс беспроигрышный вариант» как для команды разработчиков, так и для пользователей.
Говоря об устаревших браузерах, нам нужно подготовиться к выходу IE из эксплуатации в середине июня. Под «подготовкой» я подразумеваю празднование — после того, как, конечно, мы убедились, что устаревшие приложения не имеют явных зависимостей от старого механизма рендеринга IE. Пожалуйста, добавьте «Отпразднуйте выход IE из эксплуатации» в расписание развертывания вашего браузера. Ваши пользователи поймут.
Платформа Windows получила шесть критических обновлений в этом месяце и 56 исправлений, оцененных как важные. К сожалению, у нас также есть три эксплойта нулевого дня:
В дополнение к этим проблемам нулевого дня есть еще три проблемы, требующие вашего внимания:
Учитывая количество серьезных эксплойтов и три нулевых дня в мае, добавьте обновление Windows в этом месяце в расписание «Исправление сейчас».
Microsoft выпустила всего четыре обновления для платформы Microsoft Office (Excel, SharePoint), и все они признаны важными. Все эти обновления сложно использовать (требуется как взаимодействие с пользователем, так и локальный доступ к целевой системе), и они затрагивают только 32-разрядные платформы. Добавьте эти низкопрофильные обновления Office с низким уровнем риска в свой стандартный график выпуска.
Microsoft выпустила единственное обновление для Exchange Server ( CVE-2022-21978 ), которое оценивается как важное и довольно сложное для использования. Эта уязвимость, связанная с повышением привилегий, требует полностью аутентифицированного доступа к серверу, и до сих пор не было никаких сообщений о публичном раскрытии или использовании в дикой природе.
Что еще более важно, в этом месяце Microsoft представила новый метод обновления серверов Microsoft Exchange, который теперь включает:
Это попытка решить проблему, когда администраторы Exchange обновляют свои серверные системы в контексте, не являющемся администратором, что приводит к плохому состоянию сервера. Новый формат EXE позволяет выполнять установку из командной строки и лучше вести журнал установки. Microsoft любезно опубликовала следующий пример командной строки EXE:
«Setup.exe/IAcceptExchangeServerLicenseTerms_DiagnosticDataON/PrepareAllDomains»
Обратите внимание: Microsoft рекомендует использовать переменную среды %Temp% перед использованием нового формата установки EXE. Если вы следуете новому методу использования EXE для обновления Exchange, помните, что вам все равно придется (отдельно) развертывать ежемесячное обновление SSU , чтобы обеспечить актуальность ваших серверов. Добавьте это обновление (или EXE) в свой стандартный график выпуска, обеспечив полную перезагрузку после завершения всех обновлений.
Платформы разработки Майкрософт
Microsoft выпустила пять важных обновлений и одно исправление с низким рейтингом. Все эти исправления затрагивают Visual Studio и платформу .NET. Поскольку вы будете обновлять свои экземпляры Visual Studio для устранения этих обнаруженных уязвимостей, мы рекомендуем вам прочитать руководство по обновлению Visual Studio за апрель .
Чтобы узнать больше о конкретных проблемах, решаемых с точки зрения безопасности, будет полезна запись в блоге об обновлении .NET за май 2022 года . Отметив это. Поддержка NET 5.0 подошла к концу, и перед обновлением до .NET 7, возможно, стоит проверить совместимость или « критические изменения », которые необходимо устранить. Добавьте эти обновления со средним уровнем риска в свой стандартный график обновлений.
Adobe (на самом деле просто Reader)
Я думал, что мы можем наблюдать тенденцию. В этом месяце нет обновлений Adobe Reader. Тем не менее, Adobe выпустила ряд обновлений для других продуктов, которые можно найти здесь: APSB22-21 . Посмотрим, что произойдет в июне — может быть, мы сможем отказаться от Adobe Reader и IE .