Červencová sada záplat Microsoftu je rekordní. Chyby hledala i umělá inteligence
Microsoft vydal 14. července nejrozsáhlejší sadu bezpečnostních záplat ve své historii – podle toho, jak se počítá, 570 nebo 622 zranitelností. Firma sama uvádí, že chyby ve zdrojovém kódu Windows nově vyhledává i systém postavený na umělé inteligenci. Dvě opravené zranitelnosti se aktivně zneužívají a americkým federálním úřadům vypršela dnes lhůta na jejich záplatování.

Druhé úterý v měsíci vydává Microsoft bezpečnostní opravy. Roky se to počítalo v desítkách, poslední dobou v nižších stovkách. 14. července ale přišla sada, u které se rozchází i to, kolik vlastně chyb obsahuje.
570, nebo 622?
Server BleepingComputer napočítal 570 zranitelností, bezpečnostní firma Rapid7 622. Rozdíl není chyba, ale otázka, co se do součtu zahrne.
BleepingComputer do svého čísla nezapočítal opravy vydané jinde v průběhu měsíce – konkrétně pro Mariner, Azure OpenAI, Azure Synapse, Copilot v Microsoftu 365, Exchange Online, Edge pro Android a službu Entra. A stranou nechal i 468 zranitelností v Edgi, protože ty pocházejí z Chromia a opravil je Google.
To poslední číslo stojí za pozornost samo o sobě. Kdyby se připočetlo, byl by výsledek přes tisíc – jenže by to byla statistika o cizí práci.
Ať se počítá jakkoliv, převažují Windows. Podle rozboru Rapid7 na ně připadá 416 záznamů, tedy zhruba dvě třetiny. Jako kritických je označeno 59.
Proč to najednou tak vyskočilo
Vysvětlení dodal sám Microsoft: začal ve zdrojovém kódu Windows hledat zranitelnosti systémem postaveným na umělé inteligenci, a to s cílem najít je dřív než útočníci.
Je to jedna z mála zpráv o strojovém hledání chyb, kde výsledek nekončí u zahlceného správce cizího projektu. Jazykové modely dnes chrlí hlášení, se kterými se open source projekty perou – GNOME kvůli tomu zkrátilo lhůtu na opravu z devadesáti dnů na třicet a Debian hlasuje o tom, jestli příspěvky od modelů vůbec přijímat. Tady stroj hledá ve vlastním kódu a nález jde rovnou k tomu, kdo ho umí opravit. Rozdíl je v tom, kdo nese náklady na ověření.
Rapid7 k tomu přidává obecnější poznámku: prudce roste počet hlášených zranitelností napříč oborem a počet vydaných oprav ho jen se zpožděním následuje.
Dvě chyby, které se už zneužívají
Objem je zajímavý, ale prakticky rozhodují dvě položky, u kterých je potvrzené zneužití v reálném provozu:
- CVE-2026-56155 ve službě Active Directory Federation Services – zvýšení oprávnění, závažnost 7,8 z deseti,
- CVE-2026-56164 v SharePoint Serveru – rovněž zvýšení oprávnění, závažnost 5,3.
Obě jsou v katalogu skutečně zneužívaných zranitelností, který vede americká agentura CISA. Ta k nim přiřazuje závaznou lhůtu pro federální úřady: u SharePointu vypršela 17. července, u AD FS dnes, 28. července. Obě byly do katalogu zapsané už v den vydání záplat.
Nízké číslo závažnosti u SharePointu je dobrá připomínka, že hodnocení není totéž co riziko. Chyba s hodnocením 5,3, kterou někdo právě teď zneužívá, je horší než kritická chyba, ke které neexistuje ani teoretický postup útoku.
Zveřejněná, ale zatím nezneužívaná je pak CVE-2026-50661 – obejití BitLockeru, které vyžaduje fyzický přístup k počítači.
Co se ztratilo v přehlednosti
Jedna změna, které si všimne jen ten, kdo záplaty pravidelně třídí: Microsoft tenhle měsíc přepsal podobu svého bezpečnostního přehledu. Místo podrobného výpisu zranitelností jsou teď souhrnné tabulky a oddíl s vybranými položkami.
Rapid7 na to upozorňuje s tím, že důkladný rozbor je kvůli tomu pracnější než dřív. Při šesti stech položkách je to pochopitelný krok – a zároveň přesně ten okamžik, kdy se z bezpečnostního přehledu stává marketingový přehled.
Co s tím doma
Pro běžného uživatele Windows se nemění nic: aktualizace se stáhnou samy a jedinou chybou je odkládat restart týdny.
Kdo spravuje firemní síť, má důvod se dívat jinam než na celkové číslo. Rekordních šest set oprav neznamená šestisetkrát vyšší riziko; rozhodují ty dvě položky se zneužitím v praxi a to, jestli daná organizace vůbec provozuje AD FS nebo SharePoint Server. Zbytek je práce na běžný cyklus.
Zdroje: přehled BleepingComputeru, rozbor firmy Rapid7 a katalog skutečně zneužívaných zranitelností CISA, ze kterého pocházejí data zápisu i lhůty.