Patch Tuesday recorde: Microsoft corrige 570 falhas em julho de 2026
No dia 14 de julho de 2026, a Microsoft lançou o maior Patch Tuesday da sua história: 570 vulnerabilidades corrigidas em um único ciclo, superando com folga qualquer marca anterior. Entre elas estão três falhas zero-day, sendo duas já exploradas ativamente por atacantes antes da correção estar disponível. Para times de infraestrutura e segurança, o volume redefine o ritmo necessário para testar e aplicar atualizações críticas.
Um recorde histórico de correções
Das 570 falhas corrigidas, 59 foram classificadas como “Críticas” — 48 delas ligadas a execução remota de código (RCE), 9 a elevação de privilégio, 1 a bypass de segurança e 1 a spoofing. O restante do pacote se distribui assim: 254 vulnerabilidades de elevação de privilégio, 145 de execução remota de código, 102 de divulgação de informação, 35 de negação de serviço, 17 de bypass de recurso de segurança e 16 de spoofing, segundo o levantamento da BleepingComputer.
Esse total não inclui as 468 falhas do Microsoft Edge/Chromium corrigidas separadamente pelo Google no mesmo período, nem vulnerabilidades já corrigidas neste mês em serviços como Azure OpenAI, Microsoft Exchange Online e Microsoft Entra Provisioning Service.
As três falhas zero-day corrigidas
Duas das vulnerabilidades já vinham sendo exploradas ativamente em ataques antes da correção estar disponível:
- CVE-2026-56155 — elevação de privilégio no Active Directory Federation Services (AD FS), que permite a um atacante autorizado obter privilégios administrativos localmente.
- CVE-2026-56164 — elevação de privilégio no Microsoft SharePoint Server, causada por falha de autenticação em função crítica, explorável remotamente sem credenciais.
Uma terceira falha, divulgada publicamente mas sem exploração confirmada em ataques, também foi corrigida:
- CVE-2026-50661 — bypass do BitLocker Device Encryption, que permite a um atacante com acesso físico ao equipamento acessar dados criptografados.
Para o SharePoint, a Microsoft recomenda como mitigação adicional habilitar o Antimalware Scan Interface (AMSI) e configurar o modo de varredura do corpo da requisição (Request Body Scan) como “Full”.
Por que o volume de correções disparou
A Microsoft atribuiu boa parte do salto no número de falhas a um sistema de descoberta de vulnerabilidades baseado em inteligência artificial, que passou a varrer o código-base do Windows de forma proativa em busca de brechas antes que agentes de ameaça as encontrem. A empresa já havia sinalizado, na semana anterior ao Patch Tuesday, que esperava um aumento nas atualizações de segurança por conta dessa mudança de abordagem — uma tendência que também apareceu no ciclo de junho, quando cerca de 200 falhas foram corrigidas em um único mês.
O que isso significa para quem administra redes e servidores
Um volume de correções nessa escala torna inviável qualquer processo manual de triagem e testes. Times de TI e provedores de serviços gerenciados precisam:
- Priorizar por explorabilidade real, não só pela nota CVSS — as duas zero-days ativamente exploradas (AD FS e SharePoint) devem ser tratadas como emergência, independentemente da janela de manutenção padrão;
- Manter inventário atualizado de ativos expostos, já que não é possível corrigir o que não se sabe que existe na rede;
- Aplicar controles compensatórios enquanto o patch é testado, como segmentação de rede e desativação de protocolos legados — os mesmos princípios do nosso checklist de hardening para redes de pequenas e médias empresas;
- Revisar o acesso remoto e VPNs site-to-site que dependem de servidores Windows, especialmente onde o AD FS atua como provedor de identidade — veja nossas boas práticas de VPN site-to-site.
Perguntas frequentes
As falhas afetam todas as versões do Windows?
O pacote de julho cobre as edições atualmente suportadas do Windows 10, Windows 11 e Windows Server, incluindo o Windows Server 2025.
É seguro atrasar a aplicação dos patches para testar antes?
Para as duas zero-days já exploradas (CVE-2026-56155 e CVE-2026-56164), a recomendação é tratar como correção de emergência. Para o restante do pacote, um ciclo de teste em ambiente controlado antes do deploy em produção continua sendo a prática recomendada.
O aumento no número de CVEs significa que o Windows ficou menos seguro?
Não necessariamente — o salto reflete, em grande parte, um esforço proativo da Microsoft para encontrar falhas antigas com apoio de IA, antes que sejam exploradas. O efeito colateral é a sobrecarga operacional para quem gerencia os patches.
Conclusão
O Patch Tuesday de julho de 2026 marca uma mudança de patamar na gestão de vulnerabilidades do Windows. Com centenas de correções por ciclo e uma janela cada vez menor entre divulgação e exploração, a resposta rápida deixou de ser diferencial e virou requisito básico de operação. Priorizar as zero-days ativamente exploradas, manter o inventário de ativos em dia e reforçar controles compensatórios são os passos mais urgentes para quem administra infraestrutura Windows hoje.
Fonte: BleepingComputer.