Patch Tuesday длиною в вечность. Как ИИ устроил ад системным администраторам

От 60 патчей в месяц до сотен за один день.


jxwzhn857zmfb53tggj2jdh3g96qyh8n.jpg

Сотни исправлений за один день перестали выглядеть исключением. Ещё в 2025 году Microsoft выпускала по 60-90 патчей безопасности Windows в месяц , а летом 2026 года счёт пошёл на сотни. Искусственный интеллект стал одной из причин резкого ускорения.

Июльский выпуск закрыл 570 новых уязвимостей , тогда как официальная страница MSRC включает 622 записи CVE. Разница связана с методикой подсчёта: показатель 570 охватывает новые уникальные проблемы основного Patch Tuesday, а список MSRC включает все CVE июльского выпуска, в том числе опубликованные до 14 июля. Августовское обновление принесло ещё 400 исправлений, включая 42 критические уязвимости и три нулевых дня.

Автор исходной колонки связывает рост с двумя противоположными процессами. Большие языковые модели вместе с исследователями анализируют старые кодовые базы и находят ошибки, годами остававшиеся незаметными. Параллельно генеративные инструменты пишут всё больше программного кода. Жёсткие сроки, меняющиеся требования и стремление быстрее выпустить продукт позволяют неудачным фрагментам добраться до рабочих систем, где реальная нагрузка выявляет новые проблемы.

Microsoft заранее предупредила , что автоматический поиск будет находить больше уязвимостей и охватывать больше типов ошибок. ИИ-системы способны проверять программы круглосуточно, ограничиваясь главным образом доступными вычислительными ресурсами. MSRC добавляет автоматическую проверку серьёзности и воспроизводимости находок, но разработчики по-прежнему принимают окончательные решения и контролируют качество исправлений.

В мае Microsoft представила систему MDASH , объединяющую более 100 специализированных ИИ-агентов. Комплекс помог обнаружить 16 новых уязвимостей в сетевых компонентах и механизмах аутентификации Windows, включая четыре критические проблемы с удалённым выполнением кода.

Во время закрытой проверки MDASH нашла все 21 заранее внедрённую ошибку без ложных срабатываний. Повторный анализ старых версий системных файлов обнаружил 96% ранее известных уязвимостей CLFS и 100% проблем TCP/IP. Результат в открытом тесте CyberGym достиг 88,45%. Microsoft подчёркивает, что ретроспективные испытания не гарантируют столь же высокой точности при поиске неизвестных ошибок.

Компания уже назвала крупные выпуски новой нормой . Критерии отбора уязвимостей для исправления не смягчились, поэтому рост количества CVE не означает внезапного ухудшения Windows. Для локально установленного программного обеспечения Microsoft пока сохраняет ежемесячный Patch Tuesday. Облачные платформы и сервисы получают исправления непрерывно, часто без действий со стороны клиентов. Одновременно могут участиться внеплановые выпуски, требующие немедленной установки.

Microsoft рекомендует оценивать не общее число CVE, а реальную опасность каждой проблемы. Приоритет должны получать уязвимости, которые уже применяют злоумышленники, затрагивают доступные из интернета системы или позволяют захватить важную инфраструктуру. Администраторам советуют пересмотреть скорость установки патчей, сегментацию сети, защиту учётных записей и возможности обнаружения атак.

Похожая картина сложилась у Oracle. Июльский Critical Patch Update стал крупнейшим выпуском безопасности в истории компании: 1449 патчей закрыли 1434 отдельные CVE в 334 продуктах. Обновление охватило Oracle Database, Java, MySQL, Fusion Middleware, корпоративные приложения и системы виртуализации. Oracle объяснила рекорд расширением охвата, ускорением процессов и применением ИИ для поиска значимых проблем. Клиентам рекомендовали перейти на ежемесячный цикл установки исправлений.

Linux показывает одновременно пользу и обратную сторону автоматизации. Во время подготовки Linux 7.2 шестой кандидат на выпуск оказался крупнейшим за несколько лет по количеству изменений, а седьмой снова принёс необычно много исправлений . Значительную часть ошибок нашли инструменты проверки на основе ИИ. Модели главным образом рецензировали существующий код, а люди проверяли находки, писали патчи и отправляли изменения сопровождающим проекта. Стабильная версия Linux 7.2 вышла 16 августа без дополнительной задержки.

Рост количества находок создаёт новый узкий участок. Ещё в мае рассылка Linux по вопросам безопасности оказалась перегружена повторяющимися ИИ-отчётами . Разные исследователи запускали похожие инструменты, независимо находили одинаковые ошибки и отправляли дубликаты. Сопровождающим разработчикам приходилось тратить время на сортировку сообщений и поиск уже выпущенных исправлений. Главная нагрузка постепенно перемещается от обнаружения проблемы к проверке, оценке последствий и подготовке безопасного патча.

Генерация кода создаёт встречное давление. Исследование с участием 47 человек охватывало пять задач по безопасному программированию на Python, JavaScript и C. Участники с ИИ-помощником чаще создавали небезопасные решения в четырёх из пяти заданий и одновременно сильнее верили в качество результата. Эксперимент использовал модель предыдущего поколения и не описывает возможности всех современных систем, но подтверждает необходимость человеческой проверки, автоматических тестов и анализа безопасности.

Большое количество исправлений приносит пользу, однако каждый патч способен нарушить совместимость, вызвать сбой или потребовать длительного тестирования. Не каждая ошибка представляет уязвимость, а обновления могут менять производительность и архитектуру без закрытия CVE. Простое сравнение количества записей плохо отражает реальную безопасность продукта.

Автор исходной колонки сравнивает развитие программ с жизнью звезды. При ограниченном запасе ошибок очищенный код мог бы превратиться в спокойный белый карлик, почти не требующий вмешательства. Современная разработка движется в противоположном направлении: компании постоянно добавляют функции, меняют архитектуру и увеличивают сложность систем.

Дальнейшее ускорение способно разрушить привычную модель патчей. При сокращении цикла разработки до часов ежедневная сборка станет самим продуктом, а пользователь будет получать актуальный вариант при каждом запуске. Облачные приложения уже работают близким образом: сервер меняется без отдельной установки обновления на устройстве клиента.

В ближайшие годы, вероятно, сформируется смешанная модель. Локальные программы продолжат получать крупные плановые и срочные внеплановые патчи, а облачные сервисы будут обновляться непрерывно и почти незаметно. Проекты с открытым исходным кодом могут сохранить больше прозрачности, однако опыт Linux показывает, что открытая разработка не устраняет поток находок и нагрузку на людей. ИИ ускоряет поиск старых ошибок, помогает готовить исправления и одновременно увеличивает объём нового кода, поэтому количество обновлений в ближайшее время вряд ли сократится.