Связаться с нами

Что произошло на рынке
операционных систем
в июле 2026?

Главные новости операционных систем за июль 2026 года: уязвимости FreeBSD, Debian 13.6, обновления Microsoft и Chrome, Linux 7.2-rc5 и новые ОС Apple.
Что произошло на рынке операционных систем в июле 2026?

Операционные системы меняются сразу по нескольким направлениям: разработчики исправляют уязвимости, обновляют загрузочные механизмы, тестируют новые версии ядер и пересматривают правила для приложений. ИИ все заметнее влияет на этот процесс. Исследователи используют языковые модели для поиска ошибок и разработки эксплойтов, а крупные компании связывают рост числа найденных уязвимостей с автоматизированным анализом кода.

В этом обзоре собраны главные события рынка операционных систем июля 2026 года. Адам Кроссер показал, как языковая модель помогла разработать цепочки выхода из FreeBSD jail. Debian обновил стабильную ветку trixie и подготовил систему к смене сертификатов Secure Boot. Microsoft закрыла 570 уязвимостей, Google выпустила Chrome 150 с исправлениями безопасности, а разработчики Linux представили пятого кандидата на выпуск ядра 7.2. Apple тем временем обновила тестовые версии своих ОС и изменила правила возрастных рейтингов для приложений с социальными функциями.

Новости мира операционных систем

Языковая модель помогла разработать две цепочки выхода из FreeBSD jail

Исследователь Адам Кроссер проверил, насколько языковые модели полезны при разработке эксплойтов для уязвимостей в ядре FreeBSD. Модель ускорила анализ кода и выполнила много рутинных операций. Собрать надежный эксплойт целиком без помощи человека она не смогла.

Исследование продолжает предыдущую работу Кроссера. Тогда языковая модель помогла искать ошибки в коде ядра с помощью правил CodeQL и Semgrep, готовить тестовые примеры и проверять найденные проблемы в виртуальной машине с KASAN. Исследователь обнаружил около восьми уязвимостей. Одна из них получила идентификатор CVE-2026-3038: ошибка позволяла переполнить буфер в стеке ядра через сообщение подсистеме маршрутизации.

Во второй части работы Кроссер использовал найденные ошибки для создания двух цепочек эксплуатации. Обе позволяли выйти из изолированного окружения FreeBSD jail и получить доступ к основной системе. Первая цепочка сочетала утечку данных из стека с переполнением буфера. Вторая опиралась на переполнение в куче и подмену типа объекта, связанного с файловыми дескрипторами.

Попытка сразу поручить модели весь эксплойт провалилась. Она одновременно генерировала код для обхода защитных механизмов, управления памятью и выполнения команд в ядре. Ошибки накладывались друг на друга, и найти их источник было трудно. Кроссер разделил работу на этапы: подтвердить уязвимость, получить контроль над выполнением кода, проверить отдельные компоненты, затем собрать полную цепочку.

При таком подходе модель лучше справлялась с задачами. Она изучала внутреннее устройство ядра, подбирала объекты для размещения в памяти, пересчитывала смещения и многократно запускала проверки. Человек определял стратегию и контролировал результат.

По выводу Кроссера, языковые модели уже ускоряют разработку эксплойтов, но пока это рабочий инструмент исследователя, который требует четко поставленных задач и постоянной проверки.

Debian выпустил обновление 13.6 для стабильной ветки trixie

Проект Debian выпустил Debian 13.6 — шестое обновление стабильной ветки Debian 13 с кодовым именем trixie. В релиз вошли исправления безопасности и правки серьезных ошибок в пакетах. Пользователям установленной системы достаточно обновить пакеты через стандартный менеджер.

Одно из заметных изменений связано с Secure Boot. Разработчики обновили fwupd до версии 2.0.20, а пакеты shim и shim-signed подготовили к переходу на новые сертификаты. Срок действия сертификата UEFI Secure Boot CA, который с 2013 года использовался для подписи загрузчиков на большинстве компьютеров, истек. Без обновления ключей будущие версии shim-signed могут вызвать проблемы с загрузкой на системах, где включен Secure Boot.

Debian рекомендует установить обновления сертификатов, ключей обмена и базы отозванных сертификатов от производителя устройства. Доступность таких обновлений зависит от модели компьютера и поддержки со стороны производителя.

В Debian 13.6 вошли исправления для Apache, curl, QEMU, Python, Samba, Wireshark и многих других пакетов. Разработчики устранили переполнения буфера, ошибки работы с памятью, обходы проверок безопасности, утечки данных и причины отказа в обслуживании.

Еще одно изменение касается базы GeoIP. Из-за лицензионных ограничений Debian вернул версию, выпущенную примерно в декабре 2019 года. Программы, которые используют пакет geoip-database, теперь могут получать устаревшие сведения о распределении IP-адресов. Разработчики рекомендуют пользователям, которым нужны свежие данные, получить лицензию GeoLite напрямую.

Microsoft исправила 570 уязвимостей в июльском обновлении

Microsoft выпустила июльский пакет обновлений безопасности для Windows и других продуктов компании. В него вошли исправления для 570 уязвимостей — почти втрое больше, чем месяцем ранее. Около 60 ошибок получили критический уровень опасности.

Три уязвимости относились к нулевому дню. Две из них уже использовали в реальных атаках: CVE-2026-56155 затрагивала Active Directory Federation Services, а CVE-2026-56164 — Microsoft SharePoint. Обе позволяли повысить привилегии в системе. Еще одна ошибка, CVE-2026-50661, помогала обойти защиту BitLocker при физическом доступе к устройству и получить доступ к зашифрованным данным.

Среди других исправлений выделяется CVE-2026-48561 в Microsoft Copilot. Уязвимость получила оценку 9,6 по шкале CVSS и позволяла удаленно выполнить код. Для атаки злоумышленнику требовалось разместить пользователя на вредоносном сайте, который передавал подготовленные запросы в Copilot через Microsoft Edge для Android.

В Microsoft связывают рост числа найденных ошибок с развитием инструментов на базе искусственного интеллекта. Такие системы быстрее анализируют большие объемы кода и находят подозрительные участки. Изменения касаются и атакующей стороны: после публикации информации об уязвимости злоумышленники быстрее создают рабочие эксплойты.

Из-за этого привычные оценки вероятности эксплуатации могут устаревать еще до выхода исправления. Например, Microsoft сначала оценила уязвимость SharePoint как маловероятную для эксплуатации, хотя к началу июля ее уже добавили в каталог известных эксплуатируемых уязвимостей CISA.

Google закрыла 12 уязвимостей в Chrome 150

Google выпустила Chrome 150 для всех основных ОС. Версии 150.0.7871.181/182 уже поступает пользователям Windows и Mac, но обновление распространяется постепенно, поэтому на отдельных устройствах оно появится позже.

В Chrome 150 вошли исправления для 12 уязвимостей. Все описанные в анонсе ошибки, получили высокий уровень опасности. Они затрагивают WebAudio, ANGLE, Chromecast, расширения, систему сертификатов, интерфейс браузера, графическую подсистему Skia и движок JavaScript V8.

Часть уязвимостей связана с ошибками работы с памятью. Исследователи обнаружили переполнение буфера в стеке V8, запись за границами выделенной памяти в ANGLE и использование уже освобожденной памяти в интерфейсе и графическом процессоре. Такие ошибки могут привести к сбою браузера или выполнению кода, если злоумышленник подготовит специальную веб-страницу.

Еще две проблемы нашли в WebAudio. Одна из них относилась к путанице типов, другая — к некорректной реализации компонента. В Chromecast разработчики исправили недостаточную проверку входных данных и целочисленное переполнение. Отдельные правки затронули расширения и обработку сертификатов.

Google ограничивает доступ к техническим подробностям части уязвимостей, пока обновление не установит большинство пользователей. Это снижает риск того, что злоумышленники используют опубликованную информацию против устройств со старой версией браузера.

В Linux 7.2-rc5 больше трети изменений пришлось на сетевую подсистему

Линус Торвальдс выпустил Linux 7.2-rc5 — пятый кандидат на выпуск новой версии ядра. Обновление получилось крупнее, чем ему хотелось бы, однако Торвальдс не увидел в наборе изменений ничего необычного или опасного. Linux 7.2 пока остается на этапе тестирования.

Более трети исправлений пришлось на сетевую подсистему. Основная часть этих изменений затронула драйверы. По словам Торвальдса, объем накопился из-за того, что неделей ранее часть работы задержалась на фоне конференций. Похожая ситуация возникала и при подготовке Linux 7.1, поэтому крупный пятый кандидат постепенно становится привычным для цикла разработки ядра.

Разработчики исправили ошибки в сетевых протоколах, Wi-Fi-драйверах и компонентах для сетевого оборудования. В список вошли проблемы с обращением к освобожденной памяти, выходом за границы буфера, проверкой входных данных и обработкой сетевых пространств имен. Отдельные правки затронули SCTP, TIPC, MPTCP, Ceph и SMB.

В релизе есть изменения для USB, звуковых устройств, подсистем хранения данных и графических драйверов. На этот раз USB-правок оказалось больше, чем изменений для графических процессоров. Разработчики обновили файловые системы Btrfs и SMB, инструменты самопроверки ядра, утилиту perf, документацию и код для разных процессорных архитектур.

Продолжается работа над компонентами ядра на Rust. Разработчики обновили зависимости, исправили предупреждения инструментов проверки кода и подготовили совместимость с новыми версиями компилятора.

Статус rc5 означает, что выпуск еще не предназначен для обычных пользователей и рабочих систем. На этом этапе разработчики проверяют исправления и оценивают, потребуется ли дополнительный кандидат перед стабильным релизом.

Apple обновила правила App Store и выпустила новые тестовые версии ОС

Apple добавила в анкету возрастных рейтингов App Store вопросы о социальных функциях приложений. Разработчикам придется указывать, позволяют ли их продукты общаться с другими пользователями или публиковать контент. С сентября ответы станут обязательными при выпуске новых приложений и обновлений.

Эти сведения будут влиять на работу родительского контроля в iOS 27, iPadOS 27 и macOS 27. Приложения с социальными функциями система выделит в отдельную категорию внутри функции «Лимиты времени». Родители смогут учитывать такие программы отдельно, когда задают продолжительность их использования.

Изменение касается не только классических социальных сетей. Под новые вопросы могут попасть приложения, в которых есть профили пользователей, комментарии, публикации или другие способы взаимодействия. Точный рейтинг будет зависеть от ответов разработчика в анкете App Store.

Параллельно Apple выпустила четвертые бета-версии iOS 27, iPadOS 27, macOS 27, watchOS 27, visionOS 27 и tvOS 27. Компания продолжает тестировать новые поколения всех основных платформ в рамках одного цикла. Такие сборки предназначены для разработчиков и участников программ тестирования.

Apple подготовила и версии 26.6, близкие к финальному выпуску. В отличие от систем поколения 27, которые пока проходят бета-тестирование, ветка 26.6 находится на более позднем этапе подготовки. Она должна получить исправления и изменения, накопленные после предыдущего стабильного обновления.

Что произошло на рынке операционных систем в июле 2026?

Операционные системы меняются сразу по нескольким направлениям: разработчики исправляют уязвимости, обновляют загрузочные механизмы, тестируют новые версии ядер и пересматривают правила для приложений. ИИ все заметнее влияет на этот процесс. Исследователи используют языковые модели для поиска ошибок и разработки эксплойтов, а крупные компании связывают рост числа найденных уязвимостей с автоматизированным анализом кода.

В этом обзоре собраны главные события рынка операционных систем июля 2026 года. Адам Кроссер показал, как языковая модель помогла разработать цепочки выхода из FreeBSD jail. Debian обновил стабильную ветку trixie и подготовил систему к смене сертификатов Secure Boot. Microsoft закрыла 570 уязвимостей, Google выпустила Chrome 150 с исправлениями безопасности, а разработчики Linux представили пятого кандидата на выпуск ядра 7.2. Apple тем временем обновила тестовые версии своих ОС и изменила правила возрастных рейтингов для приложений с социальными функциями.

Новости мира операционных систем

Языковая модель помогла разработать две цепочки выхода из FreeBSD jail

Исследователь Адам Кроссер проверил, насколько языковые модели полезны при разработке эксплойтов для уязвимостей в ядре FreeBSD. Модель ускорила анализ кода и выполнила много рутинных операций. Собрать надежный эксплойт целиком без помощи человека она не смогла.

Исследование продолжает предыдущую работу Кроссера. Тогда языковая модель помогла искать ошибки в коде ядра с помощью правил CodeQL и Semgrep, готовить тестовые примеры и проверять найденные проблемы в виртуальной машине с KASAN. Исследователь обнаружил около восьми уязвимостей. Одна из них получила идентификатор CVE-2026-3038: ошибка позволяла переполнить буфер в стеке ядра через сообщение подсистеме маршрутизации.

Во второй части работы Кроссер использовал найденные ошибки для создания двух цепочек эксплуатации. Обе позволяли выйти из изолированного окружения FreeBSD jail и получить доступ к основной системе. Первая цепочка сочетала утечку данных из стека с переполнением буфера. Вторая опиралась на переполнение в куче и подмену типа объекта, связанного с файловыми дескрипторами.

Попытка сразу поручить модели весь эксплойт провалилась. Она одновременно генерировала код для обхода защитных механизмов, управления памятью и выполнения команд в ядре. Ошибки накладывались друг на друга, и найти их источник было трудно. Кроссер разделил работу на этапы: подтвердить уязвимость, получить контроль над выполнением кода, проверить отдельные компоненты, затем собрать полную цепочку.

При таком подходе модель лучше справлялась с задачами. Она изучала внутреннее устройство ядра, подбирала объекты для размещения в памяти, пересчитывала смещения и многократно запускала проверки. Человек определял стратегию и контролировал результат.

По выводу Кроссера, языковые модели уже ускоряют разработку эксплойтов, но пока это рабочий инструмент исследователя, который требует четко поставленных задач и постоянной проверки.

Debian выпустил обновление 13.6 для стабильной ветки trixie

Проект Debian выпустил Debian 13.6 — шестое обновление стабильной ветки Debian 13 с кодовым именем trixie. В релиз вошли исправления безопасности и правки серьезных ошибок в пакетах. Пользователям установленной системы достаточно обновить пакеты через стандартный менеджер.

Одно из заметных изменений связано с Secure Boot. Разработчики обновили fwupd до версии 2.0.20, а пакеты shim и shim-signed подготовили к переходу на новые сертификаты. Срок действия сертификата UEFI Secure Boot CA, который с 2013 года использовался для подписи загрузчиков на большинстве компьютеров, истек. Без обновления ключей будущие версии shim-signed могут вызвать проблемы с загрузкой на системах, где включен Secure Boot.

Debian рекомендует установить обновления сертификатов, ключей обмена и базы отозванных сертификатов от производителя устройства. Доступность таких обновлений зависит от модели компьютера и поддержки со стороны производителя.

В Debian 13.6 вошли исправления для Apache, curl, QEMU, Python, Samba, Wireshark и многих других пакетов. Разработчики устранили переполнения буфера, ошибки работы с памятью, обходы проверок безопасности, утечки данных и причины отказа в обслуживании.

Еще одно изменение касается базы GeoIP. Из-за лицензионных ограничений Debian вернул версию, выпущенную примерно в декабре 2019 года. Программы, которые используют пакет geoip-database, теперь могут получать устаревшие сведения о распределении IP-адресов. Разработчики рекомендуют пользователям, которым нужны свежие данные, получить лицензию GeoLite напрямую.

Microsoft исправила 570 уязвимостей в июльском обновлении

Microsoft выпустила июльский пакет обновлений безопасности для Windows и других продуктов компании. В него вошли исправления для 570 уязвимостей — почти втрое больше, чем месяцем ранее. Около 60 ошибок получили критический уровень опасности.

Три уязвимости относились к нулевому дню. Две из них уже использовали в реальных атаках: CVE-2026-56155 затрагивала Active Directory Federation Services, а CVE-2026-56164 — Microsoft SharePoint. Обе позволяли повысить привилегии в системе. Еще одна ошибка, CVE-2026-50661, помогала обойти защиту BitLocker при физическом доступе к устройству и получить доступ к зашифрованным данным.

Среди других исправлений выделяется CVE-2026-48561 в Microsoft Copilot. Уязвимость получила оценку 9,6 по шкале CVSS и позволяла удаленно выполнить код. Для атаки злоумышленнику требовалось разместить пользователя на вредоносном сайте, который передавал подготовленные запросы в Copilot через Microsoft Edge для Android.

В Microsoft связывают рост числа найденных ошибок с развитием инструментов на базе искусственного интеллекта. Такие системы быстрее анализируют большие объемы кода и находят подозрительные участки. Изменения касаются и атакующей стороны: после публикации информации об уязвимости злоумышленники быстрее создают рабочие эксплойты.

Из-за этого привычные оценки вероятности эксплуатации могут устаревать еще до выхода исправления. Например, Microsoft сначала оценила уязвимость SharePoint как маловероятную для эксплуатации, хотя к началу июля ее уже добавили в каталог известных эксплуатируемых уязвимостей CISA.

Google закрыла 12 уязвимостей в Chrome 150

Google выпустила Chrome 150 для всех основных ОС. Версии 150.0.7871.181/182 уже поступает пользователям Windows и Mac, но обновление распространяется постепенно, поэтому на отдельных устройствах оно появится позже.

В Chrome 150 вошли исправления для 12 уязвимостей. Все описанные в анонсе ошибки, получили высокий уровень опасности. Они затрагивают WebAudio, ANGLE, Chromecast, расширения, систему сертификатов, интерфейс браузера, графическую подсистему Skia и движок JavaScript V8.

Часть уязвимостей связана с ошибками работы с памятью. Исследователи обнаружили переполнение буфера в стеке V8, запись за границами выделенной памяти в ANGLE и использование уже освобожденной памяти в интерфейсе и графическом процессоре. Такие ошибки могут привести к сбою браузера или выполнению кода, если злоумышленник подготовит специальную веб-страницу.

Еще две проблемы нашли в WebAudio. Одна из них относилась к путанице типов, другая — к некорректной реализации компонента. В Chromecast разработчики исправили недостаточную проверку входных данных и целочисленное переполнение. Отдельные правки затронули расширения и обработку сертификатов.

Google ограничивает доступ к техническим подробностям части уязвимостей, пока обновление не установит большинство пользователей. Это снижает риск того, что злоумышленники используют опубликованную информацию против устройств со старой версией браузера.

В Linux 7.2-rc5 больше трети изменений пришлось на сетевую подсистему

Линус Торвальдс выпустил Linux 7.2-rc5 — пятый кандидат на выпуск новой версии ядра. Обновление получилось крупнее, чем ему хотелось бы, однако Торвальдс не увидел в наборе изменений ничего необычного или опасного. Linux 7.2 пока остается на этапе тестирования.

Более трети исправлений пришлось на сетевую подсистему. Основная часть этих изменений затронула драйверы. По словам Торвальдса, объем накопился из-за того, что неделей ранее часть работы задержалась на фоне конференций. Похожая ситуация возникала и при подготовке Linux 7.1, поэтому крупный пятый кандидат постепенно становится привычным для цикла разработки ядра.

Разработчики исправили ошибки в сетевых протоколах, Wi-Fi-драйверах и компонентах для сетевого оборудования. В список вошли проблемы с обращением к освобожденной памяти, выходом за границы буфера, проверкой входных данных и обработкой сетевых пространств имен. Отдельные правки затронули SCTP, TIPC, MPTCP, Ceph и SMB.

В релизе есть изменения для USB, звуковых устройств, подсистем хранения данных и графических драйверов. На этот раз USB-правок оказалось больше, чем изменений для графических процессоров. Разработчики обновили файловые системы Btrfs и SMB, инструменты самопроверки ядра, утилиту perf, документацию и код для разных процессорных архитектур.

Продолжается работа над компонентами ядра на Rust. Разработчики обновили зависимости, исправили предупреждения инструментов проверки кода и подготовили совместимость с новыми версиями компилятора.

Статус rc5 означает, что выпуск еще не предназначен для обычных пользователей и рабочих систем. На этом этапе разработчики проверяют исправления и оценивают, потребуется ли дополнительный кандидат перед стабильным релизом.

Apple обновила правила App Store и выпустила новые тестовые версии ОС

Apple добавила в анкету возрастных рейтингов App Store вопросы о социальных функциях приложений. Разработчикам придется указывать, позволяют ли их продукты общаться с другими пользователями или публиковать контент. С сентября ответы станут обязательными при выпуске новых приложений и обновлений.

Эти сведения будут влиять на работу родительского контроля в iOS 27, iPadOS 27 и macOS 27. Приложения с социальными функциями система выделит в отдельную категорию внутри функции «Лимиты времени». Родители смогут учитывать такие программы отдельно, когда задают продолжительность их использования.

Изменение касается не только классических социальных сетей. Под новые вопросы могут попасть приложения, в которых есть профили пользователей, комментарии, публикации или другие способы взаимодействия. Точный рейтинг будет зависеть от ответов разработчика в анкете App Store.

Параллельно Apple выпустила четвертые бета-версии iOS 27, iPadOS 27, macOS 27, watchOS 27, visionOS 27 и tvOS 27. Компания продолжает тестировать новые поколения всех основных платформ в рамках одного цикла. Такие сборки предназначены для разработчиков и участников программ тестирования.

Apple подготовила и версии 26.6, близкие к финальному выпуску. В отличие от систем поколения 27, которые пока проходят бета-тестирование, ветка 26.6 находится на более позднем этапе подготовки. Она должна получить исправления и изменения, накопленные после предыдущего стабильного обновления.

Консультация по решению

Остались вопросы или требуется дополнительная информация по решению? Оставьте заявку на консультацию, и мы с вами свяжемся!

Задать вопрос

Отвечаем на самые популярные вопросы о KasperskyOS и решениях на ее основе

Перейти в FAQ
Мы используем файлы cookie, чтобы сделать работу с сайтом удобнее.
Продолжая находиться на сайте, вы соглашаетесь с этим. Подробную информацию о файлах cookie можно прочитать здесь.