
Обновление, которое ломает: как ставить заплатки и не остаться без рабочего компьютера
Вечером 18 августа я по привычке запустил полную проверку антивирусом — фоном, пока грелся чайник. Вернулся с кружкой: прогресс-бар мёртв, «Безопасность Windows» сообщает, что служба защиты от угроз остановлена. Перезапустил — то же самое. Полез в форумы, а там уже кипит: у сотен людей «Защитник» перестал сканировать. Аккурат после того, как Microsoft побежала затыкать в нём же дыру нулевого дня.
А через день коллега прислал майскую историю с прошивками HP, где всё мрачнее: ноутбуки после обновления BIOS просто переставали загружаться. Два случая подряд — повод разложить по полкам вопрос, который мне задают чаще всех: обновляться или нет, и если да, то как.
Что сломалось в августе 2026
Антивирус, который разучился сканировать
Жалобы посыпались вечером 18 августа 2026 года. Симптом одинаковый: быстрая, полная и автономная проверки стартуют нормально, а через пару минут падают. В журнале — ошибка 0xc0000005, нарушение доступа к памяти в mpengine.dll, самом антивирусном ядре. Перезапуск службы не помогал. Автономная проверка доползала до 90–93% и замирала намертво.
Показательная деталь: «Настраиваемое сканирование», где вы вручную указываете папку, работало — сломан был не весь движок, а один сценарий обхода файлов. Ловилось на версиях платформы Defender 1.1.26070.7 и 1.1.26080.2 с базами Security Intelligence от 1.457.222.0 до 1.457.230.0. Лечилось откатом баз, а вскоре Microsoft выпустила 1.457.236.0, которая всё починила молча.
Почему это связали со спешкой? Незадолго до того исследователь под ником Nightmare Eclipse опубликовал ShieldBreak — рабочий пример повышения привилегий до SYSTEM через сам Defender на Windows 11 25H2 и Windows Server 2025. Оговорюсь честно: связь заплатки с поломкой сканирования Microsoft не подтверждала, совпадение по времени — не доказательство. Но узор знакомый: срочно чиним дыру в антивирусе — ломаем антивирус.
Ноутбуки, которые перестали загружаться
Вторая история пахнет хуже. С апреля 2026 владельцы дорогих HP — ZBook Ultra G1a и EliteBook X G1a — жалуются, что после обновления BIOS машина зависает на старте, уходит в бесконечный запрос ключа BitLocker или валится в синий экран. В мае об этом написал The Register: проблемными называли BIOS 01.04.03 и 01.04.05 для ZBook и 01.03.11 и 01.05.00 для EliteBook X.
Ключевое здесь не версии, а способ доставки: прошивки приезжали через Windows Update с пометкой «критическое». Пользователь не выбирал момент, не читал список изменений, не подключал зарядку. Кому-то помогло сетевое понижение версии BIOS, но для него нужен фирменный переходник USB-C → Ethernet. Остальные поехали в сервис.
Почему обновления вообще ломают вещи
Спешка: на дыру дают дни, а не кварталы
Нормальный цикл выпуска — сборка, внутреннее кольцо, инсайдеры, телеметрия, раскатка волнами по 1–5–25% парка. Это недели. Когда рабочий эксплойт уже лежит в открытом доступе, у инженеров есть дни. Первым из процесса вылетает регрессионное тестирование — то, которое проверяет не «закрылась ли дыра», а «не отвалилось ли всё остальное».
Все конфигурации протестировать физически нельзя
Представьте матрицу: несколько поколений системы, десяток редакций, сотни моделей плат, тысячи комбинаций драйверов, антивирусов и фирменных утилит. Перебрать её целиком не выйдет ни за какие деньги: вендор тестирует репрезентативную выборку, а «длинный хвост» редких сочетаний тестируете вы. Отсюда майский казус с KB5089549: обновление откатывалось само с ошибкой 0x800f0922, потому что не хватало места в служебном EFI-разделе.
Драйверы — чужой код в самом сердце системы
Драйвер работает на уровне ядра, с правами выше ваших. Система обновляется, внутри что-то меняется, а драйвер видеокарты или чипсета лезет туда по старым правилам — и роняет всё целиком. Формально виноват не апдейт, но чинить его вам. На такие случаи у Microsoft есть Known Issue Rollback: удалённо выключить одно изменение внутри уже установленного обновления.
Почему «не обновляться вообще» — худшая из стратегий
Что происходит с непропатченной машиной
Разберём на пальцах. В августовском наборе заплаток Microsoft закрыла около 400 уязвимостей (Tenable насчитала 398, другие подсчёты — до 421), среди них три нулевых дня, и один уже эксплуатировался — CVE-2026-68820 в сетевом драйвере WinSock. Каждая строчка списка — описание того, как чужой код получает права администратора.
Дальше арифметика. За первое полугодие 2026 медианное время от раскрытия дыры до рабочего эксплойта — меньше пяти дней. 28,3% реально эксплуатируемых уязвимостей вооружают в первые сутки, больше половины критических атакуют в течение недели. Каталог CISA за год вырос на 20% и перевалил за 1400 записей.

Асимметрия последствий
Вот главный аргумент, который прошу запомнить. Сломанное обновление стоит вечера, нервов и в худшем случае поездки в сервис — но это обратимо. Непропатченная система стоит паролей из браузера и доступа к почте, а через почту — ко всем аккаунтам с восстановлением по email. Файлы, зашифрованные шифровальщиком, не откатить ничем.
Три типа обновлений — три разных риска
Главная ошибка домашнего пользователя — считать «обновление» одной сущностью. Их три, и различаются они примерно как аспирин, операция и пересадка органа.

Заплатки безопасности и базы антивируса
Маленькие, частые, ставятся в фоне. Ломают редко и почти всегда обратимо: удалили обновление, откатили базы, дождались исправленной версии — как в истории с Defender, где всё решилось выпуском 1.457.236.0. Риск низкий, польза прямая. Ставим сразу.
Крупные версии системы
Новая Windows, новая macOS, новый Android. Меняется много всего сразу, вместе с системой приезжают новые драйверы. Ломается заметно чаще: пропадает звук, отваливается принтер, греется ноутбук. Но окно отката есть — в Windows это десять дней. Риск средний, спешить некуда.
Прошивка — единственное, что делает кирпич
И вот тут начинается другой разговор, которому стоит уделить отдельный раздел.
Прошивка: почему это отдельный класс риска
Заплатка живёт внутри системы, а система — на диске: обе можно снести и поставить заново. Прошивка живёт в микросхеме на плате и запускается раньше, чем существует хоть какая-то система. Если запись прошла наполовину, восстанавливать нечем: ни экрана, ни загрузчика, ни интерфейса. Ровно это и означает слово «кирпич».
Когда прошивку всё-таки надо ставить
Правило простое: прошивка ставится под конкретную задачу, а не «чтобы было свежее». Поводов три. Производитель признал уязвимость в самой прошивке. У вас есть воспроизводимая проблема, прямо описанная в списке изменений: не просыпается из сна, не видит новый процессор или планку памяти. Либо так велел сервис. Остальное — лотерея, где проигрыш это материнская плата.
Если решились — правила без исключений
Только файл с официального сайта производителя и строго под точную модель и ревизию платы. Ноутбук — от зарядки и с батареей выше 50%, настольный ПК — через ИБП. Никаких других запущенных программ. Не выключать, не перезагружать, не закрывать крышку, даже если процесс на вид завис на пять минут: прогресс-бар прошивальщика врёт чаще любого другого в мире. И заранее выясните, есть ли у платы аварийное восстановление — BIOS Flashback или двойная микросхема: для него нужна флешка в FAT32 с заранее записанным файлом.
И отключите автоматическую доставку прошивок через систему обновлений, если производитель позволяет: история HP — ровно про прошивку, присланную без спроса.
Из железа нужны две вещи — внешний диск под резервную копию и обычная флешка под аварийную загрузку и файл прошивки.
Чек-лист перед обновлением
Пять пунктов, которые занимают десять минут
1. Резервная копия важного — хотя бы документы, фото и рабочие файлы на внешний диск или в облако. Единственный пункт, который спасает от всего.
2. Точка восстановления. В Windows она часто выключена: «Создание точки восстановления» → «Настроить» → включить защиту системного диска → «Создать». Тридцать секунд.
3. Питание. Ноутбук — в розетку, батарея не ниже 50%. Настольный — через ИБП.
4. Место на диске: держите свободными 20–25 ГБ. Половина случаев «обновление не встало» — банальная нехватка места.
5. Время. Не запускайте крупное обновление за двадцать минут до созвона.
Чего делать нельзя
Нельзя выключать питание и жать Reset в процессе. Нельзя ставить прошивку и крупное обновление системы в один вечер: если сломается, вы не поймёте, что именно. И нельзя ставить бета-версии на машину, на которой завтра работать.
Сломалось. Что дальше
Как понять, что виновато обновление
Признак ровно один — время. Работало вчера, не работает сегодня, между этим ничего, кроме перезагрузки после апдейта. Открываете «Просмотр журнала обновлений» и смотрите, что встало. Дальше — поиск по номеру KB или версии прошивки: если сломалось у вас, сломалось у тысяч. Так за сутки и собралась картина по Defender.
Как откатиться
Заплатка: «Параметры» → «Центр обновления» → «Журнал обновлений» → «Удалить обновления», выбрать нужный KB, затем на неделю приостановить обновления, чтобы то же самое не приехало обратно. Базы антивируса откатываются командой MpCmdRun с ключом RemoveDefinitions, но обычно проще дождаться исправленной версии — она приходит за считаные дни.
Крупная версия: в течение десяти дней — «Восстановление» → «Вернуться к предыдущей версии». Потом папка Windows.old чистится и кнопка исчезает. Если система не грузится, три неудачных старта подряд сами откроют среду восстановления. Прошивка: только штатное понижение версии с сайта производителя или аварийное восстановление платы, а если ни того ни другого нет — это гарантийный случай.
Отдельно про телефон
Здесь правила другие
На телефоне разница принципиальная: отката нет. Ни на iPhone, ни на Android нельзя штатно вернуться на предыдущую версию — Apple перестаёт подписывать старые сборки через пару недель, на Android понижение упирается в защиту от отката и стирание данных. Плюс любое системное обновление телефона и есть прошивка, упакованная в красивый экран с процентами.
Что из этого следует
Заплатки безопасности на телефон ставьте не раздумывая: это второй фактор ко всем аккаунтам, цена компрометации выше, чем у ноутбука. Крупную версию подержите неделю-другую и почитайте, что пишут владельцы вашей модели: страдает обычно не работоспособность, а автономность и камера. И проверьте, что резервная копия свежая, а не «последняя удачная от марта».
Короткий вывод
Заплатки безопасности — сразу, не думая. Крупные версии — через пару недель, когда чужие грабли уже собраны и описаны. Прошивку — только под конкретную проблему, только от зарядки, только с официального сайта. Резервная копия и точка восстановления превращают почти любую катастрофу в потерянный вечер.
А история с Defender кончилась буднично: сломалось 18 августа, починилось само через несколько дней очередной порцией баз. Это и есть нормальный режим индустрии: обновления иногда ломают, и это плата за то, что дыры вообще закрывают. По-моему, справедливая. Главное — не подставляться там, где откат невозможен.
Опасно не то обновление, которое может сломаться, а то, после которого нельзя вернуться назад.





Пока нет комментариев