КИБЕРБЕЗОПАСНОСТЬ

Microsoft закрыла 966 уязвимостей и два эксплуатируемых zero-day

966 уязвимостей закрыла Microsoft в сентябрьском Patch Tuesday: среди них два zero-day, которые уже использовали в атаках.

✍️ Редакция iTech News | 09.09.2026 | ⏱ 3 мин | Источник: BleepingComputer
🔒

Сентябрьский Patch Tuesday Microsoft получился рекордным: компания закрыла 966 уязвимостей, включая два zero-day, которые уже использовались в атаках. Для админов, SOC-команд и всех, кто держит Windows-инфраструктуру в рабочем состоянии, это не «плановое обновление по вторникам», а неделя с высоким шансом внеплановых окон, тестов совместимости и неприятных разговоров про патч-менеджмент.

Обновления вышли 8 сентября 2026 года, сообщает BleepingComputer. Из 966 исправленных проблем 105 получили рейтинг Critical. В общей разбивке Microsoft закрыла примерно 438 уязвимостей повышения привилегий, 258 проблем удаленного выполнения кода, 173 утечки информации, 56 отказов в обслуживании, 19 обходов защитных механизмов и 16 уязвимостей спуфинга. Масштаб такой, что обычная фраза «лучше не откладывать обновления» звучит почти комично: откладывать тут просто нечего, очередь и так растянулась на половину экосистемы.

Главная практическая тревога — два активно эксплуатируемых zero-day. Первая уязвимость, CVE-2026-81963, затрагивает Windows Update Stack и позволяет локальному авторизованному атакующему повысить привилегии до уровня SYSTEM. Проблема связана с некорректной обработкой ссылок перед доступом к файлам. Ее обнаружение Microsoft приписывает Ромену Деперну и Microsoft Threat Intelligence Center. Подробностей о том, как именно дыру использовали в реальных атаках, компания не раскрыла.

Вторая активно эксплуатируемая уязвимость — CVE-2026-85880 в Windows Advanced Local Procedure Call, или ALPC. Это тоже повышение привилегий до SYSTEM, на этот раз из-за переполнения буфера в куче. Уязвимость нашли специалисты Volexity и исследователи Proofpoint Марк Келли, Дэвид Галазин и Джереми Хеджес. Для атакующего такие баги особенно ценны не сами по себе, а как часть цепочки: сначала фишинг, вредоносный документ, украденная учетная запись или браузерный exploit, затем локальное повышение прав и закрепление в системе.

Рекордный размер сентябрьского выпуска важен еще и в контексте последних месяцев. В июле Microsoft закрывала 570 уязвимостей, в августе — 400. Теперь планка подскочила до 966. По данным BleepingComputer, в эту цифру не входят еще 204 проблемы, исправленные Microsoft ранее в сентябре в Azure AI Language, Azure Cosmos DB, Copilot Studio, Entra ID, Mariner, Microsoft Edge на Chromium, Microsoft Fabric, Power Automate и других продуктах. То есть речь идет не только о Windows на рабочих станциях, а о широкой поверхности атаки: облако, identity, dev-инструменты, корпоративные сервисы и клиентские приложения.

Отдельный штрих — рост числа исправлений совпал с тем, что Microsoft начала использовать систему поиска уязвимостей на базе ИИ. Это не значит, что продукты внезапно стали хуже: часть скачка может объясняться тем, что компания стала находить больше проблем раньше, чем их найдут злоумышленники. Но для бизнеса разница не всегда утешительная. Если уязвимость опубликована и патч доступен, часы уже пошли: сканеры, exploit-разработчики и операторы вымогательского ПО читают бюллетени не хуже админов.

Для разработчиков и DevOps-команд сентябрьский Patch Tuesday Microsoft — повод не ограничиваться установкой обновлений на ноутбуки. Нужно проверить серверные роли, сборочные агенты, Windows-хосты в CI/CD, образы виртуальных машин, VDI, RMM-инструменты и любые системы, где локальное повышение привилегий может превратить обычный инцидент в доменную проблему. Для компаний с гибридной инфраструктурой приоритет стоит отдать машинам с доступом к админским учеткам, системам обновления, терминальным серверам и узлам, через которые проходит обслуживание рабочих станций.

Самый неудобный вывод из этого выпуска простой: патч-менеджмент снова становится не гигиеной, а отдельной инженерной дисциплиной. Чем больше Microsoft и другие вендоры находят уязвимостей автоматизированными методами, тем чаще командам придется выбирать не между «обновить или подождать», а между качественной автоматизацией обновлений и ручным разбором лавины CVE каждый месяц.

Поделиться: Telegram X LinkedIn