КИБЕРБЕЗОПАСНОСТЬ

Microsoft закрыла рекордные 974 уязвимости за один Patch Tuesday

974 CVE вошли в сентябрьский Patch Tuesday Microsoft: две уязвимости уже атакуют, еще 58 получили высокий риск эксплуатации.

✍️ Редакция iTech News | 09.09.2026 | ⏱ 4 мин | Источник: Dark Reading
💀

Patch Tuesday Microsoft в сентябре 2026 года разросся до 974 CVE — объема, который еще недавно тянул бы на годовой отчет, а не на один вторник. Две уязвимости уже эксплуатируются в атаках, еще 58 Microsoft относит к тем, которые с высокой вероятностью заинтересуют злоумышленников. Для команд безопасности это не повод героически патчить все подряд до утра, а проверка зрелости: кто умеет быстро отделять критичное от шумного, тот меньше страдает.

О рекордном выпуске сообщает Dark Reading. В сентябрьский набор исправлений Microsoft вошли 13 критических уязвимостей, сотни проблем в Windows и отдельные пачки исправлений для Office, SQL, SharePoint Server, Azure и инструментов разработчика. Больше всего дыр нашлось в Windows — 723. Office и Office 2016 получили по 111 исправлений, SQL — 62, Developer Tools — 22, SharePoint Server — 16, Azure — 12.

Самые срочные две CVE уже находятся в активной эксплуатации. Первая — CVE-2026-85880, уязвимость повышения привилегий в Windows Advanced Local Procedure Call, оценка CVSS 7.8. Вторая — CVE-2026-81963, тоже повышение привилегий, но уже в Windows Update Stack, также CVSS 7.8. Обе не дают атакующему магический вход с улицы: сначала нужен доступ к уязвимой системе. Зато после этого можно подняться до уровня SYSTEM, а это уже совсем другой разговор для доменной инфраструктуры, EDR и ночного сна админа.

Распределение по типам уязвимостей тоже красноречивое. Около 45% сентябрьского выпуска, или 438 CVE, связаны с повышением привилегий. Еще 260 — это удаленное выполнение кода, примерно четверть всего набора. 175 относятся к раскрытию информации. Иными словами, основная масса — не эффектные «одним пакетом положили интернет», а скучные на вид дефекты, которые становятся болезненными в цепочках атак: фишинг, первичный доступ, закрепление, повышение прав, движение по сети.

Отдельная головная боль — 20 уязвимостей, которые эксперты называют потенциально «червеобразными»: они могут помочь атаке распространяться без участия пользователя. Руководитель направления threat awareness в Trend Micro Zero Day Initiative Дастин Чайлдс отдельно выделил CVE-2026-69730 в Windows DNS Server с CVSS 9.8. По его оценке, такая ошибка напоминает SigRed, критическую RCE-уязвимость DNS Server 2020 года, потому что сценарий снова упирается в неаутентифицированное удаленное выполнение кода и риск быстрого распространения внутри корпоративной сети.

Чайлдс также обратил внимание на CVE-2026-69380 в Microsoft Exchange Server. Это уязвимость повышения привилегий с CVSS 8.1, которая, по его словам, позволяет низкопривилегированному атакующему выдавать себя за любого пользователя и захватывать почтовые ящики организации. Для компаний, где Exchange все еще стоит в периметре или играет роль критичного почтового узла, это не «потом посмотрим после релиза». Это кандидат на первые строки в очереди патч-менеджмента.

Исследователи Action1 выделили еще три почти максимальные по серьезности RCE-уязвимости с CVSS 9.8: CVE-2026-69829 в Windows Shell, CVE-2026-69595 в Windows Services for NFS ONCRPC XDR Driver и CVE-2026-78510 в Microsoft Word. Последняя особенно неприятна для корпоративной реальности: документы Word до сих пор живут в почте, мессенджерах, CRM и тендерных папках, а не в учебниках по истории офисного ПО.

Глава security research и REDLab в Cohesity Амол Сарвате советует в этом месяце смотреть прежде всего на identity- и infrastructure-плоскость Windows. Речь о DNS, DHCP, RDS, Netlogon, доменных контроллерах и Exchange — то есть о тех местах, где ошибка быстро превращается из «один хост под угрозой» в «почему у нас странные события на половине сети». На стороне рабочих станций он отдельно упоминает Office-стек, SMB-клиент, вредоносные RTF-файлы Word и сценарии через область чтения Outlook.

Patch Tuesday Microsoft уже четвертый месяц подряд выглядит заметно крупнее привычного. Dark Reading связывает это с ростом использования AI-assisted vulnerability discovery: автоматизированный поиск дефектов помогает находить больше старых и сложных ошибок в огромном портфеле Microsoft. Но больше CVE не всегда означает пропорционально больший риск. Старший исследователь Tenable Сатнам Наранг формулирует это проще: «стог сена» стал крупнее, но «иголок», которые реально заденут большинство организаций, не обязательно стало больше.

Практический вывод для разработчиков и бизнеса приземленный. Считать 974 пункта одинаково важными — плохая стратегия, особенно если инфраструктура неоднородная, часть сервисов изолирована, а часть вообще не используется. Нужны инвентаризация, понимание достижимости уязвимых компонентов, приоритет для уже эксплуатируемых CVE, критичных RCE, Exchange, DNS, доменных контроллеров и Office-сценариев. Для продуктовых команд это еще и напоминание: зависимость от платформенного стека Microsoft не заканчивается на лицензии, она требует процессов обновления, тестовых окон и готовности быстро менять приоритеты.

Сентябрьский выпуск показывает, куда движется рынок: уязвимостей будут находить больше, в том числе с помощью ИИ, а человеческих часов на патчи больше не станет. Поэтому главный навык ближайших лет — не паниковать при виде очередного рекорда Patch Tuesday Microsoft, а быстро понимать, какие пять-десять исправлений действительно отделяют инфраструктуру от неприятного инцидента.

Поделиться: Telegram X LinkedIn