В сентябре компания Microsoft установила новый рекорд, выпустив исправления для беспрецедентного количества уязвимостей - 974 недостатков, обнаруженных в различных компонентах её программного обеспечения. Среди них оказались две критические уязвимости, которые уже активно эксплуатируются злоумышленниками.
Распределение уязвимостей следующее: 723 в операционной системе Windows, 111 в пакете Office, 62 в SQL Server и 22 в инструментах разработки. Более 110 из них получили оценку критической степени серьёзности. Три основных типа проблем - повышение привилегий, удалённое выполнение кода и раскрытие информации - составляют почти 90% всех исправленных недостатков. Вместе с 25 патчами для продуктов сторонних производителей общее количество устранённых уязвимостей достигло 999.
Рекордное обновление безопасности в сентябре произошло после того, как в августе было исправлено 457 уязвимостей, в июле - 663, в июне - 220 и в мае - 161.
Джек Байсер, директор исследований уязвимостей в Action1, отметил: "При таком масштабе задача состоит не только в применении всех патчей, но и в определении приоритетов. Когда сотни обновлений выпускаются одновременно, IT и команды безопасности должны быстро отделить критически важные уязвимости от тех, которые можно устранять по стандартному графику".
Две активно эксплуатируемые уязвимости:
- CVE-2026-85880 (оценка CVSS: 7.8) - переполнение буфера на куче в Advanced Local Procedure Call (ALPC) Windows. Позволяет авторизованному злоумышленнику повысить привилегии и получить права SYSTEM.
- CVE-2026-81963 (оценка CVSS: 7.8) - неправильное разрешение ссылок в стеке обновления Windows. Позволяет авторизованному злоумышленнику повысить привилегии и получить права SYSTEM.
Microsoft указала, что для CVE-2026-85880 злоумышленник, способный выполнять код в контексте с низкими привилегиями AppContainer, может локально применить эту уязвимость для выхода из изоляции и повышения привилегий. Никакого дополнительного взаимодействия пользователя не требуется.
Адам Барнетт, ведущий инженер-программист в Rapid7, уточнил, что все поддерживаемые версии Windows получили исправление для CVE-2026-81963, которое предположительно усиливает контроль и предотвращает следование стека обновления Windows по вредоносным ссылкам и замену системных компонентов поддельными версиями, контролируемыми злоумышленником.
Компании Volexity и Proofpoint получили благодарность за сообщение о CVE-2026-85880, а Ромен Деперн, исследователь в области наступательной безопасности из Airbus Helicopters, и Центр угроз Microsoft (MSTIC) - за выявление второй уязвимости.
Microsoft подтвердила обнаружение попыток эксплуатации этих недостатков, но не раскрыла информацию о том, кто стоит за атаками, какой масштаб они имеют и были ли успешны.
По данным платформы Tenable, с 2022 года было обнаружено семь уязвимостей повышения привилегий в стеке обновления Windows. Однако CVE-2026-81963 стала первым нулевым днём и первой активно эксплуатируемой уязвимостью в этом компоненте. Что касается CVE-2026-85880, она вторая, которая использовалась как нулевой день после CVE-2023-21674, исправленной в январе 2023 года.
Американское агентство по кибербезопасности CISA добавило обе уязвимости в каталог известных эксплуатируемых уязвимостей (KEV), обязав федеральные агентства применить исправления к 22 сентября 2026 года.
Другие важные исправленные уязвимости включают:
- CVE-2026-55007 (оценка CVSS: 8.1) - двойное освобождение памяти в Microsoft Exchange Server, позволяет неавторизованному злоумышленнику выполнить код по сети.
- CVE-2026-80097 (оценка CVSS: 8.6) - неправильная аутентификация в Microsoft Authenticator, позволяет неавторизованному злоумышленнику повысить привилегии локально.
- CVE-2026-69465 (оценка CVSS: 8.8) - отсутствие проверки авторизации в Microsoft Office SharePoint, позволяет авторизованному злоумышленнику выполнить код по сети.
- CVE-2026-65669 (оценка CVSS: 9.6) - уязвимость инъекции в SQL Server, позволяет неавторизованному злоумышленнику повысить привилегии по сети.
- CVE-2026-69525 (оценка CVSS: 9.8) - use-after-free в удалённом рабочем столе Windows, позволяет неавторизованному злоумышленнику выполнить код по сети.
- CVE-2026-69595 (оценка CVSS: 9.8) - use-after-free в драйвере ONCRPC XDR сервисов NFS, позволяет неавторизованному злоумышленнику выполнить код по сети.
- CVE-2026-69730 (оценка CVSS: 9.8) - use-after-free в DNS сервере Windows, позволяет неавторизованному злоумышленнику выполнить код по сети.
- CVE-2026-69829 (оценка CVSS: 9.8) - переполнение буфера на куче в оболочке Windows, позволяет неавторизованному злоумышленнику выполнить код по сети.
- CVE-2026-72979 (оценка CVSS: 9.8) - use-after-free в DHCP сервере Windows, позволяет неавторизованному злоумышленнику выполнить код по сети.
По данным Zero Day Initiative компании TrendAI, Microsoft устранила всего 2 760 уязвимостей в этом году, что указывает на то, что открытие уязвимостей с помощью искусственного интеллекта вряд ли замедлится в ближайшее время.
Сатнам Наранг, старший инженер-исследователь в Tenable, добавил: "Сентябрьский Patch Tuesday ознаменовал очередной поворотный момент в истории, так как в этом месяце было исправлено около 1 000 CVE (964) - это очередной рекорд 2026 года".
"Для контекста: это почти на 70% больше, чем предыдущий рекорд (569) в июле, и это поднимает итог за год выше 2 600, что уже более чем в два раза превышает рекордный 2020 год (1 245), и до конца года остались ещё три месяца".
Несмотря на огромное количество патчей, количество уязвимостей, которые фактически повлияют на большинство организаций, остаётся довольно низким. Наранг подчеркнул, что организациям критически важно понимать, какие уязвимости их действительно касаются, представляют ли они угрозу и могут ли быть эксплуатированы через интернет, и приоритизировать устранение на основе контекста риска.
Тайлер Регули, директор исследований безопасности в Fortra, заметил: "Можно сказать, что пока Microsoft справляется с отставанием в патчировании, цифры потеряли всякий смысл. Это проблема не только Microsoft. Мы видим то же самое у Oracle и других крупных поставщиков, которые действуют проактивно. Нужно помнить, что эти большие количества CVE - это хорошо, так как мы сокращаем поверхность атаки до того, как злоумышленники смогут найти и использовать эти уязвимости. В конечном итоге все давние, трудно находимые уязвимости будут исправлены, и Patch Tuesday вернётся к обычному темпу".
