Microsoft выпустила патчи для почти 1000 уязвимостей - «Новости»

  • 14:30, 10-сен-2026
  • Изображения / Новости / Цвет / Текст / Самоучитель CSS / Преимущества стилей / Заработок / Добавления стилей
  • Taylor
  • 0

В рамках сентябрьского «вторника обновлений» разработчики Microsoft устранили почти 1000 уязвимостей, включая два 0-day-бага, которые уже эксплуатируются в реальных атаках. Это крупнейший набор исправлений в истории компании на данный момент.


В общей сложности специалисты Microsoft исправили 966 уязвимостей, если считать только те CVE, которые относятся к собственным продуктам компании и были исправлены непосредственно в рамках «вторника обновлений». Если же подсчитать общее количество CVE, а также уязвимости в плагинах и компонентах стороннего ПО, речь идет уже о 974 уязвимостях.


Суммарно в Windows исправили 723 бага, в Office — 222, включая 111 проблем в Office 2016. Также патчи затронули SQL Server, Developer Tools, SharePoint Server, Azure, Skype for Business и Exchange Server. Кроме того, вышли свежие Servicing Stack Updates для Windows Server 2012, Server 2012 R2 и Windows 10 1607/Server 2016.


Особое внимание в этом месяце внимание привлекают две активно эксплуатируемые уязвимости нулевого дня.


Первая из них, CVE-2026-85880, представляет собой проблему повышения привилегий и связана с переполнением буфера хипа в Windows Advanced Local Procedure Call (ALPC). Локальный атакующий, который может выполнять код в AppContainer с низкими привилегиями, способен осуществить побег из песочницы и получить права уровня SYSTEM. Никакого дополнительного взаимодействия с пользователем для атаки не требуется.


Следует отметить, что последний раз разработчики Microsoft исправляли баг в ALPC еще в апреле 2023 года, и CVE-2026-85880 стала лишь второй 0-day в этом компоненте почти за четыре года.


Вторая уязвимость, CVE-2026-81963, была обнаружена в Windows Update Stack и тоже связана с повышением привилегий. Из-за некорректной обработки символических ссылок в Windows Update Stack локальный атакующий может добиться повышения привилегий до уровня SYSTEM.


В настоящее время в компании не раскрывают никаких подробностей о том, как именно эти проблемы применялись в реальных атаках.


Кроме того, специалисты Zero Day Initiative (ZDI) советуют обратить внимание на RCE-баги CVE-2026-55007 в Exchange Server, CVE-2026-69465 в SharePoint и CVE-2026-69525 в Remote Desktop Services, а также уязвимости повышения привилегий CVE-2026-80097 в Authenticator и CVE-2026-65669 в SQL Server.


По оценке эксперта ZDI Дастина Чайлдса (Dustin Childs), около 20 из исправленных проблем обладают потенциалом червя, так как позволяют удаленно выполнить код без аутентификации и дополнительных действий со стороны пользователя.


Резкий рост числа патчей объясняется в том числе использованием ИИ. Летом 2026 года представители Microsoft уже предупреждали о том, что ежемесячных исправлений будет становиться только больше, и это связано с внедрением ИИ в процессы по поиску и анализу уязвимостей.


В рамках сентябрьского «вторника обновлений» разработчики Microsoft устранили почти 1000 уязвимостей, включая два 0-day-бага, которые уже эксплуатируются в реальных атаках. Это крупнейший набор исправлений в истории компании на данный момент. В общей сложности специалисты Microsoft исправили 966 уязвимостей, если считать только те CVE, которые относятся к собственным продуктам компании и были исправлены непосредственно в рамках «вторника обновлений». Если же подсчитать общее количество CVE, а также уязвимости в плагинах и компонентах стороннего ПО, речь идет уже о 974 уязвимостях. Суммарно в Windows исправили 723 бага, в Office — 222, включая 111 проблем в Office 2016. Также патчи затронули SQL Server, Developer Tools, SharePoint Server, Azure, Skype for Business и Exchange Server. Кроме того, вышли свежие Servicing Stack Updates для Windows Server 2012, Server 2012 R2 и Windows 10 1607/Server 2016. Особое внимание в этом месяце внимание привлекают две активно эксплуатируемые уязвимости нулевого дня. Первая из них, CVE-2026-85880, представляет собой проблему повышения привилегий и связана с переполнением буфера хипа в Windows Advanced Local Procedure Call (ALPC). Локальный атакующий, который может выполнять код в AppContainer с низкими привилегиями, способен осуществить побег из песочницы и получить права уровня SYSTEM. Никакого дополнительного взаимодействия с пользователем для атаки не требуется. Следует отметить, что последний раз разработчики Microsoft исправляли баг в ALPC еще в апреле 2023 года, и CVE-2026-85880 стала лишь второй 0-day в этом компоненте почти за четыре года. Вторая уязвимость, CVE-2026-81963, была обнаружена в Windows Update Stack и тоже связана с повышением привилегий. Из-за некорректной обработки символических ссылок в Windows Update Stack локальный атакующий может добиться повышения привилегий до уровня SYSTEM. В настоящее время в компании не раскрывают никаких подробностей о том, как именно эти проблемы применялись в реальных атаках. Кроме того, специалисты Zero Day Initiative (ZDI) советуют обратить внимание на RCE-баги CVE-2026-55007 в Exchange Server, CVE-2026-69465 в SharePoint и CVE-2026-69525 в Remote Desktop Services, а также уязвимости повышения привилегий CVE-2026-80097 в Authenticator и CVE-2026-65669 в SQL Server. По оценке эксперта ZDI Дастина Чайлдса (Dustin Childs), около 20 из исправленных проблем обладают потенциалом червя, так как позволяют удаленно выполнить код без аутентификации и дополнительных действий со стороны пользователя. Резкий рост числа патчей объясняется в том числе использованием ИИ. Летом 2026 года представители Microsoft уже предупреждали о том, что ежемесячных исправлений будет становиться только больше, и это связано с внедрением ИИ в процессы по поиску и анализу уязвимостей.
Цитирование статьи, картинки - фото скриншот - Rambler News Service.
Иллюстрация к статье - Яндекс. Картинки.
Есть вопросы. Напишите нам.
Общие правила  поведения на сайте.

Другие новости


Рекомендуем

Комментарии (0)




Уважаемый посетитель нашего сайта!
Комментарии к данной записи отсутсвуют. Вы можете стать первым!