На главную

Microsoft выпустила рекордные 974 исправления, включая два эксплуатируемых zero-day

2 мин
Microsoft выпустила рекордные 974 исправления, включая два эксплуатируемых zero-day

Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.

Во вторник Microsoft выпустила рекордные 974 исправления для своих продуктов, включая две уязвимости, эксплуатируемые как zero-day. Обновления затрагивают Windows, Office, SQL Server, SharePoint, Azure и Exchange Server. В пакет вошли исправления для 20 червеобразных уязвимостей удалённого выполнения кода.

Ключевые факты

  • Во вторник Microsoft выпустила исправления для 974 CVE — рекордное количество для компании.
  • Две из исправленных уязвимостей, CVE-2026-85880 и CVE-2026-81963, эксплуатировались как zero-day.
  • Обновление включает исправления для 723 уязвимостей в Windows и 222 в Office, в том числе 111 в Office 2016.
  • 20 из устранённых уязвимостей являются червеобразными и позволяют удалённое выполнение кода без аутентификации или взаимодействия с пользователем.
  • CVE-2026-85880 — переполнение буфера в куче в Windows ALPC, вторая zero-day в этом компоненте почти за четыре года.

Эксплуатируемые zero-day

CVE-2026-85880 — переполнение буфера в куче в Windows Advanced Local Procedure Call (ALPC), позволяющее локальному злоумышленнику получить привилегии System. Microsoft отмечает, что злоумышленник, выполняющий код в низкопривилегированном AppContainer, может локально использовать эту уязвимость для выхода из песочницы и повышения привилегий без взаимодействия с пользователем. Старший инженер-исследователь Tenable Сатнам Наранг указывает, что Microsoft не исправляла уязвимости ALPC с апреля 2023 года, и CVE-2026-85880 — вторая zero-day в этом компоненте почти за четыре года, после CVE-2023-21674 в январе 2023 года. CVE-2026-81963 — дефект неправильного разрешения ссылок перед доступом к файлу ('link following') в Windows Update Stack, также позволяющий локальное повышение привилегий до System. Наранг отмечает, что это первая уязвимость Update Stack, отмеченная как zero-day, среди семи недостатков, устранённых в компоненте за последние пять лет.

Объём и охват исправлений

Microsoft выпустила исправления для 723 уязвимостей в Windows и устранила 222 проблемы безопасности в пакете Office, включая 111 в Office 2016. Также устранены проблемы в SQL (62), Developer Tools (22), SharePoint Server (16), Azure (12), Skype for Business (10) и Exchange Server (9). Обновления Patch Tuesday за сентябрь 2026 года включают новые Servicing Stack Updates (SSU), классифицированные как критические и применяемые к Windows Server 2012, Windows Server 2012 R2 и Windows 10 Version 1607/Server 2016. Дастин Чайлдс из ZDI выделяет CVE-2026-55007 (удалённое выполнение кода в Exchange Server), CVE-2026-80097 (повышение привилегий в Authenticator), CVE-2026-69465 (RCE в SharePoint), CVE-2026-65669 (EoP в SQL Server) и CVE-2026-69525 (RCE в Remote Desktop Services). По словам Чайлдса, 20 из новых устранённых уязвимостей можно считать червеобразными, поскольку они позволяют удалённое выполнение кода без аутентификации или взаимодействия с пользователем.