Cайт программиста Ruby, веб-разработчика Ruby on Rails ESV Corp. Екатеринбург, Москва, Санкт-Петербург, Новосибирск, Первоуральск

Windows получила рекордную тысячу патчей. Два zero-day хакеры уже использовали

Сентябрьский Patch Tuesday превратился в крупнейший выпуск обновлений безопасности в истории Microsoft. Компания закрыла 966 уязвимостей, причём две из них злоумышленники уже использовали в реальных атаках. Предыдущие рекорды продержались недолго: в июле Microsoft исправила 570 проблем, а в августе ещё 400.

Среди сентябрьских уязвимостей 105 получили статус критических. В их число вошла 81 проблема с удалённым выполнением кода, 20 ошибок повышения привилегий, две утечки информации и один обход защитных механизмов. Если учитывать все уровни опасности, 438 уязвимостей позволяют повысить права, 258 связаны с удалённым выполнением кода, 173 раскрывают данные, 56 вызывают отказ в обслуживании, 19 обходят защиту и 16 позволяют подменять данные или личность.

Особое внимание привлекли два zero-day, которые уже применялись для взлома Windows. Первая уязвимость, CVE-2026-81963, находится в Windows Update Stack. Ошибка при обработке ссылок перед доступом к файлам позволяет авторизованному злоумышленнику локально повысить привилегии до SYSTEM. Microsoft пока не раскрывает, кто использовал уязвимость и в каких атаках.

Второй zero-day, CVE-2026-85880, затрагивает механизм Windows Advanced Local Procedure Call (ALPC), через который процессы взаимодействуют внутри системы. Переполнение буфера в куче позволяет атакующему с уже полученным локальным доступом также добраться до привилегий SYSTEM. Уязвимость обнаружили специалисты Volexity, а также Марк Келли, Дэвид Галазин и Джереми Хеджес из Proofpoint. Подробности реальных атак пока не опубликованы.

Обе проблемы относятся к локальному повышению привилегий, поэтому сами по себе не дают возможности взломать компьютер через интернет. Зато после первоначального проникновения такой класс ошибок особенно ценен для злоумышленников: обычная учётная запись превращается в доступ уровня SYSTEM, после чего вредоносная программа получает практически максимальные права в Windows.

Масштаб сентябрьского выпуска выглядит ещё крупнее, если считать уязвимости, которые Microsoft успела исправить в начале месяца отдельно от Patch Tuesday. Таких проблем набралось ещё 204 в Azure AI Language, Azure Cosmos DB, Copilot Studio, Entra ID, Edge, Microsoft Fabric, Power Automate и других продуктах. В результате за первые дни сентября число закрытых уязвимостей превысило 1100.

Стремительный рост числа исправлений Microsoft связывает в том числе с автоматизацией поиска ошибок и применением искусственного интеллекта. Компания ещё в мае объясняла, что её инженеры и независимые специалисты находят всё больше дефектов благодаря новым инструментам анализа. Тенденцию хорошо видно по последним выпускам: июльский Patch Tuesday закрыл 570 уязвимостей, а августовский выпуск принёс исправления ещё для 400.

Сентябрьские обновления распространяются через Windows Update и другие стандартные каналы Microsoft. Для Windows 11 версий 24H2 и 25H2 вышло обновление KB5124008. В сентябре даже устройства, подключённые к механизму hotpatch, должны перезагрузиться, поскольку часть изменений затрагивает компоненты, которые нельзя обновить без перезапуска системы.

Полный список уязвимостей показывает, насколько необычным стал нынешний Patch Tuesday. Ещё два месяца назад 570 исправленных проблем считались абсолютным рекордом Microsoft, а теперь сентябрьский выпуск приблизился к тысяче только в рамках одного дня обновлений.

SecurityLab