Microsoft готовится выпустить крупнейший пакет исправлений безопасности Windows за последние месяцы. По данным журналиста The Verge Тома Уоррена, сентябрьский «Вторник Патчей», запланированный на 8 сентября 2026 года, должен включать более 650 исправлений только для Windows. На момент публикации эта цифра основана на сведениях источников издания, полученных до выхода обновлений.
Третий рекорд за несколько месяцев
Если прогноз подтвердится, Microsoft установит третий рекорд за несколько месяцев. По оценке The Verge, раньше компания обычно исправляла около 100 уязвимостей ежемесячно. В июне число выросло примерно до 200, в июле – как минимум до 570, а в августе составило почти 400. При сравнении следует учитывать охват: сентябрьский прогноз касается Windows, тогда как предыдущие показатели издание приводит для продуктов Microsoft в целом.
Источники Уоррена связывают рост числа обнаруженных уязвимостей с применением специализированных моделей Anthropic и OpenAI. Среди проблем, над исправлением которых работали инженеры, – уязвимости удалённого выполнения кода и повышения привилегий. Первые могут позволить атакующему запустить код на чужой системе, вторые – получить права выше тех, которыми он уже располагает.
Что говорит сама Microsoft
Microsoft ранее публично предупреждала об увеличении объёма обновлений. В майской публикации руководитель Microsoft Security Response Center Том Галлахер объяснял, что ИИ помогает находить дополнительные проблемы даже в коде, который уже тщательно изучали. При этом компания связывает результат с совокупностью факторов: развитием автоматизации, работой собственных инженеров и участием независимых исследователей. Все сообщения об уязвимостях проходят привычные процедуры проверки и определения приоритета исправлений.
Такой рост сам по себе не доказывает, что качество Windows резко ухудшилось: более интенсивный анализ способен выявлять ранее незамеченные дефекты. Однако обнаружение проблемы – лишь часть работы. Microsoft автоматизирует проверку воспроизводимости и серьёзности уязвимостей, сохраняя участие разработчиков для контроля качества исправлений.
Разрыв между патчем и установкой
Для корпоративных ИТ-служб особенно важен промежуток между публикацией исправления и его установкой – так называемый patch gap. Пока организация проверяет обновление и развёртывает его на рабочих устройствах, системы без патча остаются уязвимыми. Само исправление при этом может подсказать атакующему, где находилась ошибка: для этого сравнивают старую и обновлённую версии программы.
Эксперименты Anthropic показывают, насколько ИИ способен ускорить этот процесс. В исследовании 21 уязвимости ядра Windows модель Claude Mythos Preview создала восемь работающих цепочек эксплуатации, позволявших перейти от ограниченных пользовательских прав к SYSTEM. В отдельном тесте на движке JavaScript браузера Firefox первый работающий эксплойт был получен менее чем за час. Это результаты контролируемых испытаний: подготовка реальной атаки требует дополнительных действий, включая поиск целей и доставку эксплойта. Тем не менее один из самых трудоёмких этапов удалось существенно сократить.
Для организаций это означает дополнительную нагрузку на управление обновлениями. Необходимо быстрее определять, какие исправления затрагивают используемые системы, проверять их совместимость и контролировать установку. Microsoft пока сохраняет ежемесячный график «Вторника Патчей», но предупреждает, что по мере роста числа находок внеплановые обновления, требующие немедленного внимания, могут становиться более частыми.
