«Вторник Патчей», сентябрь 2026: Microsoft исправила рекордные 966 проблем безопасности, включая две уязвимости «нулевого дня»

2026-09-08 370 комментарии
Сентябрьский пакет обновлений Windows стал крупнейшим в истории Microsoft: 966 уязвимостей, из них 105 критических и две активно эксплуатируемые – в стеке обновлений Windows и механизме ALPC

Во «Вторник Патчей» (Patch Tuesday), 8 сентября 2026 года, компания Microsoft выпустила обновления безопасности, устраняющие рекордные 966 уязвимостей, включая две активно эксплуатируемые уязвимости «нулевого дня».

Также исправлено 105 уязвимостей с уровнем опасности «Критический»: 81 из них связана с удалённым выполнением кода, 20 – с повышением привилегий, две – с раскрытием информации и одна – с обходом функций безопасности.

Классификация уязвимостей по типу:

  • 438 уязвимостей повышения привилегий
  • 19 уязвимостей обхода функций безопасности
  • 258 уязвимостей удалённого выполнения кода
  • 173 уязвимости раскрытия информации
  • 56 уязвимостей отказа в обслуживании
  • 16 уязвимостей спуфинга

В это число не входят 204 уязвимости, исправленные Microsoft ранее в этом месяце, включая проблемы безопасности в Azure AI Language, Azure Cosmos DB, Copilot Studio, Entra ID, Mariner, Microsoft Azure Active Directory B2C, Microsoft Discovery Studio, Microsoft Edge (Chromium), Microsoft Fabric и Power Automate.

Сентябрьский «Вторник Патчей» стал крупнейшим выпуском обновлений безопасности Microsoft за всю историю. Для сравнения, в июле компания исправила 570 уязвимостей, а в августе – 400.

Рост числа исправлений произошёл после того, как Microsoft начала использовать систему обнаружения уязвимостей на основе ИИ для поиска большего числа проблем безопасности в своих программных продуктах.

Подробнее о некритических обновлениях можно узнать в отдельных материалах, посвящённых обновлениям Windows.

Обновления безопасности Windows, сентябрь 2026

Для установки доступны следующие обновления:

Windows

ОС Windows Сборка Версия Канал Обновление ISO-образы Доступно
Windows 11 28000.2954 26H1 Stable KB5124012 ISO (UUP) 2026-09-08
Windows 11 26300.9445 26H2 Stable KB5124008 ISO (UUP) 2026-09-08
Windows 11 26200.9445 25H2 Stable KB5124008 ISO (UUP) 2026-09-08
Windows 11 26100.9445 24H2 Stable KB5124008 ISO (UUP) 2026-09-08
Windows 11 22631.7582 23H2 Stable KB5122880 ISO (UUP) 2026-09-08
Windows 10 19045.7725 22H2 (ESU) Stable KB5122878 ISO (UUP) 2026-09-08

Windows LTSC

Windows Server

Исправлены две активно эксплуатируемые уязвимости «нулевого дня»

В рамках сентябрьского «Вторника Патчей» Microsoft устранила две активно эксплуатируемые уязвимости «нулевого дня».

Microsoft классифицирует уязвимость как нулевого дня, если она публично раскрыта или активно эксплуатируется без официального исправления.

  • CVE-2026-81963 – уязвимость повышения привилегий в Windows Update Stack (активно эксплуатируется)

Microsoft исправила активно эксплуатируемую уязвимость повышения привилегий в стеке обновлений Windows, позволяющую злоумышленнику получить привилегии уровня SYSTEM.

В бюллетене безопасности Microsoft поясняет:

Некорректная обработка ссылок перед доступом к файлу («link following») в Windows Update Stack позволяет авторизованному атакующему локально повысить свои привилегии.

Обнаружение уязвимости приписывается Ромену Деперну (Romain Deperne) и специалистам Microsoft Threat Intelligence Center (MSTIC). Microsoft не раскрывает подробностей о том, каким образом уязвимость использовалась в атаках.

  • CVE-2026-85880 – уязвимость повышения привилегий в Windows Advanced Local Procedure Call (активно эксплуатируется)

Microsoft исправила уязвимость в механизме Windows Advanced Local Procedure Call (ALPC), которая уже использовалась в атаках для получения привилегий уровня SYSTEM.

В бюллетене безопасности Microsoft поясняет:

Переполнение буфера в куче в Windows ALPC позволяет авторизованному атакующему локально повысить свои привилегии.

Microsoft не раскрывает подробностей об эксплуатации этой уязвимости в атаках. Уязвимость обнаружили специалисты Volexity, а также Марк Келли (Mark Kelly), Дэвид Галазин (David Galazin) и Джереми Хеджес (Jeremy Hedges) из Proofpoint.

Обновления от других компаний

  • Adobe выпустила обновление безопасности для критической уязвимости нулевого дня в Adobe Commerce, получившей название StyleSmuggler. Уязвимость уже использовалась в атаках для внедрения бэкдоров на сайты.
  • Cisco выпустила обновления безопасности для ряда продуктов, включая Cisco IOS XR, коммутаторы Cisco Nexus 9000 Series и телефоны Cisco.
  • ConnectWise опубликовала рекомендации по снижению риска эксплуатации уязвимости в ScreenConnect Remote Access. Исправление планируется выпустить позднее на этой неделе.
  • CrowdStrike рекомендовала клиентам отключить параметр групповой политики Windows Microsoft Office File Suspicious Macro Removal после того, как анонимный исследователь опубликовал информацию об уязвимости нулевого дня в ПО компании.
  • Google выпустил обновления безопасности Chrome, устраняющие активно эксплуатируемую уязвимость нулевого дня высокого уровня опасности в движке V8 и ещё 11 уязвимостей.
  • Компания Hewlett Packard Enterprise (HPE) исправила критическую уязвимость удалённого выполнения кода в сетевой операционной системе ArubaOS-CX.
  • MikroTik выпустила обновления безопасности для двух активно эксплуатируемых уязвимостей, которые использовались злоумышленниками для захвата контроля над устройствами через SSH.
  • N-able выпустила экстренное исправление для уязвимости удалённого выполнения кода максимального уровня опасности в платформе удалённого мониторинга и управления N-central. Предполагается, что уязвимость могла использоваться в атаках.
  • Plex выпустила обновления безопасности для нескольких уязвимостей и призвала пользователей установить их как можно скорее, не раскрыв подробностей.
  • Samsung выпустила сентябрьский бюллетень безопасности SMR-SEP-2026, закрывающий 90 уязвимостей: 58 исправлений Google для Android, 31 собственную для One UI и одну для чипов Exynos. Критических двадцать, среди них две дыры в декодерах изображений, ведущие к удалённому выполнению кода.
  • SAP выпустила сентябрьские обновления безопасности для ряда продуктов, включая уязвимость OVERPASS максимального уровня опасности в коде SAP Kernel.
  • SonicWall выпустила обновления безопасности для двух уязвимостей нулевого дня в SMA1000, которые используются в цепочках атак для удалённого выполнения кода.

Полный список исправленных уязвимостей сентябрьского «Вторника Патчей» доступен в отчёте BleepingComputer.

© .
Комментарии и отзывы

Нашли ошибку?

Новое на сайте