Во «Вторник Патчей» (Patch Tuesday), 8 сентября 2026 года, компания Microsoft выпустила обновления безопасности, устраняющие рекордные 966 уязвимостей, включая две активно эксплуатируемые уязвимости «нулевого дня».
Также исправлено 105 уязвимостей с уровнем опасности «Критический»: 81 из них связана с удалённым выполнением кода, 20 – с повышением привилегий, две – с раскрытием информации и одна – с обходом функций безопасности.
Классификация уязвимостей по типу:
- 438 уязвимостей повышения привилегий
- 19 уязвимостей обхода функций безопасности
- 258 уязвимостей удалённого выполнения кода
- 173 уязвимости раскрытия информации
- 56 уязвимостей отказа в обслуживании
- 16 уязвимостей спуфинга
В это число не входят 204 уязвимости, исправленные Microsoft ранее в этом месяце, включая проблемы безопасности в Azure AI Language, Azure Cosmos DB, Copilot Studio, Entra ID, Mariner, Microsoft Azure Active Directory B2C, Microsoft Discovery Studio, Microsoft Edge (Chromium), Microsoft Fabric и Power Automate.
Сентябрьский «Вторник Патчей» стал крупнейшим выпуском обновлений безопасности Microsoft за всю историю. Для сравнения, в июле компания исправила 570 уязвимостей, а в августе – 400.
Рост числа исправлений произошёл после того, как Microsoft начала использовать систему обнаружения уязвимостей на основе ИИ для поиска большего числа проблем безопасности в своих программных продуктах.
Подробнее о некритических обновлениях можно узнать в отдельных материалах, посвящённых обновлениям Windows.
Обновления безопасности Windows, сентябрь 2026
Для установки доступны следующие обновления:
Windows
| ОС Windows | Сборка | Версия | Канал | Обновление | ISO-образы | Доступно |
|---|---|---|---|---|---|---|
| Windows 11 | 28000.2954 | 26H1 | Stable | KB5124012 | ISO (UUP) | 2026-09-08 |
| Windows 11 | 26300.9445 | 26H2 | Stable | KB5124008 | ISO (UUP) | 2026-09-08 |
| Windows 11 | 26200.9445 | 25H2 | Stable | KB5124008 | ISO (UUP) | 2026-09-08 |
| Windows 11 | 26100.9445 | 24H2 | Stable | KB5124008 | ISO (UUP) | 2026-09-08 |
| Windows 11 | 22631.7582 | 23H2 | Stable | KB5122880 | ISO (UUP) | 2026-09-08 |
| Windows 10 | 19045.7725 | 22H2 (ESU) | Stable | KB5122878 | ISO (UUP) | 2026-09-08 |
Windows LTSC
- Обновление KB5124008 (OS Build 26100.9445) для Windows 11 LTSC 2024 (24H2)
- Обновление KB5122878 (OS Build 19044.7725) для Windows 10 LTSC 2021 (21H2)
- Обновление KB5122876 (OS Build 17763.9245) для Windows 10 LTSC 2019 (1809)
Windows Server
- Обновление KB5122871 (OS Build 26100.33438) для Windows Server 2025
- Обновление KB5122871 (OS Build 26100.33438) для Windows Server, версия 24H2
- Обновление KB5122882 (OS Build 20348.5622) для Windows Server 2022
- Обновление KB5122876 (OS Build 17763.9245) для Windows Server 2019
- Обновление KB5123099 (OS Build 14393.9512) для Windows Server 2016
Исправлены две активно эксплуатируемые уязвимости «нулевого дня»
В рамках сентябрьского «Вторника Патчей» Microsoft устранила две активно эксплуатируемые уязвимости «нулевого дня».
Microsoft классифицирует уязвимость как нулевого дня, если она публично раскрыта или активно эксплуатируется без официального исправления.
- CVE-2026-81963 – уязвимость повышения привилегий в Windows Update Stack (активно эксплуатируется)
Microsoft исправила активно эксплуатируемую уязвимость повышения привилегий в стеке обновлений Windows, позволяющую злоумышленнику получить привилегии уровня SYSTEM.
В бюллетене безопасности Microsoft поясняет:
Некорректная обработка ссылок перед доступом к файлу («link following») в Windows Update Stack позволяет авторизованному атакующему локально повысить свои привилегии.
Обнаружение уязвимости приписывается Ромену Деперну (Romain Deperne) и специалистам Microsoft Threat Intelligence Center (MSTIC). Microsoft не раскрывает подробностей о том, каким образом уязвимость использовалась в атаках.
- CVE-2026-85880 – уязвимость повышения привилегий в Windows Advanced Local Procedure Call (активно эксплуатируется)
Microsoft исправила уязвимость в механизме Windows Advanced Local Procedure Call (ALPC), которая уже использовалась в атаках для получения привилегий уровня SYSTEM.
В бюллетене безопасности Microsoft поясняет:
Переполнение буфера в куче в Windows ALPC позволяет авторизованному атакующему локально повысить свои привилегии.
Microsoft не раскрывает подробностей об эксплуатации этой уязвимости в атаках. Уязвимость обнаружили специалисты Volexity, а также Марк Келли (Mark Kelly), Дэвид Галазин (David Galazin) и Джереми Хеджес (Jeremy Hedges) из Proofpoint.
Обновления от других компаний
- Adobe выпустила обновление безопасности для критической уязвимости нулевого дня в Adobe Commerce, получившей название StyleSmuggler. Уязвимость уже использовалась в атаках для внедрения бэкдоров на сайты.
- Cisco выпустила обновления безопасности для ряда продуктов, включая Cisco IOS XR, коммутаторы Cisco Nexus 9000 Series и телефоны Cisco.
- ConnectWise опубликовала рекомендации по снижению риска эксплуатации уязвимости в ScreenConnect Remote Access. Исправление планируется выпустить позднее на этой неделе.
- CrowdStrike рекомендовала клиентам отключить параметр групповой политики Windows Microsoft Office File Suspicious Macro Removal после того, как анонимный исследователь опубликовал информацию об уязвимости нулевого дня в ПО компании.
- Google выпустил обновления безопасности Chrome, устраняющие активно эксплуатируемую уязвимость нулевого дня высокого уровня опасности в движке V8 и ещё 11 уязвимостей.
- Компания Hewlett Packard Enterprise (HPE) исправила критическую уязвимость удалённого выполнения кода в сетевой операционной системе ArubaOS-CX.
- MikroTik выпустила обновления безопасности для двух активно эксплуатируемых уязвимостей, которые использовались злоумышленниками для захвата контроля над устройствами через SSH.
- N-able выпустила экстренное исправление для уязвимости удалённого выполнения кода максимального уровня опасности в платформе удалённого мониторинга и управления N-central. Предполагается, что уязвимость могла использоваться в атаках.
- Plex выпустила обновления безопасности для нескольких уязвимостей и призвала пользователей установить их как можно скорее, не раскрыв подробностей.
- Samsung выпустила сентябрьский бюллетень безопасности SMR-SEP-2026, закрывающий 90 уязвимостей: 58 исправлений Google для Android, 31 собственную для One UI и одну для чипов Exynos. Критических двадцать, среди них две дыры в декодерах изображений, ведущие к удалённому выполнению кода.
- SAP выпустила сентябрьские обновления безопасности для ряда продуктов, включая уязвимость OVERPASS максимального уровня опасности в коде SAP Kernel.
- SonicWall выпустила обновления безопасности для двух уязвимостей нулевого дня в SMA1000, которые используются в цепочках атак для удалённого выполнения кода.
Полный список исправленных уязвимостей сентябрьского «Вторника Патчей» доступен в отчёте BleepingComputer.