8 сентября 2026 года Microsoft выпустила крупнейшее в истории Patch Tuesday обновление безопасности, устранив порядка 970 уязвимостей в своих продуктах. Точное число расходится в разных источниках — указываются цифры 974 и 964 CVE, — однако масштаб беспрецедентен в любом случае. Две уязвимости уже активно эксплуатируются злоумышленниками: обе позволяют повысить привилегии до уровня SYSTEM на локальной системе. Среди остальных исправлений — пять критических уязвимостей удалённого выполнения кода с оценкой CVSS 9.8, затрагивающих ключевые серверные компоненты Windows. Организациям необходимо немедленно приоритизировать обновление систем, начиная с активно эксплуатируемых и критических уязвимостей.
Две активно эксплуатируемые уязвимости
Главную угрозу представляют два zero-day, подтверждённых Microsoft как эксплуатируемые в реальных атаках:
CVE-2026-85880 (CVSS 7.8) — переполнение буфера кучи в компоненте Windows Advanced Local Procedure Call (ALPC). Уязвимость позволяет атакующему, выполняющему код в низкопривилегированном AppContainer, выйти из песочницы и получить привилегии SYSTEM без какого-либо дополнительного взаимодействия с пользователем. Это вторая уязвимость ALPC, эксплуатируемая как zero-day, — первой была CVE-2023-21674, исправленная в январе 2023 года. Об обнаружении CVE-2026-85880 сообщили компании Volexity и Proofpoint, что указывает на вероятное использование уязвимости в целевых атаках, хотя Microsoft не раскрыла подробностей об атакующих, масштабе кампании или подтверждённых жертвах.
CVE-2026-81963 (CVSS 7.8) — уязвимость некорректного разрешения ссылок в Windows Update Stack. Эксплуатация позволяет авторизованному атакующему повысить привилегии до SYSTEM. Патч выпущен для всех поддерживаемых версий Windows. По данным исследователей, это первая уязвимость Windows Update Stack, эксплуатируемая как zero-day, — хотя с 2022 года в этом компоненте было обнаружено семь уязвимостей повышения привилегий. Об уязвимости сообщили Ромен Деперн из Airbus Helicopters и центр Microsoft Threat Intelligence Center (MSTIC).
Участие MSTIC в обнаружении CVE-2026-81963 заслуживает отдельного внимания: это подразделение Microsoft специализируется на отслеживании государственных и высокоуровневых угроз. В сочетании с тем, что CVE-2026-85880 была обнаружена Volexity — компанией, известной расследованиями APT-кампаний, — можно предположить, что обе уязвимости использовались в целенаправленных атаках. Однако Microsoft не подтвердила ни атрибуцию, ни масштаб эксплуатации, ни факт успешной компрометации жертв.
Критические уязвимости с оценкой CVSS 9.6–9.8
Помимо двух zero-day, в сентябрьском обновлении исправлены несколько уязвимостей с критическими оценками, позволяющих удалённое выполнение кода без аутентификации:
- CVE-2026-69525 (CVSS 9.8) — use-after-free в Windows Remote Desktop Services, удалённое выполнение кода без аутентификации
- CVE-2026-69595 (CVSS 9.8) — use-after-free в Windows Services for NFS ONCRPC XDR Driver, удалённое выполнение кода без аутентификации
- CVE-2026-69730 (CVSS 9.8) — use-after-free в Windows DNS Server, удалённое выполнение кода без аутентификации
- CVE-2026-69829 (CVSS 9.8) — переполнение буфера кучи в Windows Shell, удалённое выполнение кода без аутентификации
- CVE-2026-72979 (CVSS 9.8) — use-after-free в Windows DHCP Server, удалённое выполнение кода без аутентификации
- CVE-2026-65669 (CVSS 9.6) — инъекция в SQL Server, повышение привилегий по сети без аутентификации
Особого внимания заслуживает концентрация use-after-free уязвимостей в сетевых серверных компонентах: RDP, DNS, DHCP, NFS. Каждая из них позволяет неаутентифицированному атакующему выполнить произвольный код по сети, что делает их потенциальными кандидатами для создания сетевых червей. Хотя на момент публикации эксплуатация этих уязвимостей в реальных атаках не зафиксирована, их критичность и сетевой вектор атаки требуют приоритетного патчинга.
Другие значимые уязвимости
Среди исправлений с высокой оценкой CVSS также выделяются:
- CVE-2026-55007 (CVSS 8.1) — double-free в Microsoft Exchange Server, удалённое выполнение кода без аутентификации. Обновление для Exchange Server уже доступно.
- CVE-2026-80097 (CVSS 8.6) — ошибка аутентификации в Microsoft Authenticator, позволяющая локальное повышение привилегий
- CVE-2026-69465 (CVSS 8.8) — отсутствие авторизации в Microsoft Office SharePoint, удалённое выполнение кода
Масштаб обновления в контексте 2026 года
Сентябрьский релиз стал кульминацией тренда, наблюдаемого весь 2026 год. По данным Microsoft, предыдущие месяцы принесли: 457 CVE в августе, 663 в июле, 220 в июне и 161 в мае. По данным исследователей, общее число исправленных уязвимостей Microsoft в 2026 году уже превысило 2600, что более чем вдвое превышает предыдущий рекорд 2020 года (1245 CVE) — и до конца года остаётся ещё три месяца.
Такой рост, по мнению ряда аналитиков, связан с применением ИИ-инструментов для обнаружения уязвимостей и является позитивным сигналом: поверхность атаки сокращается до того, как злоумышленники успевают обнаружить и использовать эти уязвимости. Тем не менее для команд ИТ-безопасности это создаёт беспрецедентную нагрузку на процессы управления обновлениями.
Практические рекомендации
При таком объёме обновлений критически важна приоритизация. Рекомендуемый порядок действий:
- Немедленно установите патчи для CVE-2026-85880 и CVE-2026-81963 — обе уязвимости уже эксплуатируются. Все поддерживаемые версии Windows затронуты.
- В течение 48 часов обновите серверные компоненты с уязвимостями CVSS 9.8: DNS Server, DHCP Server, Remote Desktop Services, NFS, Windows Shell. Эти уязвимости не требуют аутентификации и эксплуатируются по сети.
- В течение недели обновите Exchange Server (CVE-2026-55007), SharePoint (CVE-2026-69465) и SQL Server (CVE-2026-65669).
- Проверьте, не экспонированы ли службы RDP, DNS, DHCP и NFS в интернет без необходимости. Ограничьте сетевой доступ к этим сервисам до завершения патчинга.
- Для CVE-2026-85880 обратите внимание на системы, где приложения работают в AppContainer: уязвимость позволяет выход из песочницы. Мониторьте аномальные повышения привилегий процессов, запущенных в контейнерах с ограниченными правами.
Сентябрьский Patch Tuesday — не просто количественный рекорд, а качественный вызов для процессов управления уязвимостями. Две активно эксплуатируемые уязвимости повышения привилегий и пять критических сетевых RCE с оценкой 9.8 формируют реальную поверхность атаки, которую необходимо закрыть в первую очередь. Организациям, не способным обновить все системы одновременно, следует сосредоточиться на этих семи CVE и ограничить сетевой доступ к уязвимым серверным службам до завершения полного цикла патчинга.