Mastodon Mastodon Mastodon Mastodon

Найбільше оновлення безпеки Microsoft: аналіз вересневого Patch Tuesday 2026

Photo of author

CyberSecureFox Editorial Team

Опубліковано:

8 вересня 2026 року Microsoft випустила найбільше в історії оновлення безпеки Patch Tuesday, усунувши близько 970 вразливостей у своїх продуктах. Точна кількість різниться в різних джерелах — згадуються цифри 974 та 964 CVE, — однак масштаб у будь-якому разі безпрецедентний. Дві вразливості вже активно експлуатуються зловмисниками: обидві дозволяють підвищити привілеї до рівня SYSTEM на локальній системі. Серед інших виправлень — п’ять критичних вразливостей віддаленого виконання коду з оцінкою CVSS 9.8, що зачіпають ключові серверні компоненти Windows. Організаціям необхідно негайно пріоритезувати оновлення систем, починаючи з активно експлуатованих і критичних вразливостей.

Дві активно експлуатовані вразливості

Найбільшу загрозу становлять два zero-day, які Microsoft підтвердила як такі, що експлуатуються у реальних атаках:

CVE-2026-85880 (CVSS 7.8) — heap buffer overflow у компоненті Windows Advanced Local Procedure Call (ALPC). Вразливість дозволяє зловмиснику, який виконує код у низькопривілейованому AppContainer, вийти з пісочниці та отримати привілеї SYSTEM без будь-якої додаткової взаємодії з користувачем. Це вже друга вразливість ALPC, що експлуатується як zero-day: першою була CVE-2023-21674, виправлена у січні 2023 року. Про виявлення CVE-2026-85880 повідомили компанії Volexity та Proofpoint, що вказує на ймовірне використання вразливості в цільових атаках, хоча Microsoft не розкрила подробиць про зловмисників, масштаб кампанії чи підтверджених жертв.

CVE-2026-81963 (CVSS 7.8) — вразливість некоректного розв’язання посилань у Windows Update Stack. Експлуатація дозволяє автентифікованому зловмиснику підвищити привілеї до SYSTEM. Патч випущено для всіх підтримуваних версій Windows. За даними дослідників, це перша вразливість Windows Update Stack, що експлуатується як zero-day, — хоча з 2022 року в цьому компоненті було виявлено сім вразливостей підвищення привілеїв. Про вразливість повідомили Ромен Деперн з Airbus Helicopters та центр Microsoft Threat Intelligence Center (MSTIC).

Участь MSTIC у виявленні CVE-2026-81963 заслуговує на окрему увагу: цей підрозділ Microsoft спеціалізується на відстеженні державних та загроз високого рівня. У поєднанні з тим, що CVE-2026-85880 була виявлена Volexity — компанією, відомою розслідуваннями APT-кампаній, — можна припустити, що обидві вразливості використовувалися в цільових атаках. Втім, Microsoft не підтвердила ні атрибуцію, ні масштаб експлуатації, ні факт успішної компрометації жертв.

Критичні вразливості з оцінкою CVSS 9.6–9.8

Окрім двох zero-day, у вересневому оновленні виправлено кілька вразливостей із критичними оцінками, що дозволяють віддалене виконання коду без автентифікації:

  • CVE-2026-69525 (CVSS 9.8) — use-after-free у Windows Remote Desktop Services, віддалене виконання коду без автентифікації
  • CVE-2026-69595 (CVSS 9.8) — use-after-free у Windows Services for NFS ONCRPC XDR Driver, віддалене виконання коду без автентифікації
  • CVE-2026-69730 (CVSS 9.8) — use-after-free у Windows DNS Server, віддалене виконання коду без автентифікації
  • CVE-2026-69829 (CVSS 9.8) — heap buffer overflow у Windows Shell, віддалене виконання коду без автентифікації
  • CVE-2026-72979 (CVSS 9.8) — use-after-free у Windows DHCP Server, віддалене виконання коду без автентифікації
  • CVE-2026-65669 (CVSS 9.6) — ін’єкція в SQL Server, підвищення привілеїв у мережі без автентифікації

Особливої уваги заслуговує концентрація use-after-free вразливостей у мережевих серверних компонентах: RDP, DNS, DHCP, NFS. Кожна з них дозволяє неавтентифікованому зловмиснику виконати довільний код по мережі, що робить їх потенційними кандидатами для створення мережевих червів. Хоча станом на момент публікації експлуатацію цих вразливостей у реальних атаках не зафіксовано, їхня критичність і мережевий вектор атаки вимагають пріоритетного встановлення патчів.

Інші значущі вразливості

Серед виправлень із високою оцінкою CVSS також вирізняються:

  • CVE-2026-55007 (CVSS 8.1) — double-free у Microsoft Exchange Server, віддалене виконання коду без автентифікації. Оновлення для Exchange Server уже доступне.
  • CVE-2026-80097 (CVSS 8.6) — помилка автентифікації в Microsoft Authenticator, що дає змогу локального підвищення привілеїв
  • CVE-2026-69465 (CVSS 8.8) — відсутність авторизації в Microsoft Office SharePoint, віддалене виконання коду

Масштаб оновлення в контексті 2026 року

Вересневий реліз став кульмінацією тренду, що спостерігався увесь 2026 рік. За даними Microsoft, попередні місяці принесли: 457 CVE у серпні, 663 у липні, 220 у червні та 161 у травні. За даними дослідників, загальна кількість виправлених вразливостей Microsoft у 2026 році вже перевищила 2600, що більш ніж удвічі перевищує попередній рекорд 2020 року (1245 CVE), — і до кінця року ще лишається три місяці.

На думку низки аналітиків, такий ріст пов’язаний із застосуванням інструментів штучного інтелекту для виявлення вразливостей і є позитивним сигналом: поверхня атаки скорочується ще до того, як зловмисники встигають виявити та використати ці вразливості. Водночас для команд ІТ-безпеки це створює безпрецедентне навантаження на процеси управління оновленнями.

Практичні рекомендації

За такого обсягу оновлень критично важливо правильно розставити пріоритети. Рекомендований порядок дій:

  1. Негайно встановіть патчі для CVE-2026-85880 та CVE-2026-81963 — обидві вразливості вже експлуатуються. Уражені всі підтримувані версії Windows.
  2. Протягом 48 годин оновіть серверні компоненти з вразливостями CVSS 9.8: DNS Server, DHCP Server, Remote Desktop Services, NFS, Windows Shell. Ці вразливості не потребують автентифікації та експлуатуються по мережі.
  3. Протягом тижня оновіть Exchange Server (CVE-2026-55007), SharePoint (CVE-2026-69465) та SQL Server (CVE-2026-65669).
  4. Перевірте, чи не експоновані служби RDP, DNS, DHCP та NFS в інтернет без нагальної потреби. Обмежте мережевий доступ до цих сервісів до завершення патчування.
  5. Для CVE-2026-85880 зверніть увагу на системи, де застосунки працюють у AppContainer: вразливість дає змогу виходу з пісочниці. Моніторте аномальне підвищення привілеїв процесів, запущених у контейнерах з обмеженими правами.

Вересневий Patch Tuesday — це не просто кількісний рекорд, а якісний виклик для процесів управління вразливостями. Дві активно експлуатовані вразливості підвищення привілеїв і п’ять критичних мережевих RCE з оцінкою 9.8 формують реальну поверхню атаки, яку потрібно закрити в першу чергу. Організаціям, які не здатні оновити всі системи одночасно, варто зосередитися на цих семи CVE та обмежити мережевий доступ до вразливих серверних служб до завершення повного циклу патчування.


CyberSecureFox Editorial Team

Редакція CyberSecureFox висвітлює новини кібербезпеки, уразливості, malware-кампанії, ransomware-активність, AI security, cloud security та security advisories вендорів. Матеріали готуються на основі official advisories, даних CVE/NVD, сповіщень CISA, публікацій вендорів і відкритих звітів дослідників. Статті перевіряються перед публікацією та оновлюються за появи нових даних.

Leave a Comment

This site uses Akismet to reduce spam. Learn how your comment data is processed.