Mastodon Mastodon Mastodon Mastodon

CVE-2026-81963: активно эксплуатируемая уязвимость повышения привилегий в Windows Update Stack

Фото автора

CyberSecureFox Editorial Team

Опубликовано:

Microsoft сообщает об активной эксплуатации уязвимости CVE-2026-81963 в компоненте Windows Update Stack. Уязвимость позволяет локальному авторизованному атакующему повысить привилегии через некорректную обработку символических ссылок (link following). CISA внесла CVE-2026-81963 в каталог Known Exploited Vulnerabilities с дедлайном устранения 22 сентября 2026 года — до этой даты остаётся менее недели. Все организации, использующие Windows, должны приоритизировать установку соответствующего обновления безопасности.

Технические детали уязвимости

Согласно бюллетеню Microsoft, корневая причина — класс уязвимостей improper link resolution before file access, также известный как «link following» (CWE-59). Суть проблемы: компонент Windows Update Stack при работе с файлами не проверяет должным образом, указывает ли путь на символическую ссылку (symlink) или жёсткую ссылку (junction), созданную атакующим. Это позволяет подменить целевой файл или каталог, к которому обращается привилегированный процесс обновления.

Ключевые характеристики вектора атаки:

  • Локальный доступ — атакующему необходима возможность выполнять код на целевой системе
  • Авторизация — требуется наличие учётной записи, пусть и с ограниченными правами
  • Повышение привилегий — результатом эксплуатации является получение привилегий, превышающих исходные права атакующего

Windows Update Stack работает с правами SYSTEM — одного из наиболее привилегированных контекстов в Windows. Уязвимости типа link following в таких компонентах, как правило, позволяют атакующему заставить привилегированный процесс записать данные в произвольное расположение или перезаписать критические системные файлы, что ведёт к полной компрометации системы.

Microsoft отмечает, что уязвимость не была публично раскрыта до выпуска патча, однако эксплуатация уже зафиксирована в актуальных версиях ПО. Оценка CVSS и перечень конкретных затронутых версий Windows в предоставленном бюллетене не указаны.

Статус эксплуатации

По данным Microsoft, эксплуатация CVE-2026-81963 подтверждена: статус уязвимости — «Exploited: Yes», а для актуальных версий ПО указано «Exploitation Detected». Уязвимость была добавлена в каталог CISA KEV 8 сентября 2026 года, что подтверждает оценку угрозы как реальной и активной.

Информация о том, какие именно группировки или кампании используют эту уязвимость, на данный момент отсутствует. Индикаторы компрометации (IOC) также не опубликованы. Тем не менее сам факт включения в CISA KEV означает, что агентство располагает достаточными свидетельствами эксплуатации в реальных атаках.

Оценка воздействия

Windows Update Stack — критический системный компонент, присутствующий во всех поддерживаемых версиях Windows. Уязвимости повышения привилегий в этом компоненте представляют особую опасность по нескольким причинам:

  • Сервис обновлений работает с максимальными привилегиями и имеет доступ к защищённым областям файловой системы
  • Компонент активен на каждой Windows-системе, что обеспечивает широкую поверхность атаки
  • Повышение привилегий часто используется как промежуточный этап в цепочке атаки — после первоначального доступа и перед закреплением или латеральным перемещением

Мы уже писали о CVE-2026-81963 в обзоре сентябрьского Patch Tuesday, где эта уязвимость вошла в рекордный набор из примерно 970 исправлений. Ещё одна активно эксплуатируемая уязвимость повышения привилегий в Windows из того же цикла обновлений — CVE-2026-85880 в Windows ALPC — также требует оперативного внимания.

Рекомендации

  • Установите обновления безопасности из сентябрьского выпуска Microsoft. Дедлайн CISA KEV — 22 сентября 2026 года — распространяется на все федеральные агентства США, но является разумным ориентиром для любой организации
  • Проверьте статус обновления на серверах и рабочих станциях: именно системы с задержкой обновлений наиболее уязвимы
  • Ограничьте локальный доступ: поскольку эксплуатация требует авторизованного локального доступа, минимизация числа пользователей с интерактивным входом на критические серверы снижает риск
  • Мониторьте создание символических ссылок в каталогах, связанных с Windows Update (например, %SystemRoot%\SoftwareDistribution), — аномальная активность может указывать на попытку эксплуатации
  • Полный перечень затронутых версий и патчей доступен в бюллетене Microsoft и на странице NVD

CVE-2026-81963 — подтверждённая эксплуатируемая уязвимость с жёстким дедлайном устранения через несколько дней. Приоритет — немедленная установка сентябрьских обновлений безопасности Microsoft на все Windows-системы, начиная с серверов и рабочих станций с многопользовательским доступом.


CyberSecureFox Editorial Team

Редакция CyberSecureFox освещает новости кибербезопасности, уязвимости, malware-кампании, ransomware-активность, AI security, cloud security и security advisories вендоров. Материалы готовятся на основе official advisories, данных CVE/NVD, уведомлений CISA, публикаций вендоров и открытых отчётов исследователей. Статьи проверяются перед публикацией и обновляются при появлении новых данных.

Оставьте комментарий

Этот сайт использует Akismet для борьбы со спамом. Узнайте, как обрабатываются ваши данные комментариев.