Microsoft повідомляє про активну експлуатацію вразливості CVE-2026-81963 у компоненті Windows Update Stack. Вразливість дає змогу локальному авторизованому зловмиснику підвищити привілеї через некоректну обробку символічних посилань (link following). CISA внесла CVE-2026-81963 до каталогу Known Exploited Vulnerabilities з дедлайном усунення 22 вересня 2026 року — до цієї дати залишається менше тижня. Усі організації, що використовують Windows, мають пріоритизувати встановлення відповідного оновлення безпеки.
Технічні деталі вразливості
Згідно з бюлетенем Microsoft, коренева причина — клас вразливостей improper link resolution before file access, також відомий як «link following» (CWE-59). Суть проблеми: компонент Windows Update Stack під час роботи з файлами належним чином не перевіряє, чи вказує шлях на символічне посилання (symlink) або жорстке посилання (junction), створене зловмисником. Це дає змогу підмінити цільовий файл або каталог, до якого звертається привілейований процес оновлення.
Ключові характеристики вектора атаки:
- Локальний доступ — зловмиснику потрібна можливість виконувати код на цільовій системі
- Авторизація — потрібна наявність облікового запису, навіть із обмеженими правами
- Підвищення привілеїв — результатом експлуатації є отримання привілеїв, що перевищують початкові права зловмисника
Windows Update Stack працює з правами SYSTEM — одного з найбільш привілейованих контекстів у Windows. Вразливості типу link following у таких компонентах зазвичай дозволяють зловмиснику змусити привілейований процес записати дані в довільне місце або перезаписати критичні системні файли, що призводить до повної компрометації системи.
Microsoft зазначає, що вразливість не була публічно розкрита до випуску патча, однак експлуатація вже зафіксована в актуальних версіях ПЗ. Оцінка CVSS і перелік конкретних уражених версій Windows у наданому бюлетені не вказані.
Статус експлуатації
За даними Microsoft, експлуатацію CVE-2026-81963 підтверджено: статус вразливості — «Exploited: Yes», а для актуальних версій ПЗ вказано «Exploitation Detected». Вразливість була додана до каталогу CISA KEV 8 вересня 2026 року, що підтверджує оцінку загрози як реальної та активної.
Інформація про те, які саме угруповання або кампанії використовують цю вразливість, наразі відсутня. Індикатори компрометації (IOC) також не опубліковані. Втім, сам факт включення до CISA KEV означає, що агентство має достатні свідчення експлуатації в реальних атаках.
Оцінка впливу
Windows Update Stack — критичний системний компонент, присутній в усіх підтримуваних версіях Windows. Вразливості підвищення привілеїв у цьому компоненті становлять особливу небезпеку з кількох причин:
- Сервіс оновлень працює з максимальними привілеями та має доступ до захищених областей файлової системи
- Компонент активний на кожній Windows-системі, що забезпечує широку поверхню атаки
- Підвищення привілеїв часто використовується як проміжний етап у ланцюжку атаки — після початкового доступу й перед закріпленням або латеральним переміщенням
Ми вже писали про CVE-2026-81963 в огляді вересневого Patch Tuesday, де ця вразливість увійшла до рекордного набору з приблизно 970 виправлень. Ще одна активно експлуатована вразливість підвищення привілеїв у Windows з того ж циклу оновлень — CVE-2026-85880 у Windows ALPC — також потребує оперативної уваги.
Рекомендації
- Встановіть оновлення безпеки з вересневого випуску Microsoft. Дедлайн CISA KEV — 22 вересня 2026 року — поширюється на всі федеральні агентства США, але є розумним орієнтиром для будь-якої організації
- Перевірте статус оновлення на серверах і робочих станціях: саме системи із затримкою оновлень є найбільш уразливими
- Обмежте локальний доступ: оскільки експлуатація потребує авторизованого локального доступу, мінімізація кількості користувачів з інтерактивним входом на критичні сервери знижує ризик
- Моніторте створення символічних посилань у каталогах, пов’язаних з Windows Update (наприклад,
%SystemRoot%\\SoftwareDistribution) — аномальна активність може вказувати на спробу експлуатації - Повний перелік уражених версій і патчів доступний у бюлетені Microsoft і на сторінці NVD
CVE-2026-81963 — підтверджена експлуатована вразливість із жорстким дедлайном усунення за кілька днів. Пріоритет — негайне встановлення вересневих оновлень безпеки Microsoft на всі Windows-системи, починаючи з серверів і робочих станцій із багатокористувацьким доступом.