Patch Tuesday сентября 2026: рекордные 964 уязвимости и два эксплуатируемых zero-day
Microsoft закрыла 964 уязвимости — крупнейший выпуск в истории компании. Среди них 104 критических и два zero-day, которые уже использовали злоумышленники.
Сентябрьский Patch Tuesday 2026 года стал крупнейшим в истории Microsoft: компания закрыла 964 уязвимости, сообщают профильные издания и CERT-центры. Из них 104 получили статус критических, 860 — важных. В полном сентябрьском списке Microsoft значится 974 CVE, но 10 относятся к облачным сервисам, которые компания исправляет на своей стороне.\n\n## Два эксплуатируемых zero-day\n\nПервый — CVE-2026-81963, повышение привилегий в стеке Windows Update с оценкой 7,8 из 10. Уязвимость типа «следование по ссылке» позволяет авторизованному атакующему локально повысить права, заставив систему открыть или изменить не тот файл. Второй — CVE-2026-85880, переполнение буфера в Windows ALPC с той же оценкой. Обе уязвимости эксплуатировались до выхода исправлений.\n\n## Почему выпуск такой большой\n\nРост числа закрываемых уязвимостей объясняют несколькими факторами: расширением поверхности атаки, автоматизацией поиска дефектов с помощью ИИ, а также накоплением находок в преддверии крупных обновлений. Для команд ИБ такие объёмы означают необходимость автоматизировать приоритизацию патчей.\n\n## Что важно для бизнеса\n\nЭксплуатация начинается быстро: аналитики фиксируют попытки использования уязвимостей в первые дни и даже часы после раскрытия. Поэтому критичные системы нужно обновлять вне очереди, а не ждать следующего планового окна.\n\n## Практические меры\n\nСпециалисты советуют проверять наличие обновлений для Windows Update и служб с высокими привилегиями, сегментировать сети и следить за попытками аномального повышения прав.\n\nПо материалам Malwarebytes и CCB Belgium от 8 сентября 2026 года."
времени ◌Меньше
стресса ⌁Планирование
маршрута ▤Актуальная
информация
Оцените статью
Насколько материал был полезен?
Чтобы поставить оценку, войдите в аккаунт.
Загружаем комментарии…
Частые вопросы
Сколько уязвимостей закрыли?
964 CVE, которые должны установить пользователи. В полном списке Microsoft — 974, но 10 относятся к облачным сервисам и исправляются на стороне компании.
Какие zero-day эксплуатировали?
CVE-2026-81963 (Windows Update Stack) и CVE-2026-85880 (Windows ALPC) — обе позволяют локально повысить привилегии и уже использовались до выхода патча.
Что делать пользователям?
Как можно скорее установить обновления. Эксплуатация уязвимостей начинается практически сразу после раскрытия.
Комментарии