Перейти к основному контенту
LiMP VPN
Все новости

Рекорд Microsoft: 974 уязвимости и 2 zero-day в сентябрьском патче

Рекорд Microsoft: 974 уязвимости и 2 zero-day в сентябрьском патче

Коротко: 8 сентября 2026 года Microsoft выпустила рекордный Patch Tuesday, закрыв 974 уязвимости — больше, чем за любой предыдущий месяц. Две из них активно эксплуатируются прямо сейчас: CVE-2026-85880 в Windows ALPC (CVSS 7,8) и CVE-2026-81963 в Windows Update Stack — обе дают злоумышленнику привилегии SYSTEM. CISA внесла их в реестр KEV 8 сентября, крайний срок для организаций — 22 сентября 2026 года. Среди 974 CVE — 20 «червеобразных» (wormable) ошибок в DNS-сервере Windows, которые не требуют ни аутентификации, ни участия пользователя.

Что произошло: рекордный выпуск патчей

Каждый второй вторник месяца Microsoft выпускает Patch Tuesday — пакет обновлений для всей экосистемы Windows. Сентябрьский выпуск 2026 года побил абсолютный рекорд: 974 закрытые уязвимости в Windows, Office, Edge, .NET, Azure, Hyper-V и других компонентах. Предыдущий рекорд составлял около 600 CVE за один месяц.

Среди 974 CVE выделяются несколько категорий по степени опасности. О двух zero-day, уже используемых в атаках, сообщили аналитики BleepingComputer, SecurityWeek и Tenable одновременно с выходом патчей. Актуальные сводки по угрозам для Windows-устройств мы публикуем в разделе новостей LiMP VPN.

Два эксплуатируемых zero-day: ALPC и Windows Update Stack

CVE-2026-85880 — Windows ALPC (CVSS 7,8). Уязвимость находится в механизме Local Inter-Process Communication (ALPC) — внутренней шине Windows для обмена сообщениями между процессами. Ошибка приводит к переполнению буфера кучи (heap overflow). При успешной эксплуатации локальный пользователь (или вредоносный процесс) повышает привилегии до уровня SYSTEM — максимального в Windows. Это даёт полный доступ к файлам, реестру, сети и позволяет отключить защитные механизмы.

CVE-2026-81963 — Windows Update Stack (CVSS 7,8). Уязвимость класса «некорректное разрешение символических ссылок» (Improper Link Resolution) в компоненте, отвечающем за применение обновлений. Злоумышленник, имеющий базовые права в системе, может с помощью символической ссылки перенаправить операцию обновления на произвольный файл и получить привилегии SYSTEM. Иронично: уязвимость живёт именно там, где устанавливаются патчи безопасности.

Оба CVE добавлены в CISA KEV (Known Exploited Vulnerabilities Catalogue) 8 сентября 2026 года. Это означает, что уязвимости уже использованы в реальных атаках, а не только в лабораторных условиях. Федеральным агентствам США предписано закрыть их до 22 сентября. Правило CISA де-факто стало ориентиром для корпоративных служб безопасности по всему миру.

Читайте также в нашем блоге о безопасности: как своевременные обновления операционной системы снижают риск эксплуатации уязвимостей нулевого дня.

20 «червей» в DNS-сервере Windows

Отдельного внимания заслуживают 20 уязвимостей класса Critical в Windows DNS Server, получивших характеристику «wormable» (червеобразные). CVE-2026-62820 и CVE-2026-62817 — наиболее серьёзные из них: удалённое выполнение кода (RCE) в службе DNS без аутентификации и без взаимодействия с пользователем (User Interaction: None).

Это значит: атакующий, имеющий сетевой доступ к Windows-серверу с ролью DNS, может выполнить произвольный код, просто отправив специально сформированный DNS-запрос. «Червеобразными» эти уязвимости называют потому, что при наличии бреши в периметре они могут распространяться по корпоративной сети автоматически — от одного DNS-сервера к другому, без участия человека.

Для корпоративных инфраструктур, где DNS-сервер Windows является центральным элементом, риск особенно высок. В сочетании с шифрованием трафика через VPN — который маскирует источник и содержимое запросов на сетевом уровне — своевременная установка патчей формирует полноценную эшелонированную защиту. Подробнее о принципах работы LiMP VPN — на странице возможностей.

Что это значит для обычных пользователей

Для большинства частных пользователей Windows наиболее актуальны два zero-day: CVE-2026-85880 и CVE-2026-81963. Оба требуют, чтобы злоумышленник уже имел какой-то доступ к системе — например, запустил вредоносный файл через фишинговое письмо или заражённый сайт. После этого эксплойт повышает привилегии до SYSTEM и получает полный контроль: доступ к паролям в браузере, перехват сессий, установку скрытого шпионского ПО или вымогателя-шифровальщика.

DNS-уязвимости (CVE-2026-62820 и другие wormable) напрямую угрожают корпоративным сетям, домашним маршрутизаторам с включённой ролью DNS и серверам малого бизнеса. Пользователи обычного домашнего компьютера под Windows, не выполняющего функции DNS-сервера, этими конкретными уязвимостями напрямую не затронуты — но обновление Windows всё равно необходимо из-за остальных 954 CVE.

Важно понимать: VPN не заменяет обновление операционной системы. Уязвимости в ядре Windows эксплуатируются до выхода в сеть или вне зависимости от использования VPN. Однако зашифрованный сетевой туннель значительно снижает вероятность перехвата уже компрометированных данных: провайдер и злоумышленник в вашей Wi-Fi-сети не получат доступ к трафику. Тарифы LiMP VPN от 69 ₽/мес.

Как защититься прямо сейчас

1. Установите обновления Windows немедленно. Меню «Пуск» → «Параметры» → «Центр обновления Windows» → «Проверить наличие обновлений». Сентябрьский кумулятивный пакет закрывает все 974 CVE, включая оба эксплуатируемых zero-day. Перезагрузка обязательна — не откладывайте её.

2. Не игнорируйте обновления на рабочих компьютерах. CVE-2026-85880 и CVE-2026-81963 требуют локального доступа — что означает: стандартный вектор атаки начинается с фишингового письма или вредоносного файла. Будьте внимательны к ссылкам и вложениям, даже от знакомых отправителей.

3. Если вы администрируете Windows DNS-серверы — это высший приоритет. Уязвимости CVE-2026-62820 и CVE-2026-62817 (wormable RCE) эксплуатируются без аутентификации. Обновите серверы в течение суток, изолируйте DNS-порт (53/UDP+TCP) от внешних сетей на уровне файрвола до завершения обновления.

4. Включите автоматические обновления. 974 CVE за один месяц — это напоминание о том, что ручное управление патчами в крупных парках устройств неэффективно. Используйте WSUS, Microsoft Endpoint Manager или групповые политики для автоматической доставки критических обновлений.

Источники

Рекорд Microsoft: 974 уязвимости и 2 zero-day в сентябрьском патче