Сентябрьское обновление от Microsoft оказалось масштабным: исправлено рекордное количество уязвимостей — около 972, причем 112 из них относятся к категории высокой критичности.
Всего два месяца назад Microsoft устранила тогда рекордные 570 уязвимостей. В прошлом месяце компания исправила около 620. Google и другие компании также опубликовали рекордное число уязвимостей за последние месяцы. Две недели назад OpenAI, Anthropic, Amazon Web Services, Google, Microsoft и еще 100 компаний и организаций опубликовали открытое письмо с предупреждением о сокращении времени на исправление уязвимостей в преддверии ожидаемого цунами атак с использованием ИИ, которые активно эксплуатируют их в первую очередь. Отрасль серьезно относится к этой угрозе, выпуская беспрецедентное количество исправлений для своего программного обеспечения.
Добро пожаловать в новую реальность
Дастин Чайлдс, исследователь из Zero Day Initiative, называет эти всплески «новой реальностью» и предостерегает, что, несмотря на них, ущерб от атак с использованием ИИ в конечном итоге может быть существенным.
«С одной стороны, поздравляю специалистов по безопасности Microsoft с возможностью исправлять ошибки с такой скоростью», — написал Чайлдс во вторник. «С другой стороны, обнаружение уязвимостей с помощью ИИ не замедляется. Однако мы пока не видели соответствующего всплеска активных эксплойтов».
Точный подсчет уязвимостей, исправленных в ежемесячном обновлении Microsoft, никогда не был точной наукой. В некоторых случаях ошибки были исправлены ранее или затрагивали сторонние продукты. По подсчетам Чайлдса, в выпуске вторника исправлено 972 уязвимости, а если учитывать исправления для браузера Chromium, интегрированные в Edge, то 997. Из новых уязвимостей 112 оценены как критические, остальные — как важные. Только в этом году Microsoft исправила 2760 уязвимостей, что более чем вдвое превышает прошлогодний показатель. Такими темпами Microsoft завершит год, исправив больше ошибок, чем за весь 2023, 2024 и 2025 годы вместе взятые.
,

Среди заметных уязвимостей в этом месяце — две уязвимости нулевого дня, CVE-2026-81963 и CVE-2026-85880 в службе обновлений Windows и Windows Advanced Local Procedure соответственно. Общедоступной информации о том, кто их использует и насколько широко, нет. Другие заметные уязвимости, на которые указал Чайлдс:
- CVE-2026-55007 в Exchange Server. Удаленный неаутентифицированный злоумышленник может выполнить код на уязвимом сервере Exchange, просто отправив электронное письмо с вредоносным вложением Visio.
- CVE-2026-80097: повышение привилегий локального пользователя в Microsoft Authenticator. «Это наихудший тип повышения привилегий, поскольку он использует ошибку в самой системе аутентификации», — сказал Чайлдс.
- CVE-2026-69465: примерно 17 различных уязвимостей в Microsoft Office SharePoint, позволяющих удаленно выполнять код.
- CVE-2026-65669: одна из 60 уязвимостей повышения привилегий в SQL Server в этом месяце. Эта конкретная уязвимость эксплуатируется, когда пользователь отправляет инструкции через SQL Copilot.
- CVE-2026-69525: уязвимость удаленного выполнения кода в службах удаленного рабочего стола с рейтингом серьезности 9,8.
Исследователь сообщил, что обнаружил так много червеобразных уязвимостей в выпуске вторника, что перестал считать после 20. Эти уязвимости не требуют никакого взаимодействия с пользователем для эксплуатации и поэтому могут самостоятельно распространяться от машины к машине, вызывая возможную цепную реакцию, которую трудно остановить.
Эффективность обнаружения уязвимостей с помощью ИИ вызывает споры. Критики ставят под сомнение затраты и количество ложных срабатываний при использовании LLM. Они также ставят под сомнение мотивы компаний, пытающихся окупить миллиарды долларов, которые они вкладывают в разработку тех самых ИИ-движков, используемых для поиска и исправления уязвимостей.
Контраргумент заключается в том, что результаты — обнаружение ИИ рекордного числа серьезных ошибок в отрасли — говорят сами за себя. Например, Mozilla сообщила в мае, что ее исследователи, использующие Mythos, обнаружили рекордные 271 уязвимость, причем почти ни одна из них не оказалась ложным срабатыванием.
Истинная долгосрочная эффективность поиска ошибок с помощью ИИ станет известна лишь через некоторое время, вероятно, через год или более. Сейчас ясно одно: критикам следует сохранять любопытство и оставаться открытыми к возможности того, что обнаружение уязвимостей вступило в новую и беспрецедентную фазу. Скептики, отвергающие такую возможность, делают это на свой страх и риск.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Dan Goodin




