Возможно, червеобразные ошибки и две уязвимости нулевого дня — главные находки в почти 1000 исправленийх, выпущенных Microsoft в рамках сентябрьского «Вторника исправлений».
964 уязвимости, что является очередным рекордом с момента начала использования Microsoft искусственного интеллекта для поиска уязвимостей в середине года, требуют действий от пользователей. Исключение составляют 174 сторонние/открытые CVE и 23 CVE Chromium/Edge, а также девять уязвимостей, устраненных Microsoft в таких приложениях, как Azure, Entra и Copilot Studio, где действия пользователей не требуются.
Отдельно разработчикам и администраторам SAP, чьи сотрудники используют ABAP (Advanced Business Application Programming) от SAP, следует принять меры для устранения критической уязвимости с оценкой CVSS 10.0 в компоненте Extended Passport Processing (EPP). По словам исследователей из Onapsys, успешная эксплуатация может оказать значительное влияние на конфиденциальность, целостность и доступность приложения. EPP используется в корпоративных пакетах, таких как SAP S/4Hana и NetWeaver, для регистрации создания документов или отслеживания сквозных транзакций.
Уязвимости Microsoft
Две уязвимости нулевого дня, раскрытые сегодня:
- CVE-2026-85880 — переполнение буфера на основе кучи в Windows ALPC (Advanced Local Procedure Call), которое уже эксплуатируется. ALPC — это внутренняя система обмена сообщениями в Windows, позволяющая программам взаимодействовать друг с другом. Злоумышленник, способный выполнить код в AppContainer с низкими привилегиями, может локально использовать эту уязвимость для выхода из песочницы и повышения привилегий в затронутой системе. Дополнительного взаимодействия с пользователем не требуется, сообщает Action1. Microsoft заявила, что затронутые продукты включают определенные версии Windows Server 2012, Windows Server 2016 и Windows 10 Desktop. Крис Гёттл, вице-президент Ivanti по управлению продуктами, отметил, что эта уязвимость «затрагивает весь парк Windows».
- CVE-2026-81963 — повышение привилегий, возникающее из-за неправильного разрешения ссылок перед доступом к файлу (также называемого отслеживанием ссылок) в Windows Update Stack. Злоумышленник, успешно эксплуатирующий эту уязвимость, может получить системные привилегии. Затронутые версии включают Windows 11 Desktop и Windows Server 2025, сообщила Microsoft. Однако исследователи Action1 заявили, что конкретные затронутые версии Windows не могут быть подтверждены на основе имеющихся данных. Обходного пути, кроме установки исправления, нет. Эксплуатация была обнаружена, отметили в Action1, что делает устранение уязвимости приоритетным, даже если степень серьезности и оценка CVSS не могут быть подтверждены. Это первый нулевой день из семи уязвимостей повышения привилегий, обнаруженных в Windows Update Stack с 2022 года, и первый, который был использован, добавил Сатнам Наранг, старший инженер-исследователь в Tenable.
Большое количество исправлений Microsoft в этом месяце поразило некоторых экспертов. Дастин Чайлдс, руководитель отдела осведомленности об угрозах в Zero Day Initiative, сославшись на фильм «2001 год: Космическая одиссея», сказал: «Глядя на почти 1000 уязвимостей за один месяц, я могу только думать: «Боже мой, они полны звезд!»
«Обнаружение ошибок с помощью ИИ вывело количество исправлений на совершенно новый уровень, и защитникам просто приходится смириться с этим», — добавил он.
«Около 20 уязвимостей могут быть червеобразными ошибками, — предупредил он. — Глобальных червей не было уже много лет, но с уязвимостью DNS, выступающей духовным преемником SigRed, эта реальность может быстро измениться».
Эта новая уязвимость — CVE-2026-69730, удаленное выполнение кода в Windows DNS. По состоянию на вторник она еще не была использована, сообщила Microsoft, но компания ожидает, что это произойдет. Неаутентифицированный злоумышленник может использовать эту уязвимость, отправив специально сформированный пакет на затронутый сервис по сети. Успешная эксплуатация может позволить злоумышленнику выполнить код на целевой системе без аутентификации или взаимодействия с пользователем.
Отвечая на вопрос об уязвимостях, которые могут быть червеобразными, Джек Бицер, директор по исследованиям уязвимостей Action1, обратил внимание на CVE-2026-62893, удаленное выполнение кода в сервере TFTP служб развертывания Windows, впервые исправленное в августе, и CVE-2026-69590, удаленное выполнение кода в службах маршрутизации и удаленного доступа Windows. Ни одна из них не требует аутентификации или взаимодействия с пользователем. Из-за этого, по его словам, такие типы уязвимостей могут быстро распространяться по сети, если затронутые системы не будут исправлены.
Тайлер Регули, заместитель директора по исследованиям и разработкам в области безопасности Fortra, отметил, что пока Microsoft пытается наверстать упущенное в исправлении уязвимостей, сами цифры теряют всякий смысл.
«Это не проблема Microsoft, — отметил он. — Мы видим ту же проблему с Oracle и другими крупными поставщиками, которые действуют проактивно. Мы должны помнить, что эти большие количества CVE — это хорошо, поскольку мы сокращаем поверхность атаки до того, как злоумышленники получат возможность найти и использовать уязвимости. В конечном итоге все эти давние, труднообнаружимые уязвимости будут исправлены, и «Вторник исправлений» вернется к своему обычному ритму. А пока приоритизация имеет ключевое значение, и подарочные карты с дополнительным кофе для ваших администраторов, вероятно, будут оценены по достоинству».
Бицер добавил, что масштаб сентябрьских выпусков Microsoft требует от руководителей по безопасности выходить за рамки исправлений на основе CVSS и приоритизировать системы в соответствии с возможностью эксплуатации, сетевой доступностью, требованиями к привилегиям, критичностью для бизнеса и последствиями компрометации. Наиболее значительные риски, по его словам, сосредоточены в удаленно доступной инфраструктуре, службах идентификации и аутентификации, платформах баз данных, виртуализированных средах и компонентах Windows, где успешная эксплуатация может привести к выполнению кода или повышению привилегий.
«Одна из самых важных вещей, которую следует признать в связи с недавним ростом выпусков «Вторника исправлений», заключается в том, что, хотя количество исправляемых уязвимостей растет, количество уязвимостей, которые могут и будут затрагивать большинство организаций, остается довольно низким, — подчеркнул Бицер. — Обнаружение уязвимостей с помощью ИИ в 2026 году создает большие стога сена, но не находит больше иголок. Крайне важно, чтобы организации понимали, какие уязвимости действительно применимы к ним, представляют ли они угрозу, будучи доступными и эксплуатируемыми, и приоритизировали устранение на основе этого контекста риска».
Исправления от других поставщиков
Исследователи Nightwing также отметили, что на этой неделе Adobe исправила активно эксплуатируемую уязвимость нулевого дня в Adobe Commerce и Magento (CVE-2026-75650, CVSS 10.0), известную как StyleSmuggler, которая устанавливает бэкдоры и веб-оболочки Linux. Adobe заявила, что требуется «Срочное действие».
Fortinet подтвердила продолжающуюся активную эксплуатацию двух старых уязвимостей обхода аутентификации в FortiOS (CVE-2024-55591 и CVE-2025-24472), позволяющих неаутентифицированным удаленным злоумышленникам получить административный контроль над пограничными межсетевыми экранами.
Cisco Systems устранила восемь серьезных уязвимостей в системах IOS XR, предупредив об активной эксплуатации уязвимости отказа в обслуживании без аутентификации в устройствах Secure Firewall ASA (CVE-2026-20349), описанной в прошлом месяце.
Red Hat исправила критическую уязвимость повышения привилегий в Advanced Cluster Management for Kubernetes 2 (CVE-2026-10090, CVSS 9.0, описанную в прошлом месяце), которая позволяет злоумышленникам нарушать границы многопользовательских контейнеров; Tenable устранила критическую уязвимость в Sensor Proxy, защищающем основной конвейер, на который полагаются организации для аудита безопасности (CVE-2026-18667, CVSS 9.6), позволявшую выполнять код с повышенными привилегиями.
Уязвимости SAP
Джонатан Стросс, старший менеджер по продуктам в области кибербезопасности и исследований Pathlock, отметил, что три из сентябрьских Security Notes достигают полного компрометации без единого действительного учетного данных. «Это необычно концентрированное скопление неаутентифицированных, сетевых, максимально влияющих проблем за один «Вторник исправлений», — сказал он в комментарии.
Критическая уязвимость, устраненная SAP Security Note #3747649, — это уязвимость повреждения памяти в компоненте Extended Passport Processing (EPP) в системах на базе ABAP. Исследователи из Onapsis Research Labs, обнаружившие уязвимость, назвали ее OVERPASS.
При десериализации данных EPP отсутствует проверка границ, что приводит к нарушению безопасности памяти при обработке внешних полей длины. Это позволяет неаутентифицированному злоумышленнику отправлять специально сформированные сетевые запросы, содержащие некорректный заголовок EPP, вызывая неопределенное поведение и аномальное завершение программы. SAP Security Note предоставляет исправление для ядер ABAP и Java, а также для SAP Web Dispatcher версии 9.16. Другие версии Web Dispatcher и Web Dispatcher, включенные в SAP S/4HANA Extended Application Services, не затронуты.
Onapsys настоятельно рекомендовал немедленное исправление, поскольку уязвимость существует по умолчанию в широком спектре компонентов SAP, может быть использована удаленно и без аутентификации, позволяет удаленным злоумышленникам выполнять произвольные команды операционной системы на хосте SAP с административными привилегиями SAP, что приводит к полному компрометации основных бизнес-данных и процессов SAP, и доступна через несколько компонентов SAP и несколько протоколов связи. Ни одно из этих действий не требует учетных данных, отметили в Onapsys, поэтому ни один сетевой контроль не может полностью снизить риск.
Onapsys также обратил внимание на SAP Security Note #3759472 с оценкой CVSS 9.8 в NetWeaver Message Server. Эта ошибка является результатом недостаточной проверки подлинности внутренних компонентов сервера приложений во время регистрации. Следовательно, неаутентифицированные злоумышленники с сетевым доступом могут регистрировать неавторизованные компоненты и потенциально выполнять неавторизованные действия в среде приложения.
Успешная эксплуатация может привести к высокому воздействию на конфиденциальность, целостность и доступность затронутой системы, сообщила SAP. Уязвимость, которую Onapsis Research Labs назвала S4GET, присутствует во всем современном семействе ядер SAP (9.16, 9.18, 9.19, 9.20), что означает, что затронута каждая система S/4HANA 2025 и любая предыдущая версия, уже переведенная на одно из этих ядер.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Howard Solomon




