Вчера прошел сентябрьский Patch Tuesday, в рамках которого Microsoft выпустила обновления безопасности, устраняющие 973 новые уязвимости. Это более чем в два раза больше, чем в прошлом месяце, и новый рекорд.
Наряду с Windows и Office были обновлены и другие продукты, включая Defender, Exchange Server, Hyper-V, Skype for Business, Visual Studio и облачные сервисы Microsoft. Из 973 уязвимостей 113 Microsoft классифицирует как критические, в том числе 83 связанные с удаленным выполнением кода (RCE). Остальные уязвимости классифицируются как высокорисковые, а две из них уже активно используются злоумышленниками.
Следующий Patch Tuesday запланирован на 13 октября 2026 года.
Уязвимости безопасности Windows
Большое количество уязвимостей — более 700 в этот раз — приходится на различные версии Windows (10, 11, Server), для которых Microsoft по-прежнему предоставляет обновления безопасности.
В этом месяце две уязвимости Windows, классифицированные как высокорисковые, уже используются злоумышленниками. Уязвимость CVE-2026-81963 в стеке Windows Update позволяет злоумышленникам повышать свои привилегии, что дает им возможность выполнять код с системными правами, комбинируя этот эксплойт с уязвимостью RCE.
Вторая уязвимость нулевого дня, CVE-2026-85880, находится в Windows Advanced Local Procedure Call (ALPC) и также является уязвимостью повышения привилегий (EoP). В этом случае код эксплойта должен быть скрыт в документе, чтобы пользователь мог его запустить. Насколько широко распространены атаки с использованием обеих уязвимостей нулевого дня, неясно.
Критические уязвимости Windows
Microsoft классифицировала 77 уязвимостей Windows как критические, включая 56 уязвимостей RCE. Среди них — CVE-2026-69525 в службе удаленного рабочего стола Windows, уязвимость типа «использование после освобождения» (UAF), которую злоумышленник может использовать для удаленного выполнения внедренного кода без аутентификации или взаимодействия с пользователем.
Windows Hello также имеет девять уязвимостей, восемь из которых являются уязвимостями EoP, классифицированными как критические. Microsoft пришлось исправить 64 уязвимости в биометрической службе, большинство из которых очень похожи друг на друга и следуют одному шаблону. В 56 случаях это переполнение буфера. CVE-2026-69727 позволяет повышать привилегии по сети, в то время как CVE-2026-73008 раскрывает личные данные — вряд ли это то, чего можно ожидать от биометрической службы.
Уязвимости безопасности Microsoft Office
Microsoft исправила 137 уязвимостей в своих продуктах Office, что немного больше, чем в августе. Среди них 22 уязвимости RCE, классифицированные как критические, пять из которых приходятся только на Excel. В случае критических уязвимостей RCE в Office панель предварительного просмотра часто является вектором атаки — пользователю не нужно открывать вредоносный файл, чтобы атака увенчалась успехом.
Между тем, уязвимости RCE, классифицированные как высокорисковые, могут быть использованы, когда пользователь открывает вредоносный файл в уязвимом продукте Office (так называемый «open-and-own»). В SharePoint Microsoft исправила 16 уязвимостей, шесть из которых являются уязвимостями RCE.
Уязвимости Microsoft Exchange Server
В этом месяце Microsoft исправила девять уязвимостей в Exchange Server, все из которых классифицируются как высокорисковые. Среди них две уязвимости RCE: CVE-2026-55007 и CVE-2026-69355.
В случае CVE-2026-55007 злоумышленнику достаточно отправить электронное письмо, содержащее вредоносный файл Visio. Эксплойт срабатывает при обработке письма, без необходимости использования панели предварительного просмотра.
Уязвимости безопасности Microsoft Edge
Последнее обновление безопасности Edge 152.0.4191.66 датировано 4 сентября и основано на Chromium 152.0.7977.83. Оно устраняет одну уязвимость нулевого дня, а также другие уязвимости Chromium, которые не включены в общее число упомянутых выше уязвимостей.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Frank Ziemann




