Microsoft устранила 974 уязвимости, включая два эксплуатируемых 0-day

Microsoft в сентябрьском Patch Tuesday устранила рекордные 974 уязвимости в своём портфеле, в том числе две активно эксплуатируемые ошибки Windows: CVE-2026-85880 и CVE-2026-81963 с оценкой CVSS 7,8. С учётом 25 CVE в сторонних компонентах общее число закрытых проблем достигло 999.
Основной объём обновлений пришёлся на Windows — 723 уязвимости. Ещё 111 затронули Office и Office 2016, 62 — SQL, 22 — инструменты разработчика. Более 110 проблем получили критический уровень серьёзности. Почти 90% исправлений относятся к повышению привилегий, удалённому выполнению кода и раскрытию информации.
Две уязвимости уже применяют злоумышленники
CVE-2026-85880 представляет собой переполнение буфера в механизме Windows Advanced Local Procedure Call. Авторизованный атакующий может выполнить её локально и получить привилегии SYSTEM. Microsoft уточнила, что код, запущенный в низкопривилегированном AppContainer, способен выйти из песочницы без дополнительного взаимодействия с пользователем.
Вторая ошибка, CVE-2026-81963, связана с некорректным разрешением ссылок в Windows Update Stack. Она также даёт авторизованному атакующему возможность локально повысить привилегии до SYSTEM. По оценке Rapid7, исправление для всех поддерживаемых версий Windows, вероятно, ограничивает переход Update Stack по вредоносной ссылке и подмену системного компонента контролируемым атакующим файлом.
Microsoft зафиксировала попытки эксплуатации обеих уязвимостей как уязвимостей нулевого дня, однако не раскрыла исполнителей, масштаб кампаний и сведения об успешных компрометациях. Компании Volexity и Proofpoint сообщили об ошибке ALPC; вторую обнаружили Ромен Деперн из Airbus Helicopters и Microsoft Threat Intelligence Center.
Другие критичные исправления и приоритеты
Среди заметных исправлений — CVE-2026-55007 в Microsoft Exchange Server с CVSS 8,1, позволяющая неавторизованно выполнить код по сети, и CVE-2026-69465 в SharePoint с CVSS 8,8. Для SQL Server закрыта инъекционная уязвимость CVE-2026-65669 с оценкой 9,6, ведущая к сетевому повышению привилегий.
Оценку CVSS 9,8 получили ошибки удалённого выполнения кода в Windows Remote Desktop Services, Windows Services for NFS ONCRPC XDR Driver, Windows DNS Server, Windows Shell и Windows DHCP Server. CISA внесла две эксплуатируемые ошибки в каталог Known Exploited Vulnerabilities и установила для федеральных гражданских ведомств США срок установки исправлений до 22 сентября 2026 года.
По подсчётам Zero Day Initiative, с начала года Microsoft исправила 2 760 уязвимостей. Для бизнеса объём релиза означает необходимость не просто устанавливать все обновления одновременно, а сначала определить затронутые активы, проверить доступность сервисов извне и ускорить развёртывание патчей для Windows, Exchange, SharePoint, SQL Server и сетевых ролей.

