Кибербезопасность14.09.2026, 07:274 мин чтенияНОВОСТЬ

Microsoft выпустила рекордный пакет исправлений: 972 уязвимости, 112 критических

Сентябрьский Patch Tuesday стал третьим рекордом подряд на фоне ожиданий волны атак с использованием ИИ

Логотип Microsoft на фоне абстрактного изображения, связанного с кибербезопасностью
КРАТКО

Что нужно знать

  • Microsoft исправила около 972 уязвимостей в сентябрьском пакете, 112 из них критического уровня.
  • Это третий рекорд подряд: два месяца назад — 570 исправлений, месяц назад — около 620.
  • С начала года Microsoft закрыла 2760 уязвимостей — более чем вдвое больше, чем за весь прошлый год.
  • В пакете две уязвимости нулевого дня и множество «червеобразных» уязвимостей, не требующих действий пользователя.
  • Исследователи называют рост числа патчей «новой нормой», но всплеска активных эксплойтов пока нет.
ИсточникArs Technica ↗

Microsoft выпустила сентябрьский пакет исправлений безопасности, который стал рекордным: компания закрыла около 972 уязвимостей, из которых 112 получили критический уровень опасности. Об этом сообщает издание Ars Technica. Это третий рекорд за последние месяцы: два месяца назад Microsoft исправила 570 уязвимостей, а месяц назад — около 620.

Рост числа патчей происходит на фоне предупреждений о грядущей волне атак с использованием ИИ. Две недели назад OpenAI, Anthropic, Amazon Web Services, Google, Microsoft и ещё около 100 компаний и организаций опубликовали открытое письмо, в котором говорилось о сужающемся окне для устранения уязвимостей перед ожидаемым потоком атак с применением ИИ, которые активно эксплуатируют их первыми.

Новая норма или временная аномалия

Исследователь Dustin Childs из Zero Day Initiative называет всплески числа патчей «новой нормой» и предупреждает, что, несмотря на них, ущерб от атак с использованием ИИ в конечном итоге может оказаться значительным.

«С одной стороны, поздравляю специалистов по безопасности Microsoft с тем, что они способны исправлять ошибки с такой скоростью. С другой стороны, обнаружение уязвимостей с помощью ИИ не показывает признаков замедления. Однако коррелирующего всплеска активных эксплойтов мы пока не видели», — написал Childs во вторник.

Подсчёт точного числа уязвимостей в ежемесячном пакете Microsoft никогда не был точной наукой: в некоторых случаях ошибки были устранены ранее или затрагивали продукты не Microsoft. По подсчётам Childs, во вторник было исправлено 972 уязвимости, а с учётом переноса исправлений для браузера Chromium, встроенного в Edge, — 997. Из новых уязвимостей 112 имеют критический рейтинг, остальные — важный.

С начала года Microsoft исправила 2760 уязвимостей — более чем вдвое больше, чем за весь прошлый год. При сохранении таких темпов компания завершит год, исправив больше ошибок, чем за 2023, 2024 и 2025 годы вместе взятые.

Наиболее заметные уязвимости

В сентябрьском пакете особое внимание привлекли две уязвимости нулевого дня: CVE-2026-81963 в службе обновления Windows и CVE-2026-85880 в Windows Advanced Local Procedure. Публичной информации о том, кто их эксплуатирует и насколько широко, нет.

Среди других заметных уязвимостей Childs выделил:

  • CVE-2026-55007 в Exchange Server: удалённый неаутентифицированный атакующий может получить выполнение кода на сервере, просто отправив письмо с вредоносным вложением Visio.
  • CVE-2026-80097: локальное повышение привилегий в Microsoft Authenticator. «Это худший тип повышения привилегий, поскольку он использует ошибку в самой системе аутентификации», — сказал Childs.
  • CVE-2026-69465: около 17 отдельных уязвимостей в Microsoft Office SharePoint, позволяющих удалённое выполнение кода.
  • CVE-2026-65669: одна из 60 уязвимостей повышения привилегий в SQL Server в этом месяце. Эта конкретная эксплуатируется, когда пользователь отправляет инструкции через SQL Copilot.
  • CVE-2026-69525: уязвимость удалённого выполнения кода в Remote Desktop Services с рейтингом опасности 9.8. Исследователь отметил, что нашёл так много «червеобразных» уязвимостей в пакете вторника, что перестал считать после 20. Такие уязвимости не требуют взаимодействия с пользователем и могут распространяться от машины к машине самостоятельно, запуская цепную реакцию, которую трудно остановить.

Споры вокруг ИИ-поиска уязвимостей

Эффективность поиска уязвимостей с помощью ИИ вызывает споры. Критики сомневаются в оправданности затрат и количестве ложных срабатываний при использовании больших языковых моделей. Они также ставят под вопрос мотивы компаний, пытающихся окупить миллиарды долларов, вложенных в разработку самих ИИ-движков, которые используются для поиска и устранения ошибок.

Контраргумент состоит в том, что результаты говорят сами за себя: ИИ-поиск находит рекордное количество серьёзных ошибок по всей отрасли. Например, Mozilla в мае сообщила, что её исследователи с помощью Mythos нашли рекордные 271 уязвимость, почти без ложных срабатываний.

Истинная долгосрочная эффективность ИИ-поиска ошибок станет известна не сразу — вероятно, её будут измерять через год или более. Пока же ясно, что критикам стоит сохранять любопытство и допускать возможность того, что обнаружение уязвимостей вступило в новую и беспрецедентную фазу.

Что это значит

Сентябрьский пакет Microsoft — не просто очередной рекорд, а индикатор того, как меняется баланс между обнаружением и эксплуатацией уязвимостей. Компании наращивают выпуск патчей на фоне ожиданий ИИ-атак, но коррелирующего роста активных эксплойтов пока не наблюдается. Насколько устойчивой окажется эта модель, станет понятно только со временем.

ВОПРОСЫ И ОТВЕТЫ

Коротко о главном

Сколько уязвимостей исправила Microsoft в сентябрьском пакете?

Около 972 уязвимостей, из которых 112 имеют критический уровень опасности. С учётом переноса исправлений для Chromium в Edge — 997.

Какие уязвимости нулевого дня вошли в сентябрьский пакет?

CVE-2026-81963 в службе обновления Windows и CVE-2026-85880 в Windows Advanced Local Procedure. Публичной информации о том, кто их эксплуатирует, нет.

Сколько уязвимостей Microsoft исправила с начала года?

2760 уязвимостей — более чем вдвое больше, чем за весь прошлый год.

Почему число патчей растёт?

Исследователи связывают рост с ожидаемым всплеском атак с использованием ИИ. Две недели назад более 100 компаний, включая OpenAI, Anthropic, Google и Microsoft, предупредили о сужающемся окне для устранения уязвимостей.

Наблюдается ли рост активных эксплойтов?

По словам исследователя Dustin Childs, коррелирующего всплеска активных эксплойтов пока не зафиксировано.

Как подготовлен материал

Черновик был создан с помощью ИИ по указанному первоисточнику и опубликован в формате ITBlogs. Факты следует сверять с оригинальной публикацией.

С
АВТОР

Сергей

Администратор проекта

ОБСУЖДЕНИЕ

Комментарии · 0

Войдите, чтобы участвовать в обсуждении.