Microsoft закрыла почти тысячу уязвимостей за один месяц — новый рекорд

· Безопасность
Сентябрьский набор обновлений Microsoft устранил не менее 974 уязвимостей — крупнейший в истории компании. ИИ ускоряет поиск дыр, но администраторы уже не успевают их тестировать и разворачивать.

cover.svg

Microsoft выпустила ежемесячный набор обновлений безопасности, устранив как минимум 974 уязвимости в Windows и других продуктах. Это самый большой единовременный пакет исправлений за всю историю компании — он превзошёл предыдущий рекорд, поставленный в июле, когда закрыли 570 брешей.

С учётом сентябрьского «вторника патчей» суммарный счёт за год перевалил за 2600 исправлений. Это более чем вдвое превышает прежний годовой рекорд Microsoft, установленный в 2020 году (1245), причём до конца года остаётся ещё три месяца.

Что среди самого опасного

Две уязвимости уже активно эксплуатируются злоумышленниками: CVE-2026-81963 и CVE-2026-85880 позволяют повысить привилегии в системе Windows. Критический рейтинг получили 113 ошибок — их можно использовать для полного захвата уязвимой машины практически без участия пользователя.

Особую тревогу вызывают две бреши. CVE-2026-69730 — слабость в службе DNS, присутствующая в Windows Server начиная с версии 2012 и в Windows 10; неаутентифицированный атакующий может воспользоваться ею, просто отправив специально сформированный пакет, и Microsoft считает эксплуатацию вероятной. CVE-2026-69829 — уязвимость удалённого выполнения кода в оболочке Windows с оценкой CVSS 9,8 из 10, срабатывающая без привилегий и без действий пользователя.

ИИ множит стога, но не иголки

Microsoft объясняет рост числа находок помощью искусственного интеллекта в поиске уязвимостей. Компания не одинока: Adobe, Cisco, Google, Mozilla и Oracle также связывают возросшую частоту и объём патчей с ИИ-исследованиями. Google в тот же день сообщила, что переходит на выпуск обновлений безопасности раз в две недели.

Однако эксперты предупреждают о человеческой стороне вопроса. Тайлер Регули из Fortra напоминает, что обновления Windows приходится тестировать перед развёртыванием: не всё стороннее ПО работает гладко после изменений в операционной системе. Он призывает руководителей по безопасности задуматься, как они помогают своим командам, которым нередко приходится раскатывать патчи по выходным и после работы, — и хотя бы оплатить им ужин за субботние труды.

Сатнам Наранг из Tenable добавляет отрезвляющую мысль: рост числа исправлений не означает роста реальной опасности. «ИИ-поиск уязвимостей в 2026 году создаёт стога сена побольше, но не находит больше иголок», — говорит он. Главное — понимать, какие уязвимости действительно применимы к конкретной инфраструктуре, достижимы и эксплуатируемы, и расставлять приоритеты исходя из этого контекста.

Обычным пользователям тестировать патчи не нужно — достаточно не откладывать установку обновлений. Но, учитывая, как стремительно раздуваются ежемесячные пакеты, копить их месяцами точно не стоит.


Источник: Krebs on Security

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.