Софт и приложения

Microsoft закрыла рекордные 974 уязвимости, включая две активно эксплуатируемые

Microsoft закрыла рекордные 974 уязвимости, включая две активно эксплуатируемые

Microsoft во вторник выпустила рекордный набор исправлений и закрыла 974 CVE в своих продуктах, включая две уязвимости, которые уже использовались как zero-day. Обе проблемы позволяют локальному атакующему повысить привилегии до System, а первая из них связана с Windows Advanced Local Procedure Call, или ALPC.

Как сообщает SecurityWeek, первая из этих уязвимостей получила номер CVE-2026-85880. Microsoft описывает ее как heap buffer overflow в ALPC, который может помочь локальному злоумышленнику выйти из песочницы и получить права SYSTEM без дополнительного взаимодействия с пользователем.

Второй zero-day, CVE-2026-81963, затрагивает Windows Update Stack. Речь идет о некорректном разрешении ссылок перед обращением к файлу, и этот дефект тоже дает локальному атакующему возможность поднять привилегии до System. Для компонента обновлений это первая ошибка, отмеченная как zero-day, из семи уязвимостей, закрытых в нем за последние пять лет.

Что именно закрыла Microsoft

Всего в Windows компания устранила 723 уязвимости, а в офисном пакете — 222. Из них 111 пришлись на Office 2016. Microsoft также выпустила обновления для SQL, Developer Tools, SharePoint Server, Azure, Skype for Business и Exchange Server.

  • Windows — 723 уязвимости
  • Office — 222 уязвимости
  • SQL — 62 уязвимости
  • Developer Tools — 22 уязвимости
  • SharePoint Server — 16 уязвимостей
  • Azure — 12 уязвимостей
  • Skype for Business — 10 уязвимостей
  • Exchange Server — 9 уязвимостей

В рамках сентябрьского Patch Tuesday Microsoft также выпустила новые Servicing Stack Updates, которые относятся к критическим. Они предназначены для Windows Server 2012, Windows Server 2012 R2 и Windows 10 версии 1607, а также Server 2016. Ранее Microsoft закрыла 966 уязвимостей в сентябрьском Patch Tuesday.

ALPC и Windows Update Stack

По словам старшего исследователя Tenable Сатнама Наранга, Microsoft не исправляла ошибку в ALPC с апреля 2023 года. CVE-2026-85880 стала второй zero-day-уязвимостью в этом компоненте, закрытой почти за четыре года, после CVE-2023-21674, которую устранили в январе 2023 года.

Наранг отметил, что уязвимость в Windows Update Stack стала первой проблемой этого компонента, отмеченной как zero-day, из семи закрытых в нем за последние пять лет.

Дастин Чайлдс из ZDI также указал на несколько проблем, которые требуют отдельного внимания. Среди них CVE-2026-55007 в Exchange Server, CVE-2026-80097 в Authenticator, CVE-2026-69465 в SharePoint, CVE-2026-65669 в SQL Server и CVE-2026-69525 в Remote Desktop Services.

Чайлдс добавил, что 20 из новых исправленных уязвимостей можно считать wormable. Это те случаи, когда удаленное выполнение кода возможно без аутентификации и без участия пользователя.

Источники: Securityweek, Neowin
Марта Баринова
Редактор новостного отдела, специализирующийся на аналитике программного обеспечения, стриминговых сервисов и изменениях в политике глобальных технологических платформ. В своих материалах Марта подробно освещает обновления Windows, функциональные изменения в Spotify и Google, а также исследует вопросы антимонопольного регулирования магазинов приложений. Автор более 140 публикаций, помогающих пользователям ориентироваться в быстро меняющемся ландшафте цифровых сервисов.

    Оставить комментарий