Microsoft закрыла 966 уязвимостей в сентябрьском Patch Tuesday, включая 2 zero-day

Microsoft закрыла 966 уязвимостей в сентябрьском Patch Tuesday, включая 2 zero-day

Microsoft выпустила сентябрьское обновление Patch Tuesday 2026 года и закрыла 966 уязвимостей. В пакет вошли две активно эксплуатируемые zero-day и 105 критических проблем.

Из 105 критических уязвимостей 81 связана с удалённым выполнением кода, 20 — с повышением привилегий, две — с раскрытием информации и одна — с обходом защитной функции. В подсчёт не входят 204 проблемы, исправленные Microsoft ранее в этом месяце в Azure AI Language, Azure Cosmos DB, Copilot Studio, Entra ID, Mariner, Microsoft Azure Active Directory B2C, Microsoft Discovery Studio, Microsoft Edge на Chromium, Microsoft Fabric и Power Automate.

Две активно эксплуатируемые zero-day

Компания отдельно закрыла две zero-day уязвимости, о которых уже было известно и которые использовались в атаках. Microsoft считает zero-day либо публично раскрытой, либо активно эксплуатируемой проблемой, для которой ещё не было официального исправления.

Первая уязвимость связана с Windows Update Stack. Она позволяет локальному атакующему повысить привилегии до SYSTEM. Microsoft описывает её как неправильное разрешение ссылки перед доступом к файлу, а в числе исследователей названы Romain Deperne и Microsoft Threat Intelligence Centre. Деталей о том, как именно её применяли в атаках, компания не раскрыла.

Вторая zero-day затронула Windows Advanced Local Procedure Call, или ALPC. По данным Microsoft, ошибка heap-based buffer overflow позволяла локальному атакующему также получить привилегии SYSTEM. Уязвимость обнаружили Volexity, Mark Kelly, David Galazin и Jeremy Hedges из Proofpoint, но способ эксплуатации Microsoft не уточнила.

Читайте также:

Что вошло в сентябрьский Patch Tuesday

В списке исправлений оказались уязвимости почти во всех крупных частях Windows и сопутствующих сервисах Microsoft. Среди затронутых компонентов есть Windows, Office, Exchange Server, SQL Server, Hyper-V, DNS, Remote Desktop, Kerberos, NTFS, Win32k, BitLocker, PowerShell, Visual Studio, Visual Studio Code, Teams for Android и Edge.

Есть исправления и для облачных и корпоративных сервисов, включая Azure AI Language, Azure Cosmos DB, Copilot Studio, Entra ID, Azure CLI, Microsoft Fabric, Power Automate и Microsoft Account. В отдельных разделах перечня Microsoft указаны также уязвимости в драйверах, службах и подсистемах Windows, от Graphics Component и Media Foundation до DHCP Server, Print Spooler Components и Windows Hello.

Всего исправлено 966 уязвимостей, из них 105 критических. В пакет вошли 2 активно эксплуатируемые zero-day. Ещё 204 уязвимости Microsoft закрыла раньше в этом месяце.

В число критических проблем попали ошибки удалённого выполнения кода в Office, Excel, Outlook, PowerPoint, Word, Windows Imaging Component, Windows Media Foundation, DNS, Hyper-V, Kerberos, Win32k, Windows Graphics Component и Windows Update Stack. Отдельно Microsoft перечисляет и уязвимости с повышением привилегий, раскрытием информации, подменой, tampering и отказом в обслуживании.