Корпорация Microsoft опубликовала плановый набор обновлений безопасности за сентябрь 2026 года. Суммарно закрыто 999 уязвимостей в операционных системах Windows, офисных приложениях Microsoft Office, облачной платформе Azure и других программных продуктах. Из этого массива 723 проблемы затрагивают непосредственно компоненты Windows. Общее количество исправлений стало рекордным для одного месяца за всю историю программы Patch Tuesday.
Особое внимание специалисты уделяют двум локальным уязвимостям повышения привилегий, которые уже применялись злоумышленниками в реальных атаках. Идентификатор CVE-2026-81963 описывает дефект в драйвере ядра Windows, позволяющий атакующему с локальным доступом выполнить произвольный код с наивысшими правами SYSTEM. Вторая активно эксплуатируемая брешь — CVE-2026-85880 — связана с драйвером общей файловой системы журналов (Common Log File System Driver). Оба вектора атаки требуют предварительного присутствия злоумышленника на целевом устройстве, однако в комбинации с уязвимостями удалённого выполнения кода они способны обеспечить полный захват системы. Сведения о фактах эксплуатации поступили от внутренних исследовательских групп Microsoft и сторонних лабораторий.
Значительная доля исправлений пришлась на пакет Office. Закрыто несколько десятков уязвимостей удалённого выполнения кода в Word, Excel и Outlook. Эксплуатация возможна при открытии специально подготовленного документа, в том числе через панель предварительного просмотра. В облачном сегменте Azure устранены ошибки, которые могли привести к обходу механизмов аутентификации и несанкционированному доступу к виртуальным машинам и хранилищам данных. Дополнительно выпущены обновления для платформы .NET, среды разработки Visual Studio, браузера Microsoft Edge на базе Chromium и ряда компонентов Windows Server.
Резкий рост числа закрываемых уязвимостей по сравнению с предыдущими месяцами (в августе 2026 года было исправлено около 120 дефектов) объясняется несколькими факторами. В отчётность включены результаты масштабного внутреннего аудита кодовой базы, проведённого после внедрения расширенной системы статического анализа. Кроме того, партнёры по программе Coordinated Vulnerability Disclosure передали сведения о сотнях проблем в устаревших библиотеках, которые Microsoft централизованно обновила. Такой подход привёл к единовременному закрытию большого числа уязвимостей в графической подсистеме, сетевых стеках и службах печати.
Обновления уже распространяются через Центр обновления Windows, службы Windows Server Update Services и каталог Microsoft Update Catalog. Для корпоративных сред доступны стандартные инструменты развёртывания. Патчи затрагивают все поддерживаемые версии Windows 11, Windows 10, а также редакции Windows Server 2022 и 2025. Владельцам систем, на которых включён автоматический приём обновлений, дополнительных действий не требуется. Администраторам изолированных сетей рекомендовано загрузить пакеты вручную и провести тестирование на совместимость с используемым программным обеспечением.
Сентябрьский выпуск демонстрирует изменение стратегии Microsoft в области раскрытия и устранения уязвимостей. Переход к агрегированным отчётам с включением внутренних находок и результатов аудита целых классов ошибок позволяет сократить окно риска для пользователей, хотя и создаёт повышенную нагрузку на ИТ-отделы в дни плановых обновлений.
1 час назад 14 сентября 2026 в 20:29 672
