Сигурност

Редакция Overclock.bg ·

Рекорд: Microsoft закърпи 974 дупки, две вече атакувани

Рекорд: Microsoft закърпи 974 дупки, две вече атакувани

Microsoft пусна на 8 септември 2026 г. най-обемния Patch Tuesday в историята си: 974 уязвимости в един-единствен цикъл. Две от тях вече се използват в реални атаки, а още 20 са класифицирани като червееподобни (wormable) — тоест позволяват отдалечено изпълнение на код без автентикация и без каквото и да е действие от страна на потребителя. The Register описва месеца просто като „потоп“.

За сравнение: през юли 2026 г. Microsoft закърпи 622 CVE, през август — 421, а за цялата 2025 г. общият сбор е бил 1130. Според The Record компанията вече е минала 2600 уязвимости само за тази година и е на път да удвои предишния годишен рекорд от 2020 г.

Двете дупки, които вече се експлоатират

CVE-2026-85880 е препълване на heap буфер в Windows Advanced Local Procedure Call (ALPC). Оценката ѝ по CVSS е 7,8 — на хартия само „важна“, но практическият ефект е сериозен: код, който се изпълнява в нископривилегирован AppContainer, може да излезе от пясъчника и да стигне до SYSTEM. Няма нужда от взаимодействие с потребителя, а такъв exploit се крие лесно в документ или прикачен файл.

CVE-2026-81963 е в Windows Update Stack — самите компоненти, които инсталират ъпдейтите. Дефектът е от типа „link following“ (неправилно разрешаване на символни връзки преди достъп до файл) и също води до SYSTEM права, също с CVSS 7,8. Това е първата нулев ден уязвимост в тази подсистема; за пет години в нея са закърпени едва седем проблема общо. Според анализаторите тя вече се използва във вериги за ransomware — комбинира се с бъг за изпълнение на код, за да се получи пълен контрол над машината.

CISA вписа и двете в каталога си Known Exploited Vulnerabilities и даде на федералните агенции в САЩ срок до 22 септември 2026 г. Ако администрирате Windows парк, това е разумната граница и за вас.

Внимание

Особено коварно при CVE-2026-81963 е, че компрометира механизма за обновяване. Както казва Серена ДиПенти от Automox, „ако не можете да кажете кога за последно е работил ъпдейт стекът, не можете да кажете и дали сте закърпени“. Проверете реалната история на инсталациите, а не само дали политиката е включена.

Exchange отново е слабото звено

Извън двете активно експлоатирани уязвимости най-много внимание получи CVE-2026-55007 — двойно освобождаване на памет в Exchange Server с CVSS 8,1. Отдалечен неавтентикиран нападател може да изпълни код на сървъра, като просто изпрати имейл със злонамерен Visio файл. Кодът тръгва, когато сървърът индексира съдържанието — без отваряне, без панел за преглед, без нито един клик от страна на жертвата.

Microsoft отбелязва, че exploit-ът би бил ненадежден. Дъстин Чайлдс от Zero Day Initiative отговаря кратко: „Нападателят трябва да улучи само веднъж. Планирайте си прозореца и обновете Exchange сървърите бързо.“ Ник Карол от Nightwing пък посочва, че над 22 000 корпоративни Exchange сървъра още стоят незакърпени, докато код за атака вече циркулира.

Това е един от общо девет проблема в Exchange този месец. Сред останалите тежки случаи е и CVE-2026-69525 — отдалечено изпълнение на код в Remote Desktop Services.

Къде точно са 974-те дупки

Разпределението по продукти е показателно: 723 в Windows, 222 в Office (от които 111 само в Office 2016), 62 в SQL, 22 в инструментите за разработчици, 16 в SharePoint Server, 12 в Azure, 10 в Skype for Business и 9 в Exchange.

Ще срещнете и различни числа — 972, 973 или 974. Разликата е в броенето: Zero Day Initiative стига до 997, като добавя чуждите бъгове (най-вече Chromium), които Microsoft преиздава за Edge, и брои 114 критични. Порядъкът обаче е един и същ — близо хиляда уязвимости наведнъж.

Защо числата растат толкова бързо

Основното обяснение е автоматизираното откриване: модели с насоченост към сигурност намират дефекти многократно по-бързо от хората и тласкат размера на всеки цикъл нагоре. Ефектът е познат и извън Microsoft — Линус Торвалдс на шега обвини AI за рекордното Linux rc1, а в сигурността същият инструмент води до месеци като този.

Добрата новина е, че дупките се затварят. Лошата е операционна: екипите по сигурност трябва да приоритизират в море от CVE, а класическото „тествайте месец и после внедрявайте“ вече не работи. Адам Барнет от Rapid7 предупреждава и за друг капан — част от проблемите се затварят тихо, без отделен бюлетин: „Ако сте закърпени, сте защитени, но ако разчитате на бюлетините, за да знаете кои уязвимости съществуват, може изобщо да пропуснете този нулев ден.“

Междувременно и Adobe пусна 172 CVE в десет бюлетина, включително активно експлоатиран нулев ден в Magento/Adobe Commerce (CVE-2026-75650), за който CISA даде срок до 11 септември.

Какво да направите днес

Приоритетът е ясен: първо двете експлоатирани уязвимости на всички Windows машини, после Exchange, после червееподобните RCE-та по периметъра. Останалите 900+ могат да изчакат нормалния ви цикъл. А ако ви трябва напомняне защо е важно — вижте колко лични данни изтичат от една незащитена база, когато никой не е обновявал навреме.

Харесва ви? Отбележете ни и ще ни виждате по-нагоре в Google.

Предпочитан източник в Google

Прочетете още