Microsoft выпустила рекордный Patch Tuesday: 973 уязвимости и две активно эксплуатируемые дыры

Коротко о главном
8 сентября 2026 года Microsoft выпустила крупнейший в своей истории Patch Tuesday — 973 уязвимости за один цикл, из них 113 критических. Две дыры уже эксплуатируются в реальных атаках: CVE-2026-81963 в стеке Windows Update и CVE-2026-85880 в компоненте ALPC, обе с CVSS 7.8. Обе позволяют аутентифицированному злоумышленнику поднять привилегии до SYSTEM, поэтому их закрытие — задача не «в этом спринте», а на ближайшие 24–48 часов. Кроме них исправлены десятки критических RCE с оценкой 9.8, в том числе в Windows DNS Server и Outlook.
Для команд разработки и эксплуатации это не рядовое обновление. Рекордный объём патчей означает и рекордную поверхность регрессий: 973 исправления бьют по Windows, Office, SQL Server и инструментам разработчика одновременно. Если у вас нет отлаженного процесса управления уязвимостями и информационной безопасности, такой релиз проще пропустить, чем прокатить без сбоев — а именно этого и ждут атакующие.
Практический вывод простой: приоритизируйте по эксплуатируемости, а не по числу. Сначала закройте две дыры, которые уже используют в атаках, затем критические RCE с сетевым вектором, и только потом остальное — в штатном окне поддержки и модернизации инфраструктуры. Ниже — разбор, что именно вышло и как выстроить очередь.
Что именно закрыла Microsoft
Сентябрьский набор обновлений стал самым большим за всю историю программы: по данным Cisco Talos и отраслевых обзоров, Microsoft устранила 973 уязвимости, из которых 113 отмечены как критические, а 82 из критических — это удалённое выполнение кода (RCE). Патчи охватывают не только клиентскую Windows, но и серверные роли, Office, SQL Server и компоненты для разработчиков — то есть затрагивают практически любой корпоративный парк на технологиях Microsoft.
Ключевая деталь этого цикла — две уязвимости повышения привилегий, которые уже используются в атаках. CVE-2026-81963 в стеке обновлений Windows и CVE-2026-85880 в подсистеме Advanced Local Procedure Call (ALPC) обе получили CVSS 7.8 и относятся к классу elevation of privilege. Сами по себе они не дают удалённого входа, но в цепочке атаки играют критическую роль: получив на машине минимальный плацдарм, злоумышленник поднимается до прав SYSTEM и закрепляется. Именно такие «неэффектные» EoP-баги чаще всего и добивают уже скомпрометированный узел до полного контроля.
Критические RCE, которые нельзя откладывать
Помимо двух эксплуатируемых дыр, в релизе — россыпь удалённого выполнения кода с оценкой CVSS 9.8. Наибольшего внимания заслуживают сетевые роли, которые часто торчат наружу или доступны из внутренней сети без дополнительной аутентификации.
CVE-2026-69730 в Windows DNS Server — use-after-free с CVSS 9.8; уязвимость в DNS особенно опасна, потому что роль обрабатывает недоверенный трафик по умолчанию. По данным Cisco Talos, к тому же классу относятся RCE в Windows RRAS (CVE-2026-69590) и в компоненте SSTP (CVE-2026-73009), а также критическая уязвимость heap-переполнения в Outlook (CVE-2026-78509) — последняя опасна тем, что может срабатывать через панель предпросмотра письма, без явного открытия вложения. Отдельно отраслевые обзоры отмечают уязвимость с максимальной оценкой CVSS 10.0 (CVE-2026-70352), помеченную Microsoft как «с высокой вероятностью эксплуатации».
Общий знаменатель этих багов — сетевой вектор и отсутствие взаимодействия с пользователем либо минимальное. Для внешнего периметра это значит, что окно между выходом патча и появлением рабочих эксплойтов может измеряться днями. DNS-серверы, VPN-шлюзы на RRAS/SSTP и почтовые узлы — первые в очереди на обновление после двух уже эксплуатируемых EoP.
Почему рекордный объём — отдельный риск
973 патча за раз — это не только про безопасность, но и про стабильность. Чем больше одновременных изменений в ядре, сетевом стеке и серверных ролях, тем выше вероятность регрессии: несовместимость с драйверами, откат сервисов, проблемы с доменной аутентификацией. Массовое «накатить всё сразу в проде» на таком объёме — рецепт простоя.
Правильная модель — эшелонированное развёртывание. Сначала патчи уходят на тестовый и канареечный контур, где проверяются критичные бизнес-сценарии, и только потом волнами на прод. Но эта осторожность не должна становиться поводом тянуть с двумя эксплуатируемыми дырами: их логично вынести в отдельный экстренный трек с ускоренной проверкой, не дожидаясь общего окна обновлений. Баланс между скоростью и безопасностью отката — как раз то, что отличает зрелый процесс патч-менеджмента от хаотичного.
Что делать командам разработки и эксплуатации
Если убрать масштаб цифр, перед нами понятная операционная задача. Практическая последовательность на ближайшие дни выглядит так.
Первое — инвентаризация. Нельзя пропатчить то, чего нет в реестре активов: соберите актуальный список Windows-хостов, серверных ролей (особенно DNS, RRAS, SSTP), почтовых узлов и машин разработчиков. Устаревшая CMDB здесь равна слепому пятну.
Второе — экстренный трек для эксплуатируемых дыр. CVE-2026-81963 и CVE-2026-85880 закрываются в приоритете, в идеале в течение 24–48 часов, с ускоренной проверкой на канареечном контуре. Это те патчи, ради которых допустимо сжать регламент.
Третье — критические RCE с сетевым вектором. DNS Server, RRAS/SSTP и Outlook идут следующей волной; для внешнего периметра — в первую очередь. Там, где мгновенное обновление невозможно, применяйте компенсирующие меры: ограничение доступа к роли по сети, сегментацию, мониторинг аномального трафика.
Четвёртое — остальной массив в штатном окне. Оставшиеся сотни патчей раскатываются волнами через тест и канарейку, с планом отката на каждую волну. Здесь спешка вредит: регрессия на 900+ изменениях выключит сервис не хуже эксплойта.
Пятое — постоянный процесс, а не разовая гонка. Patch Tuesday такого размера — сигнал, что управление уязвимостями должно быть непрерывным: сканирование, приоритизация по эксплуатируемости (а не только по CVSS), регламент экстренного патчинга и регулярный IT-аудит инфраструктуры. Разовый героизм раз в месяц не масштабируется.
Часто задаваемые вопросы
Сколько уязвимостей закрыл сентябрьский Patch Tuesday? Microsoft устранила 973 уязвимости — это крупнейший релиз за всю историю программы. Из них 113 отмечены как критические, а 82 критических относятся к удалённому выполнению кода.
Какие уязвимости уже эксплуатируются? Две: CVE-2026-81963 в стеке Windows Update и CVE-2026-85880 в подсистеме ALPC. Обе — повышение привилегий с CVSS 7.8, позволяют получить права SYSTEM и требуют приоритетного патчинга.
Что закрывать в первую очередь? Сначала две эксплуатируемые EoP-дыры, затем критические RCE с сетевым вектором — DNS Server (CVE-2026-69730), RRAS/SSTP и Outlook, особенно на узлах внешнего периметра. Остальное — волнами через тестовый контур.
Опасен ли сам объём патчей? Да, косвенно. 973 одновременных изменения повышают риск регрессий и простоя, поэтому раскатывать всё сразу в проде нельзя — нужно эшелонированное развёртывание с планом отката, но без задержки экстренного трека.
Источники
Cisco Talos — Microsoft Patch Tuesday for September 2026: Snort rules and prominent vulnerabilities, 8 сентября 2026 года.
Microsoft Security Response Center — Security Update Guide, сентябрь 2026 года (первоисточник).
ntcompatible — Microsoft September 2026 Patch Tuesday: 973 CVEs Fixed, 2 Actively Exploited Flaws Confirmed, сентябрь 2026 года.
Не успеваете за потоком критических патчей?
Рекордный Patch Tuesday показал: без непрерывного управления уязвимостями критические дыры закрываются слишком поздно. Проведём аудит информационной безопасности инфраструктуры, выстроим приоритизацию по эксплуатируемости и регламент экстренного патчинга.