Windows: два эксплуатируемых 0-day в сентябрьском Patch Tuesday

Коротко о главном
8 сентября 2026 года Microsoft выпустила крупнейший в своей истории Patch Tuesday, закрыв 964 уязвимости, из которых 104 — критические. Два бага уже эксплуатировались в реальных атаках как 0-day: CVE-2026-81963 в Windows Update Stack и CVE-2026-85880 в подсистеме Advanced Local Procedure Call (ALPC). Оба — повышение привилегий до SYSTEM с CVSS 7.8, оба внесены в каталог CISA KEV. Приоритет один: обновиться немедленно. Если процесс патчинга у вас не выстроен, самое время заказать ИТ-аудит инфраструктуры и закрыть управление уязвимостями системно, а не в режиме пожара.
Для команд, которые эксплуатируют парк Windows-серверов и рабочих станций, эти два 0-day опаснее большинства критических RCE из того же выпуска: они уже работают «в поле», а эксплойт повышения привилегий обычно становится второй ступенью после фишинга или веб-шелла. Выстроенный процесс информационной безопасности и приоритизация KEV-уязвимостей здесь важнее, чем закрытие всех 964 багов подряд.
Что именно закрыла Microsoft
Сентябрьский набор обновлений стал рекордным по объёму: 964 CVE в одном Patch Tuesday — больше, чем когда-либо прежде. Основная масса — повышение привилегий (около 45% от общего числа) и удалённое выполнение кода (около 27%). Помимо двух активно эксплуатируемых 0-day, в выпуске — набор неаутентифицированных сетевых RCE в базовых службах инфраструктуры: DNS, DHCP, MSMQ, NFS и SSTP-VPN. Именно эти сетевые RCE стоит держать во втором эшелоне приоритета сразу после закрытия обоих 0-day.
По данным нескольких независимых аналитиков (Tenable, CrowdStrike, BleepingComputer), общее число исправлений в разных источниках колеблется в диапазоне 964–974 — расхождение объясняется тем, что часть CVE Microsoft добавляла и уточняла уже после первичной публикации бюллетеня. На суть это не влияет: два бага с пометкой «exploited in the wild» — вот что определяет очередность работ.
CVE-2026-81963: первый 0-day в Windows Update Stack
CVE-2026-81963 — это уязвимость класса «improper link resolution before file access» (link following) в Windows Update Stack, компонентах, отвечающих за установку обновлений. Локальный злоумышленник с низкими правами использует подмену символических ссылок, чтобы заставить привилегированный процесс обновления обратиться к подконтрольному объекту и в итоге получить права SYSTEM. CVSS — 7.8, тип — elevation of privilege.
Особенность в другом: за последние пять лет Microsoft исправила семь уязвимостей в Update Stack, но CVE-2026-81963 — первая из них, помеченная как эксплуатируемая в реальных атаках 0-day. По данным MSRC, уязвимы только Windows 11 (версии 23H2, 24H2, 25H2 и 26H1) и Windows Server 2025. Microsoft подтвердила, что атаки начались до выхода патча.
CVE-2026-85880: повышение привилегий через ALPC
Второй 0-day, CVE-2026-85880, находится в подсистеме Advanced Local Procedure Call (ALPC) — механизме межпроцессного взаимодействия в ядре Windows. Как и первый баг, это elevation of privilege с CVSS 7.8, и он тоже даёт локальному атакующему путь к правам SYSTEM. Microsoft подтвердила эксплуатацию в реальных атаках.
Оба 0-day требуют предварительного выполнения кода с низкими привилегиями — то есть работают как второй шаг цепочки: сначала фишинг, вредоносное вложение или эксплойт в браузере даёт первичный доступ, затем EoP-баг превращает ограниченную учётную запись в полный контроль над машиной. Именно поэтому такие уязвимости, будучи «всего лишь» 7.8 по CVSS, на практике опаснее многих критических RCE — они завершают компрометацию.
Что это значит для команд разработки и эксплуатации
Если убрать статистику из бюллетеня, остаётся один операционный вывод: два уже работающих эксплойта, оба в CISA KEV. Для организаций, попадающих под директивы CISA, KEV означает жёсткий срок устранения; для всех остальных попадание в каталог — сигнал, что баг реально используется, а не гипотетичен. DevOps- и SecOps-команды должны развести приоритеты: сначала два 0-day на всех уязвимых Windows 11 и Server 2025, затем неаутентифицированные сетевые RCE в DNS/DHCP/MSMQ/NFS/SSTP на периметре и внутренних службах, и только потом — остальной объём.
Практический риск для инфраструктуры на Windows Server 2025 выше, чем кажется по формулировке «локальный». В типичной атаке периметр пробивается через уязвимый веб-сервис или украденные учётные данные, а EoP-баг вроде CVE-2026-81963 или CVE-2026-85880 нужен ровно для того, чтобы из сервисной учётки дойти до SYSTEM и закрепиться. Автоматизируйте развёртывание обновлений через WSUS/Intune или ваш пайплайн управления конфигурацией, проверьте, что кольца обновлений покрывают серверный парк, и не откладывайте перезагрузки серверов «на потом» — патч без применения не защищает.
Как действовать: короткий чек-лист
Инвентаризируйте затронутые системы. По данным MSRC, под оба 0-day попадают Windows 11 (23H2, 24H2, 25H2, 26H1) и Windows Server 2025 — начните с их списка, а не со всего парка сразу.
Установите сентябрьские обновления в приоритете. Для двух 0-day это не плановый патчинг, а внеочередная задача; закройте их раньше остального объёма Patch Tuesday.
Проверьте применение, а не только загрузку. Убедитесь, что обновления не просто скачаны, а установлены и системы перезагружены — особенно на серверах, где перезагрузки часто откладывают.
Закройте сетевые RCE вторым эшелоном. Неаутентифицированные RCE в DNS, DHCP, MSMQ, NFS и SSTP — следующий приоритет после 0-day, особенно на службах, доступных из недоверенных сегментов.
Сверьтесь с CISA KEV. Обе уязвимости уже в каталоге — используйте KEV как приоритетную ленту для управления уязвимостями, а не разбирайте все 964 CVE по алфавиту.
Часто задаваемые вопросы
Насколько это срочно? Максимально: оба бага уже эксплуатируются в реальных атаках и внесены в CISA KEV. Это не гипотетическая угроза, а работающие эксплойты, поэтому установка сентябрьских обновлений — внеочередная задача.
Какие системы затронуты? По данным MSRC, оба 0-day затрагивают Windows 11 версий 23H2, 24H2, 25H2 и 26H1, а также Windows Server 2025. Более старые версии в бюллетене как уязвимые к этим двум CVE не указаны.
Почему CVSS всего 7.8, а угроза высокая? Потому что это повышение привилегий, а не удалённое выполнение кода: балл ниже, но на практике такие баги завершают атаку, превращая ограниченный доступ в полный контроль над машиной. Реальная эксплуатация важнее номинального балла.
Что делать, если немедленный патчинг невозможен? Изолируйте и усильте мониторинг уязвимых систем, ограничьте локальный доступ и запуск неподписанного кода, ускорьте закрытие путей первичного проникновения (фишинг, уязвимые веб-сервисы) — но воспринимайте это как временную меру, а не альтернативу обновлению.
Источники
Tenable — Microsoft’s September 2026 Patch Tuesday Addresses 964 CVEs (CVE-2026-81963, CVE-2026-85880), 8 сентября 2026 года.
BleepingComputer — Microsoft September 2026 Patch Tuesday fixes record flaws, 2 exploited zero-days, 2026.
SecurityWeek — Microsoft Patches Record Vulnerabilities, Including Two Exploited Zero-Days, 2026.
Управление уязвимостями без пожаров
Настроим процесс патчинга, приоритизацию по CISA KEV и мониторинг вашей Windows-инфраструктуры — чтобы следующий 0-day встретить готовыми.