Услуги Портфолио Контакты БлогНовости +7 (800) 511‑32‑27 Обсудить проект
Безопасность

Windows: два эксплуатируемых 0-day в сентябрьском Patch Tuesday

16 сентября 2026·6 мин чтения
CVE-2026-81963CVE-2026-85880
Windows: два эксплуатируемых 0-day в сентябрьском Patch Tuesday

Коротко о главном

8 сентября 2026 года Microsoft выпустила крупнейший в своей истории Patch Tuesday, закрыв 964 уязвимости, из которых 104 — критические. Два бага уже эксплуатировались в реальных атаках как 0-day: CVE-2026-81963 в Windows Update Stack и CVE-2026-85880 в подсистеме Advanced Local Procedure Call (ALPC). Оба — повышение привилегий до SYSTEM с CVSS 7.8, оба внесены в каталог CISA KEV. Приоритет один: обновиться немедленно. Если процесс патчинга у вас не выстроен, самое время заказать ИТ-аудит инфраструктуры и закрыть управление уязвимостями системно, а не в режиме пожара.

Для команд, которые эксплуатируют парк Windows-серверов и рабочих станций, эти два 0-day опаснее большинства критических RCE из того же выпуска: они уже работают «в поле», а эксплойт повышения привилегий обычно становится второй ступенью после фишинга или веб-шелла. Выстроенный процесс информационной безопасности и приоритизация KEV-уязвимостей здесь важнее, чем закрытие всех 964 багов подряд.

Что именно закрыла Microsoft

Сентябрьский набор обновлений стал рекордным по объёму: 964 CVE в одном Patch Tuesday — больше, чем когда-либо прежде. Основная масса — повышение привилегий (около 45% от общего числа) и удалённое выполнение кода (около 27%). Помимо двух активно эксплуатируемых 0-day, в выпуске — набор неаутентифицированных сетевых RCE в базовых службах инфраструктуры: DNS, DHCP, MSMQ, NFS и SSTP-VPN. Именно эти сетевые RCE стоит держать во втором эшелоне приоритета сразу после закрытия обоих 0-day.

По данным нескольких независимых аналитиков (Tenable, CrowdStrike, BleepingComputer), общее число исправлений в разных источниках колеблется в диапазоне 964–974 — расхождение объясняется тем, что часть CVE Microsoft добавляла и уточняла уже после первичной публикации бюллетеня. На суть это не влияет: два бага с пометкой «exploited in the wild» — вот что определяет очередность работ.

CVE-2026-81963: первый 0-day в Windows Update Stack

CVE-2026-81963 — это уязвимость класса «improper link resolution before file access» (link following) в Windows Update Stack, компонентах, отвечающих за установку обновлений. Локальный злоумышленник с низкими правами использует подмену символических ссылок, чтобы заставить привилегированный процесс обновления обратиться к подконтрольному объекту и в итоге получить права SYSTEM. CVSS — 7.8, тип — elevation of privilege.

Особенность в другом: за последние пять лет Microsoft исправила семь уязвимостей в Update Stack, но CVE-2026-81963 — первая из них, помеченная как эксплуатируемая в реальных атаках 0-day. По данным MSRC, уязвимы только Windows 11 (версии 23H2, 24H2, 25H2 и 26H1) и Windows Server 2025. Microsoft подтвердила, что атаки начались до выхода патча.

CVE-2026-85880: повышение привилегий через ALPC

Второй 0-day, CVE-2026-85880, находится в подсистеме Advanced Local Procedure Call (ALPC) — механизме межпроцессного взаимодействия в ядре Windows. Как и первый баг, это elevation of privilege с CVSS 7.8, и он тоже даёт локальному атакующему путь к правам SYSTEM. Microsoft подтвердила эксплуатацию в реальных атаках.

Оба 0-day требуют предварительного выполнения кода с низкими привилегиями — то есть работают как второй шаг цепочки: сначала фишинг, вредоносное вложение или эксплойт в браузере даёт первичный доступ, затем EoP-баг превращает ограниченную учётную запись в полный контроль над машиной. Именно поэтому такие уязвимости, будучи «всего лишь» 7.8 по CVSS, на практике опаснее многих критических RCE — они завершают компрометацию.

Что это значит для команд разработки и эксплуатации

Если убрать статистику из бюллетеня, остаётся один операционный вывод: два уже работающих эксплойта, оба в CISA KEV. Для организаций, попадающих под директивы CISA, KEV означает жёсткий срок устранения; для всех остальных попадание в каталог — сигнал, что баг реально используется, а не гипотетичен. DevOps- и SecOps-команды должны развести приоритеты: сначала два 0-day на всех уязвимых Windows 11 и Server 2025, затем неаутентифицированные сетевые RCE в DNS/DHCP/MSMQ/NFS/SSTP на периметре и внутренних службах, и только потом — остальной объём.

Практический риск для инфраструктуры на Windows Server 2025 выше, чем кажется по формулировке «локальный». В типичной атаке периметр пробивается через уязвимый веб-сервис или украденные учётные данные, а EoP-баг вроде CVE-2026-81963 или CVE-2026-85880 нужен ровно для того, чтобы из сервисной учётки дойти до SYSTEM и закрепиться. Автоматизируйте развёртывание обновлений через WSUS/Intune или ваш пайплайн управления конфигурацией, проверьте, что кольца обновлений покрывают серверный парк, и не откладывайте перезагрузки серверов «на потом» — патч без применения не защищает.

Как действовать: короткий чек-лист

Инвентаризируйте затронутые системы. По данным MSRC, под оба 0-day попадают Windows 11 (23H2, 24H2, 25H2, 26H1) и Windows Server 2025 — начните с их списка, а не со всего парка сразу.

Установите сентябрьские обновления в приоритете. Для двух 0-day это не плановый патчинг, а внеочередная задача; закройте их раньше остального объёма Patch Tuesday.

Проверьте применение, а не только загрузку. Убедитесь, что обновления не просто скачаны, а установлены и системы перезагружены — особенно на серверах, где перезагрузки часто откладывают.

Закройте сетевые RCE вторым эшелоном. Неаутентифицированные RCE в DNS, DHCP, MSMQ, NFS и SSTP — следующий приоритет после 0-day, особенно на службах, доступных из недоверенных сегментов.

Сверьтесь с CISA KEV. Обе уязвимости уже в каталоге — используйте KEV как приоритетную ленту для управления уязвимостями, а не разбирайте все 964 CVE по алфавиту.

Часто задаваемые вопросы

Насколько это срочно? Максимально: оба бага уже эксплуатируются в реальных атаках и внесены в CISA KEV. Это не гипотетическая угроза, а работающие эксплойты, поэтому установка сентябрьских обновлений — внеочередная задача.

Какие системы затронуты? По данным MSRC, оба 0-day затрагивают Windows 11 версий 23H2, 24H2, 25H2 и 26H1, а также Windows Server 2025. Более старые версии в бюллетене как уязвимые к этим двум CVE не указаны.

Почему CVSS всего 7.8, а угроза высокая? Потому что это повышение привилегий, а не удалённое выполнение кода: балл ниже, но на практике такие баги завершают атаку, превращая ограниченный доступ в полный контроль над машиной. Реальная эксплуатация важнее номинального балла.

Что делать, если немедленный патчинг невозможен? Изолируйте и усильте мониторинг уязвимых систем, ограничьте локальный доступ и запуск неподписанного кода, ускорьте закрытие путей первичного проникновения (фишинг, уязвимые веб-сервисы) — но воспринимайте это как временную меру, а не альтернативу обновлению.

Источники

Tenable — Microsoft’s September 2026 Patch Tuesday Addresses 964 CVEs (CVE-2026-81963, CVE-2026-85880), 8 сентября 2026 года.

BleepingComputer — Microsoft September 2026 Patch Tuesday fixes record flaws, 2 exploited zero-days, 2026.

SecurityWeek — Microsoft Patches Record Vulnerabilities, Including Two Exploited Zero-Days, 2026.

Управление уязвимостями без пожаров

Настроим процесс патчинга, приоритизацию по CISA KEV и мониторинг вашей Windows-инфраструктуры — чтобы следующий 0-day встретить готовыми.

Заказать аудит безопасности
Материал подготовлен редакцией YuSMP Group по открытым источникам. Нужна экспертиза по теме или разработка под задачу — обсудим проект.