Microsoft Безопасность Искусственный интеллект
Microsoft устранила рекордные 974 уязвимости, две из которых уже активно эксплуатируются
В рамках сентябрьского «вторника патчей» (Patch Tuesday) компания Microsoft устранила 974 уязвимости в безопасности своих продуктов, говорится в ее релизе. Примечательно, что злоумышленники успели задействовать две из них еще до выхода обновлений.
Обе уязвимости нулевого дня позволяют злоумышленникам, уже закрепившимся в системе Windows, повысить свои привилегии. Первая находится в стеке обновлений Windows (CVE-2026-81963), а вторая — в компоненте Advanced Local Procedure Call (CVE-2026-85880). Как отмечает Дэн Гудин в статье для Ars Technica, на данный момент нет публичных подробностей о том, кто именно и с каким масштабом проводит эти атаки. Дастин Чайлдс из Zero Day Initiative, анализирующий каждый ежемесячный релиз безопасности, назвал этот случай новым рекордом.
Чайлдс сомневается, что злоумышленники взломали сам механизм обновлений. Более вероятным сценарием он считает связку уязвимости в стеке обновлений с багом удаленного выполнения кода. Подобная комбинация может применяться для распространения вредоносного ПО или программ-вымогателей. Его совет в отношении обоих уязвимостей стандартен — устанавливать патчи как можно быстрее.
Рекорд, который продолжают бить
Точный подсчет всегда сложен. В заметках Microsoft указаны 974 собственных идентификатора CVE (стандартные обозначения обнаруженных уязвимостей), а также переопубликованы еще 25 проблем от сторонних разработчиков. Чайлдс насчитал 972 новые уязвимости, а если добавить исправления для Chromium — движка Google, который лежит в основе Edge, — их число возрастает до 997. Более 110 из них отнесены к категории критических, что является наивысшим уровнем опасности по шкале Microsoft.
Общие показатели растут стремительно. Microsoft устранила около 570 уязвимостей в рекордном июльском релизе и примерно 620 в августе. По подсчетам Ars Technica, за текущий год компания закрыла уже 2 760 уязвимостей, что более чем вдвое превышает прошлогодний показатель.
Свой обзор Чайлдс начал с фразы времен службы в армии: «примите эту неприятность как данность». Он поздравил «специалистов по безопасности Microsoft с возможностью исправлять баги с такой скоростью», но тут же предупредил, что «обнаружение уязвимостей с помощью ИИ не сбавляет обороты».
Что нужно пропатчить в первую очередь
Помимо уязвимостей нулевого дня, Чайлдс выделил проблему в Exchange Server (CVE-2026-55007). Злоумышленник без учетных записей может запустить код на почтовом сервере, просто отправив электронное письмо со специально сформированным вложением Visio. Код исполняется в момент обработки сообщения сервером, поэтому пользователям ничего не нужно открывать вручную. Сама Microsoft оценивает эту эксплойт-угрозу как ненадежную, однако Чайлдс подчеркивает: хакеру достаточно, чтобы эксплойт сработал хотя бы один раз.
Схожая проблема есть и у классического клиента Outlook. Злоумышленник может запустить уязвимость CVE-2026-78509 (получившую 9,8 балла из 10) через область предварительного просмотра (Preview Pane) — для этого жертве достаточно просто посмотреть превью сообщения. Службы удаленных рабочих столов (Remote Desktop Services) содержат еще одну уязвимость с оценкой 9.8 (CVE-2026-69525).
Уязвимость в приложении Microsoft Authenticator для Android (CVE-2026-80097) требует особого внимания. Вредоносное приложение на смартфоне должно обманом заставить пользователя завершить процесс входа в систему. Если это удается, злоумышленник получает токены пользователя. Чайлдс назвал эту проблему «худшим типом повышения привилегий», так как в ней эксплуатируется сама система аутентификации.
Показатель, на который сетевым инженерам следует обратить внимание в первую очередь — это 20. Именно столько багов Чайлдс отнес к числу «червеподобных» (wormable). Для их распространения не требуются ни авторизация, ни какие-либо действия со стороны пользователя, поэтому они могут самостоятельно переходить с одного компьютера на другой. Они затрагивают такие базовые службы, как DHCP, DNS, Netlogon, Message Queuing и SMB. На контроллерах домена уязвимость в протоколе Kerberos (CVE-2026-69676) позволяет любому пользователю домена выполнять код с помощью одного специально созданного запроса. Microsoft оценивает вероятность ее эксплуатации как высокую.
Фаззеры, шаблоны и ошибка в Copilot
Некоторые компоненты выглядят так, будто на одну конкретную цель натравили один инструмент. Только в службе Windows DHCP Server обнаружено 36 исправлений. Чайлдс подозревает, что кто-то применил фаззер (инструмент для генерации некорректных входных данных до тех пор, пока программа не сломается) к способу обработки сетевых пакетов, вероятно, при поддержке искусственного интеллекта. В Службе биометрии Windows (Windows Biometric Service) насчитывается 64 исправления, из которых 56 представляют собой одинаковые переполнения динамической памяти (кучи): «один класс багов, тиражированный 56 раз», по его выражению.
ИИ фигурирует и с другой стороны баррикад. Среди более чем 60 исправлений для SQL Server присутствует уязвимость CVE-2026-65669. Она срабатывает, если убедить пользователя отправить специально подготовленные инструкции в SQL Copilot — ИИ-ассистент в SQL Server Management Studio. В случае успеха злоумышленник получает доступ к базе данных с правами этого пользователя. Инструменты, используемые для поиска уязвимостей, сами стали их источником.
Почему возник этот вал уязвимостей
Такой рост отчасти является целенаправленным. Две недели назад OpenAI, Anthropic, Amazon Web Services, Google, Microsoft и еще 100 компаний и организаций опубликовали открытое письмо. В нем предупреждалось, что окно возможностей для устранения багов стремительно закрывается перед тем, как ими успеют воспользоваться хакеры, вооруженные ИИ. Как сообщает Ars Technica, за последние месяцы Google и другие вендоры также фиксировали рекордное число исправлений.
Впрочем, не все воспринимают историю с ИИ за чистую монету. Критики ставят под сомнение затраты на поиск уязвимостей с помощью искусственного интеллекта и количество выдаваемых им ложных срабатываний. Они также ставят под вопрос мотивы самих ИИ-компаний, которым необходима окупаемость миллиардов долларов, вложенных в создание моделей, занятых этим поиском. Мусорный контент вполне реален: в августе TNW сообщал о 55 отчетах об уязвимостях, опубликованных всего за несколько дней, 54 из которых были полностью сгенерированы искусственным интеллектом.
Самые весомые результаты говорят об обратном. В Mozilla заявляли, что модель Mythos от Anthropic помогла им найти 271 ошибку в Firefox практически без ложных срабатываний. Чего пока не наблюдается, так это волны реальных атак. Чайлдс отметил, что «мы не видим коррелирующего всплеска активных эксплойтов», по крайней мере, пока. Это согласуется с тенденцией, о которой TNW сообщал в июле: ИИ находит гораздо больше уязвимостей, но практически ни одна из них не доходит до стадии эксплуатации.
В Европе часы начинают тикать завтра
Для Европы сроки имеют критическое значение. Начиная с 11 сентября, европейский Закон о киберустойчивости (Cyber Resilience Act) обязывает производителей программного обеспечения и подключенных устройств сообщать об уязвимостях, которые активно эксплуатируются. Они обязаны отправить предварительное предупреждение в течение 24 часов с момента обнаружения, более подробное уведомление — в течение 72 часов, и финальный отчет — в течение 14 дней после выпуска исправления. Активно эксплуатируемые бреши вроде двух уязвимостей нулевого дня текущего месяца как раз попадают под действие этого правила. Следующий запланированный релиз Microsoft, намеченный на 13 октября, станет для компании первым полным циклом в рамках новых требований.


