💻 Сентябрьский Microsoft Patch Tuesday: 2 зиродея и новый рекорд
В Редмонде вернулись из отпусков и выдали аж 966 (!) обновлений, значительно превысив летние, уже рекордные, показатели. За девять месяцев, таким образом, выпущено более 2700 фиксов — почти столько же, сколько за три полных года до этого.
105 (!) дефектов получили рейтинг критических, 81 из них приводят к RCE, а 20 — к повышению привилегий. Повышение привилегий стало самой обширной категорией в сентябре, 438 багов. RCE на втором месте с 258 дефектами. 173 уязвимости приводят к разглашению информации, 56 — отказу в обслуживании, 19 — обходу функций безопасности, и 16 — к спуфингу.
Оба зиродея являются EoP, оба эксплуатировались в реальных атаках, но подробностей про них нет почти никаких. Один обнаружен собственной командой MSTIC, а второй — исследователями Volexity и Proofpoint.
CVE-2026-81963 — дефект класса link following в стеке обновления Windows, а CVE-2026-85880 — переполнение буфера в Windows ALPC, позволяющее приложению сбежать из низкопривилегированного AppContainer и получить привилегии SYSTEM.
Перечислять индивидуальные CVE, когда их счёт идёт на тысячи, теряет смысл окончательно. Поэтому отметим лишь, что в обновлении есть 60 устранённых уязвимостей в SQL Server, 17 дефектов SharePoint, включая 4, приводящих к RCE, а также два десятка уязвимостей, которые могут приводить к RCE без действий пользователя и без требования аутентификации.
Это RCE в клиенте и сервере DNS, в службе Netlogon, в DHCP Server и в AD Domain Services, а также в RMCAST и RRAS.
Плюс по букету RCE с рейтингом CVSS 8.8-9.8 в обычных подозреваемых — компонентах MS Office и Skype for business.
Обновляемся, дамы и господа.
#уязвимости #Microsoft @П2Т
Post #2308
1.41K
- 🔥 4
- 😱 3
- ❤ 2
- 👍 2
- 👏 1