XRUST.ru » Новости » Microsoft залатала рекордные 966 дыр в Windows и своих сервисах
Новости / Программы

Microsoft залатала рекордные 966 дыр в Windows и своих сервисах

Сегодня, 08:50 7 0 1

Компания выпустила рекордный пакет обновлений — сразу для 966 уязвимостей в Windows, Office, Exchange и облачных сервисах. Две из них злоумышленники уже используют в реальных атаках, а число патчей выросло почти вдвое всего за месяц.

Рекорд, которого никто не просил

Вторник, который системные администраторы по всему миру традиционно проводят с чашкой кофе и списком обновлений, в этот раз обернулся марафоном, констатирует xrust. Сентябрьский набор патчей от Microsoft — самый большой за всю историю компании: 966 закрытых уязвимостей одним заходом.

Для сравнения: в июле было 570 дыр, в августе — 400. За два месяца показатель вырос больше чем вдвое, и это не разовый всплеск, а устойчивая тенденция, которая заставляет присмотреться повнимательнее.

Из общего массива 105 уязвимостей получили статус «критических». Больше всего среди всех патчей — проблем с повышением привилегий (когда программа или пользователь без особых прав неожиданно получает доступ уровня администратора), таких набралось порядка 440. На втором месте — уязвимости, позволяющие выполнить произвольный код на чужом компьютере удалённо, их около 260. Остальное — утечки данных, отказ в обслуживании и подмена (спуфинг).

И это ещё не всё: в отчёт не попали 204 уязвимости, которые Microsoft закрыла в начале месяца отдельно — в Azure AI Language, Cosmos DB, Copilot Studio, Entra ID и ряде других облачных продуктов. Если считать их тоже, картина выглядит ещё внушительнее.

Две дыры, через которые уже лезут

Из всего этого богатства две уязвимости — не теория, а практика: их уже эксплуатируют в реальных атаках.

Первая — в службе обновлений самой Windows. Из-за ошибки в обработке символических ссылок программа с обычными правами может подсунуть системе не тот файл и в итоге получить полный доступ уровня SYSTEM — то есть максимальные привилегии в операционной системе. Иронично: дыра сидела в компоненте, который должен был чинить безопасность, а не создавать новую. На неё указали независимый исследователь Ромен Деперн и собственный центр анализа угроз Microsoft.

Вторая уязвимость — в механизме межпроцессного взаимодействия Windows (ALPC), через переполнение буфера в куче. Итог тот же — злоумышленник поднимает права до SYSTEM. Подробностей о том, как именно её использовали в атаках, Microsoft не раскрывает — обычная практика, пока патч не разошёлся по всем машинам. Обнаружили проблему специалисты компании Volexity и независимые исследователи, сотрудничающие с Proofpoint.

Оба случая объединяет одно: конечная цель атакующих — не украсть данные напрямую, а получить полный контроль над системой. Дальше с таким доступом можно делать что угодно: от установки шпионского ПО до полного захвата корпоративной сети.

Откуда взялась лавина патчей

Резкий рост числа уязвимостей — не случайность и не признак того, что Windows внезапно стала дырявее обычного. Дело в другом: Microsoft начала использовать собственную систему поиска уязвимостей на основе ИИ, которая просеивает код гораздо тщательнее, чем это успевали делать инженеры вручную.

Получается забавный парадокс: чем умнее инструменты защиты, тем страшнее выглядят ежемесячные отчёты. По сути, ИИ не создаёт новые дыры — он просто наконец-то находит те, что были там всегда, просто раньше их никто не замечал. Для пользователя это скорее хорошая новость: лучше закрытая заранее дыра, чем найденная хакерами первой.

Похожая ситуация уже случалась в истории индустрии: в середине 2010-х переход крупных компаний на автоматизированный фаззинг-тестинг тоже приводил к резким скачкам числа найденных багов — просто потому что искать стали активнее. История, как водится, повторяется, только теперь с приставкой «ИИ».

Софт трещит по швам не только у Microsoft

Сентябрь вообще выдался урожайным на патчи. Практически одновременно с Microsoft обновления выпустили сразу несколько крупных игроков.

Adobe закрыла критическую уязвимость в Commerce (бывший Magento), которую уже окрестили StyleSmuggler — через неё злоумышленники устанавливали бэкдоры на сайты интернет-магазинов. Google выпустила экстренный патч для Chrome — брешь в движке V8 тоже уже использовалась в атаках. SAP залатала уязвимость максимальной степени опасности в ядре собственной платформы. Досталось и сетевому оборудованию: критическую RCE-уязвимость закрыла HPE в ArubaOS-CX, а MikroTik — сразу две дыры в RouterOS, через которые роутеры угоняли по SSH.

Список можно продолжать: CrowdStrike, SonicWall, N-able, ConnectWise — у всех в сентябре нашлись проблемы, требующие немедленного вмешательства. Совпадение это или нет, но складывается впечатление, что индустрия коллективно решила провести генеральную уборку перед осенью.

Что делать обычному пользователю

Для рядового владельца компьютера с Windows совет предельно простой: установить обновления как можно скорее, не откладывая на «потом». Особенно это касается тех, кто до сих пор отключает автообновления вручную ради экономии трафика или чтобы «не сломалось». В случае с активно эксплуатируемыми уязвимостями такая экономия может выйти боком.

Для системных администраторов, которые следят за десятками или сотнями машин, ситуация сложнее: 966 исправлений за один раз — это не то, что тестируется и разворачивается за один день. Специалисты по кибербезопасности в такие месяцы советуют не гнаться за скоростью, а выстроить приоритеты — сначала закрывать критические уязвимости и те, что уже эксплуатируются, а остальное подтягивать по графику.

Как бы то ни было, рекорд сентября — хороший повод вспомнить банальную истину: обновления — это не бюрократическая формальность, а единственный реальный барьер между вашими данными и тем, кто уже нашёл способ их достать.

Источники:
bleepingcomputer.com
helpnetsecurity.com
msrc.microsoft.com

Xrust: Microsoft залатала рекордные 966 дыр в Windows и своих сервисах



Поделится
1 0

Комментарии


Евровидение-2027: Бургас обошёл Софию
Организаторы «Евровидения» объявили: конкурс песни в следующем году примет черноморский Бургас, а не столица Болгарии София, на которую делали ставку букмекеры. Финал назначен на 15 мая 2027 года. Как Бургас обошёл столицу Право провести 71-й по счёту конкурс разыгрывали сразу четыре болгарских города, пишет xrust. Ещё в июле из гонки выбыли Пловдив и Варна — их заявки не прошли по техническим параметрам площадок и требованиям Европейского вещательного союза (EBU). В финал вышли София, с её удобным аэропортом, развитой транспортной сетью и большой ареной, и Бургас — четвёртый по величине город страны на берегу Чёрного моря. Выбирала не публика, а комиссия: национальный телевещатель BNT вместе с международными экспертами EBU, которые уже работали над прошлыми выпусками шоу. Судя по инсайдам с профильных изданий, в кулуарах поговаривали о трениях между правительством и вещателем — якобы София была скорее выбором политиков, а Бургас изначально пользовался поддержкой самого BNT. Как бы
129 8