Компания выпустила рекордный пакет обновлений — сразу для 966 уязвимостей в Windows, Office, Exchange и облачных сервисах. Две из них злоумышленники уже используют в реальных атаках, а число патчей выросло почти вдвое всего за месяц.
Вторник, который системные администраторы по всему миру традиционно проводят с чашкой кофе и списком обновлений, в этот раз обернулся марафоном, констатирует xrust. Сентябрьский набор патчей от Microsoft — самый большой за всю историю компании: 966 закрытых уязвимостей одним заходом.
Для сравнения: в июле было 570 дыр, в августе — 400. За два месяца показатель вырос больше чем вдвое, и это не разовый всплеск, а устойчивая тенденция, которая заставляет присмотреться повнимательнее.
Из общего массива 105 уязвимостей получили статус «критических». Больше всего среди всех патчей — проблем с повышением привилегий (когда программа или пользователь без особых прав неожиданно получает доступ уровня администратора), таких набралось порядка 440. На втором месте — уязвимости, позволяющие выполнить произвольный код на чужом компьютере удалённо, их около 260. Остальное — утечки данных, отказ в обслуживании и подмена (спуфинг).
И это ещё не всё: в отчёт не попали 204 уязвимости, которые Microsoft закрыла в начале месяца отдельно — в Azure AI Language, Cosmos DB, Copilot Studio, Entra ID и ряде других облачных продуктов. Если считать их тоже, картина выглядит ещё внушительнее.
Из всего этого богатства две уязвимости — не теория, а практика: их уже эксплуатируют в реальных атаках.
Первая — в службе обновлений самой Windows. Из-за ошибки в обработке символических ссылок программа с обычными правами может подсунуть системе не тот файл и в итоге получить полный доступ уровня SYSTEM — то есть максимальные привилегии в операционной системе. Иронично: дыра сидела в компоненте, который должен был чинить безопасность, а не создавать новую. На неё указали независимый исследователь Ромен Деперн и собственный центр анализа угроз Microsoft.
Вторая уязвимость — в механизме межпроцессного взаимодействия Windows (ALPC), через переполнение буфера в куче. Итог тот же — злоумышленник поднимает права до SYSTEM. Подробностей о том, как именно её использовали в атаках, Microsoft не раскрывает — обычная практика, пока патч не разошёлся по всем машинам. Обнаружили проблему специалисты компании Volexity и независимые исследователи, сотрудничающие с Proofpoint.
Оба случая объединяет одно: конечная цель атакующих — не украсть данные напрямую, а получить полный контроль над системой. Дальше с таким доступом можно делать что угодно: от установки шпионского ПО до полного захвата корпоративной сети.
Резкий рост числа уязвимостей — не случайность и не признак того, что Windows внезапно стала дырявее обычного. Дело в другом: Microsoft начала использовать собственную систему поиска уязвимостей на основе ИИ, которая просеивает код гораздо тщательнее, чем это успевали делать инженеры вручную.
Получается забавный парадокс: чем умнее инструменты защиты, тем страшнее выглядят ежемесячные отчёты. По сути, ИИ не создаёт новые дыры — он просто наконец-то находит те, что были там всегда, просто раньше их никто не замечал. Для пользователя это скорее хорошая новость: лучше закрытая заранее дыра, чем найденная хакерами первой.
Похожая ситуация уже случалась в истории индустрии: в середине 2010-х переход крупных компаний на автоматизированный фаззинг-тестинг тоже приводил к резким скачкам числа найденных багов — просто потому что искать стали активнее. История, как водится, повторяется, только теперь с приставкой «ИИ».
Сентябрь вообще выдался урожайным на патчи. Практически одновременно с Microsoft обновления выпустили сразу несколько крупных игроков.
Adobe закрыла критическую уязвимость в Commerce (бывший Magento), которую уже окрестили StyleSmuggler — через неё злоумышленники устанавливали бэкдоры на сайты интернет-магазинов. Google выпустила экстренный патч для Chrome — брешь в движке V8 тоже уже использовалась в атаках. SAP залатала уязвимость максимальной степени опасности в ядре собственной платформы. Досталось и сетевому оборудованию: критическую RCE-уязвимость закрыла HPE в ArubaOS-CX, а MikroTik — сразу две дыры в RouterOS, через которые роутеры угоняли по SSH.
Список можно продолжать: CrowdStrike, SonicWall, N-able, ConnectWise — у всех в сентябре нашлись проблемы, требующие немедленного вмешательства. Совпадение это или нет, но складывается впечатление, что индустрия коллективно решила провести генеральную уборку перед осенью.
Для рядового владельца компьютера с Windows совет предельно простой: установить обновления как можно скорее, не откладывая на «потом». Особенно это касается тех, кто до сих пор отключает автообновления вручную ради экономии трафика или чтобы «не сломалось». В случае с активно эксплуатируемыми уязвимостями такая экономия может выйти боком.
Для системных администраторов, которые следят за десятками или сотнями машин, ситуация сложнее: 966 исправлений за один раз — это не то, что тестируется и разворачивается за один день. Специалисты по кибербезопасности в такие месяцы советуют не гнаться за скоростью, а выстроить приоритеты — сначала закрывать критические уязвимости и те, что уже эксплуатируются, а остальное подтягивать по графику.
Как бы то ни было, рекорд сентября — хороший повод вспомнить банальную истину: обновления — это не бюрократическая формальность, а единственный реальный барьер между вашими данными и тем, кто уже нашёл способ их достать.
Источники:
bleepingcomputer.com
helpnetsecurity.com
msrc.microsoft.com