Microsoft закрыла 974 уязвимости и два 0-day: почему повышение привилегий недооценивают

Безопасность

Microsoft закрыла 974 уязвимости и два 0-day: почему повышение привилегий недооценивают

Сентябрьский «вторник патчей» Microsoft вышел рекордным: закрыто 974 уязвимости, больше, чем когда-либо в истории этих обновлений. Но важнее не число, а две из них. CVE-2026-85880 и CVE-2026-81963 уже эксплуатируют как zero-day, обе повышают привилегии до SYSTEM, а ещё двадцать закрытых багов признаны «червеобразными» — то есть теоретически способны распространяться без участия пользователя. Если вы отвечаете за парк Windows-машин, это обновление из категории «ставить сразу», а не «когда дойдут руки».

Две дыры, которые уже используют

Первая, CVE-2026-85880, — переполнение кучи в механизме Advanced Local Procedure Call (ALPC). ALPC отвечает за обмен сообщениями между процессами внутри Windows, и ошибка в нём даёт локальному злоумышленнику способ подняться до системных прав. Это первая уязвимость ALPC во «вторнике патчей» более чем за три года и вторая, которую эксплуатируют как zero-day, с января 2023-го. Вторая, CVE-2026-81963, — повышение привилегий в стеке Windows Update; тоже до SYSTEM и тоже уже в реальных атаках. Это первый эксплуатируемый баг такого рода в стеке обновлений с 2022 года, и он неприятен вдвойне: механизм, который должен закрывать дыры, сам оказался дырой.

Важный нюанс: обе уязвимости про повышение привилегий, а не про удалённый вход. Сами по себе они не пускают злоумышленника в систему с нуля, нужен уже имеющийся плацдарм. Но ценят их как раз за это. Первичный доступ атакующий получает через фишинг или чужую уязвимость, а такие баги превращают ограниченную учётку в полный контроль над машиной.

CVEГдеЧто даётСтатус
CVE-2026-85880Windows ALPC, переполнение кучилокальное повышение до SYSTEMэксплуатируется
CVE-2026-81963Стек Windows Updateповышение привилегий до SYSTEMэксплуатируется
Два zero-day сентябрьского обновления Microsoft

Почему «всего лишь повышение привилегий» — это серьёзно

Повышение привилегий недооценивают, потому что звучит оно скромно на фоне удалённого выполнения кода. На деле это вторая половина почти любой атаки. Первый шаг — попасть внутрь: вредоносное вложение, украденный пароль, дыра в веб-приложении. Второй — закрепиться и получить максимум прав, чтобы отключить защиту, добраться до чужих данных и растечься по сети. Ровно это и дают SYSTEM-права: полный контроль над машиной, откуда удобно двигаться к контроллеру домена.

Разберём типовую цепочку. Сотрудник открывает вложение, злоумышленник получает выполнение кода в контексте обычного пользователя. С такими правами много не сделаешь: чужие профили недоступны, защиту не выключить. Тут в дело идёт уязвимость повышения привилегий, и учётка рядового пользователя превращается в SYSTEM. Дальше идёт сброс паролей из памяти, отключение антивируса, горизонтальное движение. Без второго шага атака захлебнулась бы на одной машине; с ним она разворачивается в компрометацию всей сети.

Двадцать червеобразных багов

Отдельная строка сентябрьского обновления: двадцать уязвимостей, признанных «червеобразными». Это значит, что теоретически они позволяют выполнять код удалённо без аутентификации и без участия пользователя, а такой набор свойств и нужен, чтобы вредонос сам прыгал с машины на машину. Пока их активно не эксплуатируют, но публичный анализ и появление рабочих сборок обычно быстро меняют картину.

Разрыв между выходом патча и появлением эксплойта в дикой природе давно измеряется днями, а иногда и часами. Как только детали уязвимости становятся публичными, по непропатченным системам начинают бить автоматические сканеры. Поэтому «червеобразный» статус — это не абстрактная характеристика, а прямое указание, что именно эти патчи нужно раскатать первыми, не дожидаясь, пока теория станет практикой.

Почему антивирус тут не спасает

Возникает резонный вопрос: разве защита конечных точек не должна это ловить? Отчасти должна, но повышение привилегий — как раз тот класс атак, где она буксует. Эксплойт использует легитимный механизм операционной системы, а не «вирусный» файл, поэтому сигнатурам зацепиться не за что. Более того, первое, что делает злоумышленник, получив SYSTEM-права, это отключает или ослепляет саму защиту. Выходит замкнутый круг: инструмент, который должен остановить атаку, отключается ровно тем действием, которое он был обязан предотвратить.

Поэтому ставка на «поставили антивирус и спим спокойно» здесь не работает. Нужен многослойный подход: своевременные патчи закрывают саму возможность повышения прав, ограничение локальных администраторов сужает поле для манёвра, а мониторинг подозрительных действий даёт шанс заметить атаку до того, как она дойдёт до контроллера домена.

Как расставить приоритеты в 974 патчах

Раскатать почти тысячу патчей одномоментно невозможно, поэтому вопрос не «ставить ли», а «в каком порядке». Логика приоритезации простая. Первым делом идёт то, что уже эксплуатируется вживую, то есть две уязвимости повышения привилегий из этого обновления. Затем червеобразные баги с удалённым выполнением кода, особенно на системах, доступных из интернета. Следом всё остальное критичное на серверах и рабочих станциях администраторов, у которых прав больше всего.

Такой порядок отражает реальный риск, а не формальную оценку. Уязвимость со средним баллом, которую активно используют, опаснее «критической», под которую ещё нет рабочего эксплойта. Управление уязвимостями работает в первую очередь через приоритеты и скорость, а не через попытку закрыть всё и сразу.

Если пропатчить прямо сейчас нельзя

Иногда обновить систему немедленно невозможно: критичный сервер, окно обслуживания раз в квартал, риск сломать совместимость. Тогда нужны компенсирующие меры, которые снижают риск, пока патч ждёт своего часа. Ограничьте, кто и откуда может дотянуться до уязвимой машины, усильте мониторинг подозрительной активности именно на ней, временно урежьте лишние привилегии. Это не замена обновлению, а способ выиграть время и сузить окно, в котором злоумышленник может воспользоваться дырой. Главное, не превращать «временную» отсрочку в постоянную: компенсирующие меры прикрывают на дни, а не на месяцы.

Что делать

  • Приоритетно накатить сентябрьские обновления на все Windows-системы, начиная с тех, что смотрят наружу, и с рабочих станций администраторов.
  • Считать, что первичный доступ рано или поздно случится, и заранее ограничивать пути повышения прав: минимум локальных администраторов, сегментация сети, контроль привилегий.
  • Отдельно проверять устойчивость домена к повышению прав и горизонтальному движению — это задача пентеста Active Directory и тестирования сетевой инфраструктуры.
  • Держать процесс управления уязвимостями регулярным, а не разовым; здесь помогают оценка защищённости и пентест.

Вывод

Рекордные 974 патча — это фон, а сюжет составляют две уже работающие уязвимости повышения привилегий и два десятка потенциально червеобразных багов. Повышение прав кажется мелочью ровно до того момента, пока ограниченная учётка не превращается в администратора домена. Патчите быстро, стройте оборону в расчёте на то, что внутрь уже проникли, и проверяйте, где злоумышленник сможет подняться до SYSTEM. Подробный разбор методик и цен на тестирование есть и у коллег из SecurityLab.

Оставьте комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *

Прокрутить вверх