Microsoft рекордтық 974 түзету шығарды, оның ішінде екі пайдаланылған zero-day

Материал бірнеше дереккөз негізінде жасанды интеллектпен дайындалды — түпнұсқаларға сілтемелер төменде.
Сейсенбіде Microsoft өз өнімдеріне рекордтық 974 түзету шығарды, оның ішінде zero-day ретінде пайдаланылған екі осалдық бар. Жаңартулар Windows, Office, SQL Server, SharePoint, Azure және Exchange Server жүйелеріне қатысты. Пакетке қашықтан код орындауға мүмкіндік беретін 20 құрт тәрізді осалдыққа арналған түзетулер кірді.
Негізгі фактілер
- Сейсенбіде Microsoft 974 CVE үшін түзетулер шығарды — бұл компания үшін рекордтық көрсеткіш.
- Түзетілген осалдықтардың екеуі, CVE-2026-85880 және CVE-2026-81963, zero-day ретінде пайдаланылған.
- Жаңарту Windows жүйесіндегі 723 осалдыққа және Office пакетіндегі 222 осалдыққа, оның ішінде Office 2016-дағы 111 осалдыққа түзетулерді қамтиды.
- Жойылған осалдықтардың 20-сы құрт тәрізді болып табылады және аутентификациясыз немесе пайдаланушының әрекетінсіз қашықтан код орындауға мүмкіндік береді.
- CVE-2026-85880 — Windows ALPC құрамдас бөлігіндегі үйме буферінің толып кетуі, бұл компоненттегі төрт жылға жуық уақыттағы екінші zero-day.
Пайдаланылған zero-day осалдықтары
CVE-2026-85880 — Windows Advanced Local Procedure Call (ALPC) құрамдас бөлігіндегі үйме буферінің толып кетуі, жергілікті шабуылдаушыға System артықшылықтарын алуға мүмкіндік береді. Microsoft атап өткендей, төмен артықшылықты AppContainer ішінде код орындайтын шабуылдаушы бұл осалдықты пайдаланушының әрекетінсіз құмсалғыштан шығу және артықшылықтарды арттыру үшін жергілікті түрде пайдалана алады. Tenable аға инженер-зерттеушісі Сатнам Наранг Microsoft 2023 жылдың сәуірінен бері ALPC осалдықтарын түзетпегенін және CVE-2026-85880 2023 жылдың қаңтарындағы CVE-2023-21674-тен кейін төрт жылға жуық уақыттағы осы компоненттегі екінші zero-day екенін атап өтті. CVE-2026-81963 — Windows Update Stack құрамдас бөлігіндегі файлға қол жеткізу алдында сілтемелерді дұрыс шешпеу ('link following') ақауы, сонымен қатар System деңгейіне дейін жергілікті артықшылықтарды арттыруға мүмкіндік береді. Наранг соңғы бес жылда компонентте жойылған жеті ақаудың ішінде zero-day ретінде белгіленген алғашқы Update Stack осалдығы екенін атап өтті.
Түзетулердің көлемі мен қамтуы
Microsoft Windows жүйесіндегі 723 осалдыққа түзетулер шығарды және Office пакетіндегі 222 қауіпсіздік мәселесін, оның ішінде Office 2016-дағы 111 мәселені жойды. Сондай-ақ SQL (62), Developer Tools (22), SharePoint Server (16), Azure (12), Skype for Business (10) және Exchange Server (9) жүйелеріндегі мәселелер жойылды. 2026 жылғы қыркүйектегі Patch Tuesday жаңартулары сыни деп жіктелген және Windows Server 2012, Windows Server 2012 R2 және Windows 10 Version 1607/Server 2016 жүйелеріне қолданылатын жаңа Servicing Stack Updates (SSU) қамтиды. ZDI өкілі Дастин Чайлдс CVE-2026-55007 (Exchange Server-де қашықтан код орындау), CVE-2026-80097 (Authenticator-да артықшылықтарды арттыру), CVE-2026-69465 (SharePoint-та RCE), CVE-2026-65669 (SQL Server-де EoP) және CVE-2026-69525 (Remote Desktop Services-те RCE) осалдықтарын ерекше атап өтті. Чайлдстың айтуынша, жаңадан жойылған осалдықтардың 20-сы құрт тәрізді деп санауға болады, өйткені олар аутентификациясыз немесе пайдаланушының әрекетінсіз қашықтан код орындауға мүмкіндік береді.