• Обновления безопасности Microsoft от 8 сентября устраняют уже использованные в атаках уязвимости в Windows Update Stack и Advanced Local Procedure Call, позволяющие повышать привилегии
  • Сведения об их фактической эксплуатации дают командам, отвечающим за обновления, информацию, которую упустила бы очередь исправлений, основанная только на оценках критичности

Факт

8 сентября Microsoft выпустила исправления для двух уязвимостей Windows, которые, по данным Microsoft, уже эксплуатировались в атаках. CVE-2026-81963 затрагивает Windows Update Stack и из-за некорректной обработки ссылки на файл позволяет злоумышленнику, уже имеющему доступ к уязвимой машине, повысить привилегии. CVE-2026-85880 затрагивает Windows Advanced Local Procedure Call, используемый Windows для связи между процессами, и может позволить злоумышленнику получить права SYSTEM.

Обе уязвимости имеют оценку 7,8 по CVSS и классифицированы Microsoft как важные. Описанные уязвимости связаны с повышением привилегий, а не с получением первоначального удалённого доступа из интернета. Имеющиеся материалы не называют организации, ставшие целями атак, не описывают полную цепочку проникновения и не подтверждают, что затронуты все системы Windows.

Оценка

Установка исправлений в корпоративной среде — задача по расстановке приоритетов, а не гонка баллов. После подтверждения эксплуатации командам нужно выйти за рамки простого ранжирования по оценкам критичности и выяснить, на каких системах действительно присутствуют уязвимые компоненты. Для этого нужно сопоставить бюллетени со своими конечными устройствами и серверами, определить бизнес-сервисы, работу которых обеспечивают эти системы, и решить, где следует ускорить тестирование и развёртывание.

Для читателей BTW требование локального доступа сужает круг возможных атак, но не делает риск несущественным. Установка исправлений закрывает уязвимости на затронутых системах, но не показывает, воспользовался ли ими злоумышленник до установки обновления. Поэтому перед командами безопасности и эксплуатации стоят две отдельные задачи: сократить время, в течение которого затронутые машины остаются уязвимыми, и расследовать состояние вызывающих подозрение систем, которые могли быть скомпрометированы ранее. Завершение установки исправлений и признаки компрометации отвечают на разные вопросы; их не следует считать одним и тем же показателем.

На что обратить внимание

Следует следить за тем, появятся ли в публикациях Microsoft или исследователей безопасности дополнительные сведения о способах эксплуатации уязвимостей и затронутых конфигурациях Windows. Внутри организаций более полезными показателями будут охват систем, для которых обновления применимы, незакрытые исключения из установки исправлений и любые признаки использования уязвимостей до установки обновлений.