Microsoft публикува най-големия пакет с месечни обновления по сигурността. Септемврийският Patch Tuesday съдържа цели 999 бюлетина (включително и над 200 кръпки за немайкросотски продукти). Както знаете вероятно, Редмънд започна активно да използва изкуствен интелект за откриване на уязвимости в продуктите си. Което означава, че едва ли отново ще видим Patch Tuesday, поправящ едва стотина проблема.
Едва две са уязвимостите тук, които са атакувани преди появата на септемврийския Patch Tuesday. Тези, които биват определени за „критични“ са 108. 81 от тях са свързани с възможността за отдалечено изпълнение на произволен код.
Първата от споментите две уязвимости, вече експлоатирани в атаки е CVE-2026-85880. Проблемът засяга Windows Advanced Local Procedure Call (ALPC) механизма. Той подпомага възможностите на ядрото на Windows за междупроцесна комуникация. Успешната експлоатация на CVE-2026-85880 включва препълване на буфера и присвояването на привилегии на ниво SYSTEM. Както коментират от RAPID7, това е често използван метод за атака от рансъмуер групите.
Втората от двете 0-day уязвимости е CVE-2026-81963. Тя засяга Windows Update Stack. Кръпката предотвратява възможността Windows Update Stack да последва зловредна връзка и презапише системен компонент с такъв, който е изготвен от атакуващата страна.
И този месец Microsoft публикува няколко бюлетина по сигурността, свързани с Exchange Server. От ZDI (Google) обръщат специално внимание на CVE-2026-55007. Той засяга възможността за изпълнение на произволен код дистанционно на неоторизирала се пред сървъра страна. Възможен сценарий за успешна експлоатация в случая, която описват ZDI е просто изпращането на имейл със зловреден Vizio файл, прикачен към него.
Сред другите засегнати от различни проблеми продукти и услуги на Microsoft, които получават актуализации се откриват имената на .NET и Visual Studio. Както и на Active Directory, Copilot Studio, Dynamics, DHCP Server, Exchange Server, Office и др.