Закрито 974 вразливості Windows 11: вересневий Patch Tuesday став рекордним
Вересневий Patch Tuesday 2026 року став найбільшим в історії Microsoft оновленням безпеки: компанія випустила виправлення для приголомшливих 974 вразливостей у всьому своєму програмному стеку. Згідно з примітками до випуску компанії, переважна більшість усіх усунених вразливостей — 723 — стосувалася Windows. На другому місці опинився Office, для якого було виправлено 111 власних вразливостей.
Хоча очевидно, що кількість вразливостей рік до року зростає, цілком імовірно, що компанія також просто отримала змогу знаходити більше з них, які в іншому разі могли б залишитися непоміченими, завдяки інструментам пошуку вразливостей із використанням ШІ.
Це найбільший Patch Tuesday в історії Microsoft
Розповідаючи про вересневий Patch Tuesday 2026 року в дописі в блозі, Дастін Чайлдс пояснив, що це може бути початком “нової норми”. Чайлдс також зазначив, що від початку року Microsoft уже виправила 2760 CVE — більш ніж удвічі більше, ніж за будь-який попередній рік.
“За даними Чайлдса, протягом усього 2025 року компанія виправила 1139 CVE, тоді як десятиліттям раніше, у 2016 році, їх було значно менше — 492. Згідно з дописом, 114 вразливостей, виправлених у цьому останньому оновленні, були “критичними” — понад одна з десяти”, — пише TechRadar.
У своїх власних примітках Microsoft назвала CVE-2026-85880 і CVE-2026-81963 особливо важливими, оскільки обидві вже активно використовувалися зловмисниками, що й стало причиною необхідності якнайшвидше їх виправити та встановити оновлення користувачам.
“В інших частинах індустрії Microsoft не єдина компанія, яка працює з дедалі більшою кількістю вразливостей. Чайлдс також звернув увагу на високу активність Adobe, тоді як низка розробників браузерів, зокрема Google, Mozilla, Brave і сама Microsoft, подвоїли частоту випуску оновлень до одного разу на два тижні, щоб швидше доставляти виправлення користувачам”, — додає TechRadar.
Окрім усунення вразливостей, які вже можна було використовувати для атак, Microsoft скористалася можливістю виправити відомі проблеми, зокрема збої Teams і Outlook на ПК з Arm64, а також оновити компоненти ШІ Copilot+.
Масштаб та нюанси
Для користувачів Windows 11 цього разу важливий не лише сам масштаб оновлення, а й характер частини виправлень.
- Головна, CVE-2026-85880 пов’язана з компонентом Windows Advanced Local Procedure Call (ALPC): локальний зловмисник, який уже має можливість виконувати код у низькопривілейованому AppContainer, міг використати переповнення купи для виходу із sandbox та отримання системних привілеїв.
- Друга активно експлуатована вразливість, CVE-2026-81963, стосується стека Windows Update і також дозволяє підвищити привілеї до рівня SYSTEM.
Масштаб вересневого релізу особливо помітний у порівнянні з попередніми місяцями: у червні Microsoft випустила виправлення приблизно для 200 вразливостей, у липні — для 570, а серпневий реліз також виявився значно більшим за звичні оновлення. Таким чином, навантаження на адміністраторів зростає не лише через кількість патчів: за даними Microsoft, цього року компанія вже закрила 2760 CVE, а темпи пошуку нових проблем продовжують прискорюватися.
Джерело: TechRadar

