Microsoft закрыла две уязвимости нулевого дня — обе уже применяют в атаках

Сентябрьский выпуск обновлений Microsoft от 8 сентября 2026 года закрывает две уязвимости нулевого дня в Windows — CVE-2026-81963 и CVE-2026-85880. Для обеих производитель отметил эксплуатацию в реальных атаках.
Это не способы первоначального удалённого проникновения: атакующему уже требуется возможность выполнять код на компьютере с ограниченными правами. Однако технический разбор CrowdStrike показывает одинаковый опасный результат: обе ошибки позволяют локально получить права SYSTEM без дополнительного действия пользователя. Поэтому соответствующие исправления следует поставить в начало очереди обновлений затронутых систем.
Две уязвимости приводят к одному уровню доступа

Сводка Zero Day Initiative относит обе ошибки к повышению привилегий, указывает для них уровень Important и оценку CVSS 7,8, а также отмечает обнаруженную эксплуатацию. До выхода исправлений сведения об уязвимостях не считались публично раскрытыми.
- CVE-2026-81963 — Windows Update Stack. Исходная позиция — локальный атакующий с низкими привилегиями. Ошибка связана с неправильным разрешением ссылки перед обращением к файлу; успешная эксплуатация повышает права до SYSTEM. Взаимодействие пользователя не требуется.
- CVE-2026-85880 — Windows Advanced Local Procedure Call (ALPC). Атакующий уже должен выполнять код в низкопривилегированном контейнере AppContainer. Переполнение буфера в динамической памяти позволяет выйти из изоляции и получить SYSTEM без участия пользователя.
Различаются уязвимые компоненты и технический механизм: первая ошибка возникает при обработке файловых ссылок стеком обновления, вторая — при работе памяти в механизме локального взаимодействия процессов. Оперативное значение одинаково: ограниченный локальный доступ можно превратить в выполнение действий от имени наиболее привилегированной системной учётной записи.
Локальный вектор не означает низкий риск

Ни одна из ошибок сама по себе не позволяет атаковать исправный компьютер напрямую через сеть. Сначала злоумышленнику необходимо получить локальную точку опоры — например, возможность запустить код с правами обычного пользователя или внутри изолированного контейнера. Опубликованные материалы не раскрывают, как именно участники наблюдавшихся атак проходили этот первый этап.
После первоначального проникновения ограниченные права сдерживают вредоносный процесс: ему недоступна часть системных ресурсов, настроек и привилегированных операций. Повышение до SYSTEM снимает существенную часть этих ограничений и потому может служить следующим звеном многоэтапной атаки.
Отсутствие взаимодействия пользователя усиливает этот риск. Получив исходную возможность выполнения кода, атакующему не нужно снова добиваться открытия файла или подтверждения операции: дальнейшая эксплуатация происходит внутри уже затронутой системы. При этом доступные публикации не позволяют приписывать операторам конкретные последующие действия, связывать оба случая с одной кампанией или оценивать число пострадавших устройств.
Почему оценка CVSS не должна определять очередь в одиночку
Категория Important отражает условия эксплуатации: обе ошибки требуют предварительного локального доступа и не дают самостоятельного неаутентифицированного входа через сеть. Но оценка тяжести и фактическая активность злоумышленников отвечают на разные вопросы. Первая описывает свойства уязвимости, вторая показывает, что рабочий способ атаки уже применяется.
Для администратора статус эксплуатации — более сильный сигнал срочности, чем формальное сравнение с неисправленными ошибками, получившими более высокий балл, но пока не замеченными в атаках. Это не означает, что остальные сентябрьские исправления можно игнорировать: приоритет двух CVE относится к последовательности развёртывания, а не заменяет полный цикл обновления.
Не следует также считать уязвимости взаимозаменяемыми. Исправление одной не устраняет другую, поскольку они находятся в разных компонентах Windows. Проверять необходимо наличие обновлений, закрывающих обе CVE, с учётом версии операционной системы и перечня затронутых продуктов в документации Microsoft.
Какие устройства обновлять в первую очередь

Первыми стоит обновить затронутые системы, где получение SYSTEM создаст наибольшие последствия. К ним относятся администраторские рабочие станции, серверы, общие терминальные узлы и компьютеры, регулярно работающие с недоверенным содержимым. Это редакционная расстановка приоритетов, основанная на подтверждённой эксплуатации и возможном повышении прав, а не отдельный список Microsoft.
В управляемой инфраструктуре результат следует оценивать по фактическому состоянию установки, а не по отправке задания на развёртывание. Устройства могут быть отключены, ожидать перезагрузки или завершить установку ошибкой; такие системы остаются в очереди проверки до подтверждения применённого обновления.
На текущий момент достоверно известно, что обе ошибки эксплуатируются, требуют уже имеющегося локального выполнения кода и позволяют достичь SYSTEM без нового действия пользователя. Не раскрыты личности атакующих, масштаб кампаний, способы первоначального проникновения и возможная связь между двумя случаями. Пока этих данных нет, практический приоритет определяется сочетанием активной эксплуатации, ценности конкретного устройства и подтверждённого отсутствия исправления на нём.
Читайте также:
Подпишитесь на рассылку
Получайте свежие новости Web3, AI и криптовалют прямо на вашу почту.