Технологии

Microsoft закрыла две уязвимости нулевого дня — обе уже применяют в атаках

|Автор: Редакция QUASA|4 мин чтения
Microsoft закрыла две уязвимости нулевого дня — обе уже применяют в атаках

Сентябрьский выпуск обновлений Microsoft от 8 сентября 2026 года закрывает две уязвимости нулевого дня в Windows — CVE-2026-81963 и CVE-2026-85880. Для обеих производитель отметил эксплуатацию в реальных атаках.

Это не способы первоначального удалённого проникновения: атакующему уже требуется возможность выполнять код на компьютере с ограниченными правами. Однако технический разбор CrowdStrike показывает одинаковый опасный результат: обе ошибки позволяют локально получить права SYSTEM без дополнительного действия пользователя. Поэтому соответствующие исправления следует поставить в начало очереди обновлений затронутых систем.

Две уязвимости приводят к одному уровню доступа

Сопоставление исправленных ошибок Windows Update Stack и ALPC, ранее позволявших повысить низкие локальные права до SYSTEM.

Сводка Zero Day Initiative относит обе ошибки к повышению привилегий, указывает для них уровень Important и оценку CVSS 7,8, а также отмечает обнаруженную эксплуатацию. До выхода исправлений сведения об уязвимостях не считались публично раскрытыми.

  • CVE-2026-81963 — Windows Update Stack. Исходная позиция — локальный атакующий с низкими привилегиями. Ошибка связана с неправильным разрешением ссылки перед обращением к файлу; успешная эксплуатация повышает права до SYSTEM. Взаимодействие пользователя не требуется.
  • CVE-2026-85880 — Windows Advanced Local Procedure Call (ALPC). Атакующий уже должен выполнять код в низкопривилегированном контейнере AppContainer. Переполнение буфера в динамической памяти позволяет выйти из изоляции и получить SYSTEM без участия пользователя.

Различаются уязвимые компоненты и технический механизм: первая ошибка возникает при обработке файловых ссылок стеком обновления, вторая — при работе памяти в механизме локального взаимодействия процессов. Оперативное значение одинаково: ограниченный локальный доступ можно превратить в выполнение действий от имени наиболее привилегированной системной учётной записи.

Локальный вектор не означает низкий риск

Низкопривилегированный процесс Windows пытается перейти к защищённым системным операциям уровня SYSTEM.

Ни одна из ошибок сама по себе не позволяет атаковать исправный компьютер напрямую через сеть. Сначала злоумышленнику необходимо получить локальную точку опоры — например, возможность запустить код с правами обычного пользователя или внутри изолированного контейнера. Опубликованные материалы не раскрывают, как именно участники наблюдавшихся атак проходили этот первый этап.

После первоначального проникновения ограниченные права сдерживают вредоносный процесс: ему недоступна часть системных ресурсов, настроек и привилегированных операций. Повышение до SYSTEM снимает существенную часть этих ограничений и потому может служить следующим звеном многоэтапной атаки.

Отсутствие взаимодействия пользователя усиливает этот риск. Получив исходную возможность выполнения кода, атакующему не нужно снова добиваться открытия файла или подтверждения операции: дальнейшая эксплуатация происходит внутри уже затронутой системы. При этом доступные публикации не позволяют приписывать операторам конкретные последующие действия, связывать оба случая с одной кампанией или оценивать число пострадавших устройств.

Почему оценка CVSS не должна определять очередь в одиночку

Категория Important отражает условия эксплуатации: обе ошибки требуют предварительного локального доступа и не дают самостоятельного неаутентифицированного входа через сеть. Но оценка тяжести и фактическая активность злоумышленников отвечают на разные вопросы. Первая описывает свойства уязвимости, вторая показывает, что рабочий способ атаки уже применяется.

Для администратора статус эксплуатации — более сильный сигнал срочности, чем формальное сравнение с неисправленными ошибками, получившими более высокий балл, но пока не замеченными в атаках. Это не означает, что остальные сентябрьские исправления можно игнорировать: приоритет двух CVE относится к последовательности развёртывания, а не заменяет полный цикл обновления.

Не следует также считать уязвимости взаимозаменяемыми. Исправление одной не устраняет другую, поскольку они находятся в разных компонентах Windows. Проверять необходимо наличие обновлений, закрывающих обе CVE, с учётом версии операционной системы и перечня затронутых продуктов в документации Microsoft.

Какие устройства обновлять в первую очередь

Поэтапная установка сентябрьских исправлений Windows с проверкой серверов, рабочих станций и ожидающих перезагрузки устройств.

Первыми стоит обновить затронутые системы, где получение SYSTEM создаст наибольшие последствия. К ним относятся администраторские рабочие станции, серверы, общие терминальные узлы и компьютеры, регулярно работающие с недоверенным содержимым. Это редакционная расстановка приоритетов, основанная на подтверждённой эксплуатации и возможном повышении прав, а не отдельный список Microsoft.

В управляемой инфраструктуре результат следует оценивать по фактическому состоянию установки, а не по отправке задания на развёртывание. Устройства могут быть отключены, ожидать перезагрузки или завершить установку ошибкой; такие системы остаются в очереди проверки до подтверждения применённого обновления.

На текущий момент достоверно известно, что обе ошибки эксплуатируются, требуют уже имеющегося локального выполнения кода и позволяют достичь SYSTEM без нового действия пользователя. Не раскрыты личности атакующих, масштаб кампаний, способы первоначального проникновения и возможная связь между двумя случаями. Пока этих данных нет, практический приоритет определяется сочетанием активной эксплуатации, ценности конкретного устройства и подтверждённого отсутствия исправления на нём.

Читайте также:

Поделиться:

Подпишитесь на рассылку

Получайте свежие новости Web3, AI и криптовалют прямо на вашу почту.

0