Коротко: 8 сентября 2026 Microsoft закрыла рекордные 974 CVE — крупнейший Patch Tuesday в истории компании. 113 уязвимостей получили статус Critical. Два zero-day уже эксплуатируются атакующими. Для пользователей файлов особо опасны: CVE-2026-69649 в Raw Image Extension (CVSS 8.8), CVE-2026-81952 в Word (CVSS 8.8) и серия RCE в Excel. Обновление — единственная защита.
Содержание
Рекорд: 974 CVE за один месяц
Patch Tuesday — это ежемесячный пакет исправлений Microsoft, который выходит во второй вторник каждого месяца. Сентябрьский выпуск 2026 года стал крупнейшим в истории: по данным SecurityWeek, Microsoft закрыла 974 уникальные CVE — предыдущий рекорд составлял около 700 за один месяц.
Распределение по серьёзности (по данным Qualys):
- 113 Critical — позволяют выполнить произвольный код без взаимодействия с пользователем или при минимальном взаимодействии;
- остальные — Important, Moderate, Low.
Затронуты Windows всех актуальных версий, Microsoft Office, SQL Server, Azure, SharePoint и ряд других продуктов. Если Windows настроена на автоматические обновления — заплатки уже установлены. Если нет — действуйте немедленно.
Уязвимости в Word и Excel
Для тех, кто открывает документы, полученные извне, сентябрьский Patch Tuesday особенно актуален. Microsoft закрыла несколько критических RCE-уязвимостей непосредственно в форматах Office:
Microsoft Word
CVE-2026-81952 — уязвимость типа Heap-based Buffer Overflow в Microsoft Word с оценкой CVSS 8.8. Атакующий формирует специальный файл .docx и отправляет его жертве. При открытии файла без обновления выполняется произвольный код с правами текущего пользователя. Взаимодействие с пользователем требуется — жертва должна открыть документ.
Microsoft Excel
Excel получил шесть Critical-исправлений RCE:
- CVE-2026-81950 — Double Free, критическая;
- CVE-2026-81959 — критическая RCE;
- CVE-2026-81953 — критическая RCE;
- CVE-2026-85875 — раскрытие информации (Important).
Вектор атаки аналогичен Word: специально подготовленный .xlsx открывается жертвой и инициирует выполнение кода. Уязвимости Double Free особенно опасны на практике — они стабильно воспроизводятся на разных конфигурациях систем.
Отдельно закрыта серия RCE через панель предварительного просмотра Office — там достаточно навести курсор на файл в Проводнике, не открывая его.
CVE-2026-69649: брешь в Raw Image Extension
Уязвимость CVE-2026-69649 — Heap-based Buffer Overflow в компоненте Raw Image Extension (расширение Windows для отображения миниатюр RAW-файлов — .cr2, .nef, .arw, .dng и других форматов RAW-фотографий). Оценка CVSS: 8.8.
Raw Image Extension — это компонент Microsoft Store, который Windows автоматически использует при просмотре RAW-фотографий в Проводнике. Когда пользователь открывает папку с RAW-снимками, расширение формирует превью — именно на этом этапе срабатывает уязвимость.
Потенциальный сценарий атаки: злоумышленник упаковывает специально подготовленный RAW-файл (например, .cr2 или .nef) в ZIP-архив и передаёт жертве. При распаковке и просмотре содержимого папки в Проводнике — без двойного клика и без явного «открытия» — код атакующего может выполниться в системе. Это делает CVE-2026-69649 особенно опасной для фотографов и дизайнеров, регулярно получающих файлы от клиентов и коллег.
Обновление поставляется через Microsoft Store. Убедитесь, что расширение Raw Image Extension обновлено в разделе «Мои библиотеки» → «Обновления».
Два zero-day под активной эксплуатацией
В сентябрьском пакете два zero-day уже активно используются атакующими на момент выхода патчей:
- CVE-2026-85880 — Heap-based Buffer Overflow в Windows ALPC (Advanced Local Procedure Call). Позволяет локальному атакующему повысить привилегии до уровня SYSTEM. Используется в реальных кампаниях по состоянию на 8 сентября 2026;
- CVE-2026-81963 — некорректное разрешение ссылок до обращения к файлу (link following) в Windows Update Stack. Авторизованный атакующий может повысить привилегии локально. По описанию Check Point — стандартная техника «символическая ссылка → привилегированный файл».
Оба zero-day относятся к категории эскалации привилегий, а не к прямому удалённому выполнению кода. Тем не менее они активно используются в связке с другими уязвимостями: сначала атакующий получает опорную точку через RCE в Office-файле, затем повышает привилегии через zero-day до SYSTEM.
Что сделать прямо сейчас
Три шага для защиты:
- Обновите Windows. Откройте «Параметры» → «Центр обновления Windows» → «Проверить наличие обновлений». Сентябрьские патчи поставляются как KB5058379 (Windows 11) и аналоги для Windows 10.
- Обновите Raw Image Extension через Microsoft Store: раздел «Библиотека» → «Получить обновления». Это отдельный от системных обновлений компонент.
- Будьте осторожны с файлами от незнакомых источников. До обновления не открывайте .docx, .xlsx и RAW-файлы из ненадёжных источников. Загрузите файл в облачное хранилище Loadfile и убедитесь в его происхождении, прежде чем открывать локально. Сверьтесь с картой опасных расширений, если файл кажется подозрительным.
По данным BleepingComputer, это крупнейший Patch Tuesday за всю историю Microsoft. Предыдущие рекорды ежемесячных обновлений не превышали 700 CVE. Аналитики связывают рост с расширением поверхности атаки: интеграция ИИ-компонентов, облачных сервисов и новых форматов файлов увеличивает число возможных векторов.
