Вересневий Patch Tuesday став для Microsoft найбільшим за всю історію регулярних оновлень безпеки. За підрахунками дослідника Dustin Childs із Zero Day Initiative, компанія виправила приблизно 972 вразливості у своїх продуктах. Якщо додати також перенесені до Microsoft Edge виправлення для Chromium, загальна кількість закритих проблем наближається до тисячі.

Масштаб оновлення особливо помітний на тлі попередніх рекордів. У липні Microsoft виправила приблизно 570 проблем, що тоді вже вважалося безпрецедентним показником, а у серпні кількість зросла приблизно до 620. Тепер компанія додала ще кілька сотень, і фахівці з кібербезпеки вже говорять, що настільки великі пакети виправлень можуть стати новою нормою.
Із вересневих уразливостей 112 отримали критичний рівень небезпеки, решта переважно класифікуються як важливі. Серед найпомітніших є дві zero-day — CVE-2026-81963 у службі оновлення Windows і CVE-2026-85880 у Windows Advanced Local Procedure. Публічної інформації про те, хто саме використовував ці помилки до появи патчів і наскільки масштабними були атаки, наразі немає.
У Exchange Server Microsoft закрила CVE-2026-55007. За описом дослідників, віддаленому неавторизованому нападнику достатньо надіслати електронний лист зі спеціально підготовленим вкладенням Visio, щоб домогтися виконання коду на вразливому сервері. Окрема проблема CVE-2026-80097 стосується Microsoft Authenticator і дозволяє локально підвищувати привілеї через помилку в самій системі автентифікації.
SharePoint цього місяця отримав приблизно 17 окремих виправлень віддаленого виконання коду, а для SQL Server Microsoft закрила близько 60 проблем підвищення привілеїв. Одна з них, CVE-2026-65669, може спрацьовувати, коли користувач подає інструкції через SQL Copilot. Ще одна критична уразливість, CVE-2026-69525, знайдена у Remote Desktop Services та отримала оцінку 9,8 бала з 10.
Окремо Childs звернув увагу на кількість так званих wormable-вразливостей. Це помилки, які можуть експлуатуватися без взаємодії користувача й потенційно дозволяють шкідливому коду автоматично переходити з одного комп’ютера на інший. Дослідник зазначив, що перестав рахувати такі проблеми після двадцятої.
Різке збільшення кількості знайдених вразливостей Ars Technica пов’язує з розвитком ШІ-інструментів для аналізу програмного коду. Лише у 2026 році Microsoft уже виправила 2760 проблем — більш ніж удвічі більше, ніж за весь попередній рік. Якщо темп збережеться, до кінця року компанія може закрити більше вразливостей, ніж сукупно за 2023, 2024 і 2025 роки.
Два тижні до вересневого Patch Tuesday OpenAI, Anthropic, Amazon Web Services, Google, Microsoft та ще близько сотні компаній і організацій опублікували спільний лист, у якому попередили про скорочення часу між виявленням уразливості й появою реальної атаки. Причина — ШІ здатен допомагати не лише захисникам знаходити помилки, а й зловмисникам швидше будувати готові експлойти.
При цьому ефективність використання великих мовних моделей у пошуку багів усе ще обговорюється. Критики вказують на високу вартість і можливі хибні спрацьовування. Прихильники відповідають, що рекордна кількість реальних знайдених проблем говорить сама за себе: Mozilla, наприклад, раніше повідомляла про 271 вразливість, знайдену за допомогою моделі Mythos, причому майже без хибних результатів.
Для звичайного користувача практичний висновок із цього пакета оновлень простий лише в одному: вересневі патчі закривають надзвичайно велику кількість реальних ризиків. Сам матеріал Ars Technica не радить відкладати їх встановлення, особливо на системах, які мають доступ до важливих робочих або персональних даних.

2778