Почему релиз обновлений Microsoft в этом месяце — это нечто особенное
Специалисты по безопасности выпускают обновления в преддверии ожидаемой волны атак с использованием искусственного интеллекта.
Источник: Getty Images Источник: Getty Images
Сентябрьский патч от Microsoft оказался впечатляющим: исправлено рекордное количество уязвимостей — около 972, из которых 112 соответствуют высокому порогу критической серьезности.
Всего два месяца назад Microsoft устранила рекордное на тот момент количество уязвимостей — 570. Затем, в прошлом месяце, Microsoft устранила еще около 620. Google и другие компании также опубликовали рекордное количество уязвимостей за последние месяцы. Две недели назад OpenAI, Anthropic, Amazon Web Services, Google, Microsoft и 100 компаний и организаций опубликовали открытое письмо, предупреждающее о сужении временных рамок для устранения уязвимостей в преддверии ожидаемой волны атак с использованием искусственного интеллекта, которые активно используют эти уязвимости в первую очередь. Отрасль серьезно относится к угрозе, выпуская беспрецедентное количество патчей для своего программного обеспечения.
Добро пожаловать в новую нормальность
Дастин Чайлдс, исследователь из Zero Day Initiative, называет эти всплески «новой нормой» и предупреждает, что, несмотря на них, ущерб, который, вероятно, будет нанесен атаками с использованием ИИ, в конечном итоге может быть существенным.
«С одной стороны, поздравляю специалистов по безопасности из Microsoft с тем, что они так быстро исправляют ошибки», — написал Чайлдс во вторник. «С другой стороны, обнаружение уязвимостей с помощью ИИ не показывает признаков замедления. Однако мы пока не наблюдаем соответствующего всплеска активных эксплойтов».
Подсчет точного количества исправленных уязвимостей в ежемесячном патче Microsoft никогда не является точной наукой. В некоторых случаях ошибки уже были исправлены ранее или затрагивали продукты, не принадлежащие Microsoft. По подсчетам Чайлдса, во вторник был выпущен патч, устраняющий 972 уязвимости, и 997, если учитывать исправления для браузера Chromium, интегрированного в Edge. Из новых уязвимостей 112 имеют критический статус, а остальные — статус важных. Уже в этом году Microsoft исправила 2760 уязвимостей, что более чем вдвое превышает прошлогоднее количество. При таких темпах Microsoft завершит год, исправив больше ошибок, чем за весь 2023, 2024 и 2025 годы вместе взятые.
Источник: Microsoft
В этом месяце были обнаружены две уязвимости нулевого дня, CVE-2026-81963 и CVE-2026-85880, в службе обновления Windows и расширенной локальной процедуре Windows соответственно. Нет общедоступной информации о том, кто их использует и насколько широко. Среди других важных уязвимостей, на которые указал Чайлдс, можно отметить следующие:
- Уязвимость CVE-2026-55007 в Exchange Server. Удаленный неаутентифицированный злоумышленник может получить доступ к выполнению кода на затронутом сервере Exchange, просто отправив электронное письмо со вредоносным вложением Visio.
- CVE-2026-80097: Локальное повышение привилегий в Microsoft Authenticator. «Это худший тип повышения привилегий, поскольку он использует ошибку в самой системе аутентификации», — сказал Чайлдс.
- CVE-2026-69465: Примерно 17 различных уязвимостей в Microsoft Office SharePoint, позволяющих удаленно выполнять код.
- CVE-2026-65669: Одна из 60 уязвимостей повышения привилегий в SQL Server за этот месяц. Эта конкретная уязвимость используется, когда пользователь отправляет инструкции через SQL Copilot.
- CVE-2026-69525: Уязвимость удаленного выполнения кода в службах удаленного рабочего стола с уровнем серьезности 9,8.
Исследователь заявил, что обнаружил так много уязвимостей, распространяемых через червей, во вторник, что остановился на отметке в 20. Для использования этих уязвимостей не требуется никакого взаимодействия с пользователем, поэтому они могут распространяться с машины на машину самостоятельно, вызывая возможную цепную реакцию, которую трудно остановить.
Эффективность поиска уязвимостей с помощью ИИ вызывает много споров. Критики ставят под сомнение дороговизну и количество ложных срабатываний при использовании LLM-систем. Они также сомневаются в мотивах компаний, пытающихся окупить миллиарды долларов, вложенные в разработку тех самых ИИ-движков, которые используются для поиска и устранения уязвимостей.
Контраргумент заключается в том, что результаты — обнаружение рекордного количества серьезных ошибок в отрасли с помощью ИИ — говорят сами за себя. Например, Mozilla в мае заявила, что ее исследователи, используя Mythos, обнаружили рекордное количество уязвимостей — 271, причем почти ни одна из них не оказалась ложным срабатыванием.
Истинная, долгосрочная эффективность поиска уязвимостей с помощью ИИ станет известна не сразу, а, скорее всего, будет оценена через год или более. Сейчас ясно одно: критикам следует сохранять любопытство и оставаться открытыми к возможности того, что обнаружение уязвимостей вступило в новую и беспрецедентную фазу. Скептики, которые игнорируют эту возможность, делают это на свой страх и риск.
Источник: arstechnica.com
Похожие записи
Оцените материал:
Присоединяйтесь и подпишитесь на рассылку самых свежих новостей по Email
Получайте свежие новости и идеи на почту. Без спама — только самое интересное.
Нажимая «Подписаться», вы соглашаетесь с политикой конфиденциальности.
