Microsoft выпустила рекордный сентябрьский патч: 972 уязвимости, 112 критических

Сентябрьский набор обновлений Microsoft 2026 года закрыл рекордное число уязвимостей, примерно 972, а с учётом переноса патчей движка Chromium в браузер Edge счёт доходит до 997. Из новых уязвимостей 112 отнесены к критическому уровню опасности, остальные, к «важным». Точный подсчёт числа исправленных уязвимостей в ежемесячном релизе Microsoft, задача не вполне точная: часть багов уже была закрыта ранее или относится к продуктам сторонних производителей.
Это уже третий рекордный месяц подряд: двумя месяцами ранее Microsoft закрыла тогдашний рекорд в 570 уязвимостей, а в прошлом месяце, около 620. С начала 2026 года компания исправила 2760 уязвимостей, более чем вдвое больше, чем за тот же период годом ранее. При таком темпе к концу года Microsoft может закрыть больше уязвимостей, чем за 2023, 2024 и 2025 годы вместе взятые. Google и другие компании тоже публикуют рекордные числа исправлений в последние месяцы, хотя точных цифр по ним источник не приводит.
За две недели до релиза OpenAI, Anthropic, Amazon Web Services, Google, Microsoft и ещё около 100 компаний и организаций подписали открытое письмо, предупреждающее о сужающемся окне для патчинга уязвимостей перед ожидаемой волной атак с использованием ИИ, которые смогут эксплуатировать их первыми.
Дастин Чайлдс, исследователь Zero Day Initiative, назвал такие всплески «новой нормой». Он отметил, что обнаружение уязвимостей с помощью ИИ не показывает признаков замедления, но заметного роста активной эксплуатации именно этих уязвимостей пока не зафиксировано.
Ключевые факты
- Microsoft закрыла рекордные 972 уязвимости за сентябрь 2026 года (997 с учётом переноса патчей Chromium в Edge), 112 из них критические.
- Это третий рекордный месяц подряд: 570 уязвимостей в июле и около 620 в августе.
- С начала года Microsoft исправила 2760 уязвимостей, более чем вдвое больше, чем за тот же период прошлого года.
- За две недели до релиза OpenAI, Anthropic, Amazon Web Services, Google, Microsoft и ещё около 100 компаний и организаций подписали открытое письмо о сужающемся окне для патчинга перед ожидаемой волной ИИ-атак.
- Дастин Чайлдс из Zero Day Initiative называет всплеск «новой нормой» и отмечает, что заметного роста активной эксплуатации уязвимостей пока не видно.
Почему это важно
Число ежемесячных патчей Microsoft растёт скачками уже третий месяц подряд, а с начала года компания исправила более чем вдвое больше уязвимостей, чем за тот же период годом ранее. На этом фоне крупнейшие ИИ- и облачные компании, OpenAI, Anthropic, Amazon Web Services, Google и сама Microsoft, вместе почти с сотней других организаций публично предупредили о сужающемся окне между обнаружением уязвимости и её эксплуатацией ИИ-атаками.
Кому это важно
ИТ-отделам и специалистам по безопасности, отвечающим за инфраструктуру на базе Windows, а также разработчикам и администраторам, использующим продукты Microsoft и Edge, им придётся тестировать и разворачивать патчи в возросшем объёме и темпе.
Как это применить
Планировать окна патчинга с расчётом на растущий объём обновлений каждый месяц, приоритизировать 112 критических уязвимостей, учитывать, что часть исправлений приходит не отдельно, а через перенос патчей Chromium в Edge.
Можно ли доверять
Источник, материал Ars Technica с прямой цитатой именитого исследователя Zero Day Initiative Дастина Чайлдса; цифры даны с оговоркой самой статьи, что точный подсчёт уязвимостей в релизе Microsoft, не точная наука, а часть чисел («примерно», «около») приблизительна.
Риски и подводные камни
Дастин Чайлдс прямо предупреждает, что обнаружение уязвимостей с помощью ИИ ускоряется быстрее, чем растёт число активных эксплойтов, и ущерб от будущих ИИ-атак может оказаться существенным, даже если сейчас всплеска эксплуатации ещё не видно.
«С одной стороны, поздравляю «гномов безопасности» Microsoft с тем, что они способны патчить баги с такой скоростью. С другой стороны, обнаружение уязвимостей с помощью ИИ не показывает признаков замедления. При этом мы пока не видели соответствующего всплеска активной эксплуатации.»
— Дастин Чайлдс, исследователь Zero Day Initiative