Сентябрьское обновление Windows: как нейтрализовать две критические zero-day уязвимости
Microsoft выпустила сентябрьский пакет обновлений, закрывающий рекордные 973 уязвимости в Windows, Office и Azure, сообщает pcworld.com.
Эрнест Литвиненко·обновлено 11 сентября 2026 г.

По данным CyberInsider, основной Windows-апдейт адресует 723 дефекта, а TechPowerUp оценивает совокупный объём закрытых брешей почти в тысячу. На этом фоне SecNews.gr фиксирует два критических zero-day в самой Windows — приоритетный инцидент для любого enterprise-стека под управлением ОС Microsoft.
Масштаб сентябрьского релиза
Разброс цифр между источниками объясняется различиями в методологии подсчёта: 973, 723, «почти тысяча» — это оценки одного и того же релиза под разными углами. Для архитектурного комитета важна не арифметика, а охват слоёв стека — затронуты клиентская ОС, офисный слой и облачная платформа одновременно. Это сигнал и о зрелости coordinated disclosure, и о пиковой нагрузке на patch-окно.
Два zero-day в Windows
По данным SecNews.gr, в релизе присутствуют две критические zero-day уязвимости в Windows. Идентификаторы CVE и подтверждённый вектор эксплуатации в открытых источниках на момент подготовки материала не раскрыты, поэтому формулировки идут через «сообщается» и «по данным источника». Именно этот класс дефектов определяет приоритет развёртывания: zero-day в ядре ОС обходит существующие сигнатуры и требует немедленного патча на критичных узлах — контроллерах домена, шлюзах, хостах с прямым выходом в интернет.
Что проверить в инфраструктуре
Чек-лист для архитектурного комитета:
- Приоритет патча для хостов с выходом в интернет и контроллеров домена — развернуть вне планового окна.
- Совместимость KB с текущим стеком безопасности: SIEM-агенты, EDR, DLP-модули, kernel-драйверы.
- Состояние канала доставки: WSUS, SCCM, Intune, ring-развёртывание, автоматический rollback.
- Пересмотр SLA на критичные бизнес-сервисы с учётом времени простоя при патче.
- Ревизия vendor lock-in на слой идентификации: централизованный провайдер снижает время закрытия и одновременно концентрирует риск.
- Инвентаризация shadow-IT: хосты вне домена не получают обновления по расписанию и формируют слепую зону.
- Логирование факта применения KB в SIEM и алерт на несоответствие версий.
Принцип один: чем плотнее цепочка доставки от вендора до конечного узла — тем ниже residual risk. Управление цепочкой патчей работает по тем же правилам, что и национальный сервис перевозки автомобилей: одна точка ответственности, сквозная трассируемость, контроль сроков. Разница только в характере груза — пакеты KB или транспорт.