Корекциите на Microsoft за вторник през септември 2026 г. пристигнаха с един от най-големите пакети за сигурност, които компанията някога е пускала: приблизително 1000 уязвимости, поправени в едно издание. Скрити вътре в този огромен набор са две уязвимости от нулев ден, които атакуващите вече експлоатираха в реални условия, заедно с няколко критични бъга за отдалечено изпълнение на код (RCE), засягащи основни мрежови компоненти като DNS, Netlogon, DHCP и SSTP. За всеки, отговорен за Windows среда, от домашни потребители до корпоративни ИТ екипи, актуализацията от този месец заслужава повече от пасивен подход „щракни и забрави“.

Рекордно голям обем корекции

„Вторник за корекции“ steadily нарастваше през годините, но издание с близо 1000 поправки в един месец е значителна крачка. Самият обем отразява колко голяма повърхност за атака излагат съвременните Windows системи — от наследени протоколи, все още работещи в корпоративни мрежи, до по-нови услуги, интегрирани с облака. За ИТ администраторите пакет с такъв размер прави триажа от съществено значение. Не всяка уязвимост носи еднаква спешност и собствените оценки за сериозност на Microsoft, съчетани с доказателства за активна експлоатация, трябва да насочват кои системи да бъдат коригирани първи.

Мащабът на тази актуализация също подчертава по-широка тенденция в света на сигурността: уязвимостите от нулев ден се откриват и разкриват с бързи темпове в цялата софтуерна екосистема, не само в самия Windows. Изследователи наскоро публикуваха proof-of-concept експлойти за недостатъци в софтуер за сигурност, на който мнозина разчитат ежедневно, включително Avast нулев ден, наречен PrettyPrague и недостатък в Windows Defender, известен като ShieldBreak. Взети заедно, тези разкрития рисуват картина на заплаха, при която дори инструментите, създадени да защитават потребителите, сами могат да станат входна точка за атакуващи.

Два нулеви дни под активна атака

От приблизително 1000 уязвимости, адресирани този месец, две се открояват, защото вече бяха експлоатирани, преди Microsoft да пусне поправки. Активната експлоатация означава, че атакуващите са имали работещ код, с който да се възползват от тези недостатъци в реални атаки, а не само теоретични proof-of-concept демонстрации. Когато една уязвимост се експлоатира в реални условия, всеки ден, в който дадена система остава некоригирана, е ден на истинска експозиция, а не на хипотетичен риск.

Това е основната причина екипите по сигурност да третират нулевите дни по различен начин от останалата част от пакета с корекции. Дори в издание с такъв размер тези две уязвимости трябва да бъдат на най-горното място във всеки списък за отстраняване. Системи, които не могат да бъдат коригирани незабавно, като наследени сървъри или устройства със строги изисквания за непрекъсната работа, се нуждаят от компенсиращи контроли като сегментиране на мрежата или ограничен достъп, докато актуализациите могат да бъдат приложени безопасно.

Критични мрежови RCE в DNS, Netlogon, DHCP и SSTP

Отвъд нулевите дни, актуализацията от този месец включва критични уязвимости за отдалечено изпълнение на код в няколко основни мрежови услуги: DNS, Netlogon, DHCP и SSTP. Тези компоненти са в сърцето на това как Windows машините комуникират, удостоверяват се и насочват трафик в мрежата. Успешна RCE експлоатация в който и да е от тях би могла да позволи на атакуващ да изпълни произволен код, без да се нуждае от физически достъп до устройство, често само чрез изпращане на специално изготвен мрежов трафик.

По-специално DNS и Netlogon са ценни цели, защото засягат почти всяко устройство в корпоративна мрежа. Уязвимост в Netlogon, например, потенциално може да бъде използвана за ескалация на привилегии в домейн, докато недостатък в DNS би могъл да позволи на атакуващ да прихване или пренасочи трафик. Уязвимостите в DHCP и SSTP носят подобни рискове за това как устройствата се присъединяват към мрежи и установяват защитени тунели. Тъй като тези услуги често се внедряват в периферията на мрежата или в основната инфраструктура, своевременното им коригиране е по-важно от коригирането само на проблеми по крайните устройства.

Какво означава това за вас

За ежедневните потребители практичният съвет остава прост: дръжте автоматичните актуализации включени и оставете Windows да инсталира корекциите от този месец веднага щом станат налични. Повечето потребителски устройства прилагат тези актуализации във фонов режим с минимално прекъсване и отлагането им само удължава периода, през който известни, експлоатирани недостатъци остават заплаха.

За ИТ администраторите и собствениците на малък бизнес, управляващи собствена инфраструктура, сметката е по-сложна. Предвид мащаба на този „вторник за корекции“, дайте приоритет първо на двата активно експлоатирани нулеви дни, следвани от критичните мрежови RCE, засягащи DNS, Netlogon, DHCP и SSTP. Тествайте корекциите в тестова среда, където е възможно, но не позволявайте забавянето от тестване да се превърне в седмици на експозиция на системи, изложени на интернет или критични за домейна. Прегледът на изложените мрежови услуги и затягането на правилата на защитната стена около DNS, DHCP и свързаните с VPN SSTP крайни точки могат да добавят допълнителен слой защита, докато корекциите се разпространяват в организацията.

Основни изводи

Изданието за сигурност на Microsoft от този месец е напомняне, че управлението на корекциите не е едномесечно задължение, което да бъде прегледано набързо и пренебрегнато. С около 1000 адресирани уязвимости, две от които вече експлоатирани от атакуващи, и множество критични недостатъци в мрежовата инфраструктура, септември 2026 г. е „вторник за корекции“, който заслужава сериозно отношение. Включете автоматичните актуализации, където можете, дайте приоритет на нулевите дни и мрежовите RCE, ако управлявате собствени системи, и третирайте това издание като повод да прегледате по-общите практики за коригиране, а не като еднократна поправка. Поддържането на актуалност с актуализациите остава един от най-простите и най-ефективни начини да защитите както личните устройства, така и организационните мрежи от известни заплахи.