Пакетний вівторок Microsoft за вересень 2026 року приніс один із найбільших пакетів оновлень безпеки, які компанія коли-небудь випускала: приблизно 1 000 уразливостей виправлено в одному випуску. Поховані всередині цього величезного стосу — дві уразливості нульового дня, які зловмисники вже експлуатували в реальних атаках, а також кілька критичних помилок віддаленого виконання коду (RCE), що впливають на ключові мережеві компоненти, як-от DNS, Netlogon, DHCP і SSTP. Для всіх, хто відповідає за середовище Windows, від домашніх користувачів до корпоративних ІТ-команд, цьогорічне оновлення заслуговує на більше, ніж пасивний підхід «натиснув і забув».

Рекордне навантаження патчів

Пакетний вівторок з роками неухильно зростав, але випуск, що наближається до 1 000 виправлень за один місяць, — це значна віха. Сама кількість відображає, наскільки велику поверхню атаки відкривають сучасні системи Windows: від застарілих протоколів, які досі працюють у корпоративних мережах, до новіших хмарно-інтегрованих сервісів. Для ІТ-адміністраторів пакет патчів такого розміру робить сортування за пріоритетом вкрай важливим. Не кожна уразливість несе однакову терміновість, і власні оцінки критичності Microsoft разом з доказами активної експлуатації мають визначати, які системи патчаться першими.

Масштаб цього оновлення також підкреслює ширшу тенденцію у світі безпеки: уразливості нульового дня виявляються та розкриваються швидкими темпами по всій екосистемі програмного забезпечення, не лише в самій Windows. Дослідники нещодавно опублікували докази концепції експлойтів для вразливостей у програмному забезпеченні безпеки, на яке багато людей покладаються щодня, зокрема уразливість нульового дня Avast під назвою PrettyPrague та уразливість Windows Defender відома як ShieldBreak. Разом ці розкриття малюють картину ландшафту загроз, де навіть інструменти, призначені захищати користувачів, самі можуть стати точками входу для зловмисників.

Дві уразливості нульового дня під активною атакою

З приблизно 1 000 уразливостей, усунених цього місяця, дві вирізняються тим, що їх уже експлуатували до того, як Microsoft випустила виправлення. Активна експлуатація означає, що зловмисники мали робочий код для використання цих уразливостей у реальних атаках, а не лише теоретичні демонстрації доказів концепції. Коли уразливість експлуатується в реальних умовах, кожен день, коли система залишається непатченою, — це день справжнього впливу, а не гіпотетичного ризику.

Це основна причина, чому команди безпеки ставляться до уразливостей нульового дня інакше, ніж до решти пакета патчів. Навіть у випуску такого розміру ці дві уразливості мають бути на самому верху будь-якого контрольного списку виправлень. Системи, які не можна негайно пропатчити, як-от застарілі сервери або пристрої з суворими вимогами до часу безперебійної роботи, потребують компенсаційних заходів контролю, як-от сегментація мережі або обмежений доступ, доки оновлення не можна буде безпечно застосувати.

Критичні мережеві RCE в DNS, Netlogon, DHCP і SSTP

Окрім уразливостей нульового дня, цьогорічне оновлення включає критичні уразливості віддаленого виконання коду в кількох основоположних мережевих службах: DNS, Netlogon, DHCP і SSTP. Ці компоненти лежать в основі того, як машини Windows спілкуються, автентифікуються та маршрутизують трафік у мережі. Успішна експлуатація RCE в будь-якому з них може дозволити зловмиснику виконувати довільний код без потреби у фізичному доступі до пристрою, часто лише шляхом надсилання спеціально створеного мережевого трафіку.

DNS і Netlogon зокрема є цінними цілями, оскільки вони торкаються майже кожного пристрою в корпоративній мережі. Уразливість у Netlogon, наприклад, потенційно може бути використана для підвищення привілеїв у домені, тоді як помилка DNS могла б дозволити зловмиснику перехоплювати або перенаправляти трафік. Уразливості DHCP і SSTP несуть подібні ризики для того, як пристрої приєднуються до мереж і встановлюють безпечні тунелі. Оскільки ці служби часто розгортаються на межі мережі або в складі основної інфраструктури, своєчасне патчення їх має більше значення, ніж патчення проблем лише на кінцевих точках.

Що це означає для вас

Для звичайних користувачів практична порада залишається простою: тримайте автоматичні оновлення увімкненими та дозвольте Windows встановити цьогорічні патчі, щойно вони стануть доступними. Більшість споживчих пристроїв застосовують ці оновлення у фоновому режимі з мінімальними перешкодами, а їх затримка лише подовжує вікно, протягом якого відомі, експлуатовані уразливості залишаються загрозою.

Для ІТ-адміністраторів і власників малого бізнесу, які керують власною інфраструктурою, розрахунок складніший. З огляду на масштаб цього Пакетного вівторка, спершу віддайте пріоритет двом активно експлуатованим уразливостям нульового дня, а потім критичним мережевим RCE, що впливають на DNS, Netlogon, DHCP і SSTP. Тестуйте патчі в тестовому середовищі, де це можливо, але не дозволяйте затримкам тестування перетворитися на тижні впливу на системи, підключені до інтернету, або критичні для домену. Перегляд відкритих мережевих служб і посилення правил брандмауера навколо DNS, DHCP і пов'язаних з VPN кінцевих точок SSTP можуть додати додатковий рівень захисту, поки патчі розгортаються по всій організації.

Остаточні висновки

Цьомісячний випуск оновлень безпеки Microsoft — це нагадування, що керування патчами не є щомісячним рутинним завданням, яке можна переглянути й проігнорувати. З приблизно 1 000 усунених уразливостей, дві з яких уже експлуатуються зловмисниками, та кількома критичними помилками в мережевій інфраструктурі, вересень 2026 року — це Пакетний вівторок, який варто сприймати серйозно. Увімкніть автоматичні оновлення, де можете, віддайте пріоритет уразливостям нульового дня та мережевим RCE, якщо ви керуєте власними системами, і сприймайте цей випуск як привід переглянути ширші практики патчення, а не як одноразове виправлення. Підтримання актуальності оновлень залишається одним із найпростіших і найефективніших способів захистити як особисті пристрої, так і організаційні мережі від відомих загроз.