Рекордный вторник обновлений Microsoft показывает, почему степень серьёзности не может определять, что исправлять в первую очередь
Обе уязвимости, которые злоумышленники уже использовали к моменту выхода обновлений Microsoft за 8 сентября, компания отнесла к категории «Важные». Обе позволяют локально повысить привилегии. Злоумышленник, способный запустить на компьютере код с низкими привилегиями, может получить права SYSTEM.
Центр интернет-безопасности SANS насчитал в выпуске 973 CVE, из них 113 получили критическую оценку. Этот выпуск также стал крупнейшим за всю историю Patch Tuesday у Microsoft. Команда, которая разбирает список, начиная с критических уязвимостей, не дойдёт до этих двух эксплуатируемых проблем в первую очередь. 8 сентября CISA добавило обе уязвимости — CVE-2026-81963 в стеке обновления Windows и CVE-2026-85880 в Windows ALPC — в каталог известных эксплуатируемых уязвимостей.
Согласно отчёту Mandiant M-Trends 2026, в 2025 году среднее время до эксплуатации уязвимости оценивалось как минус семь дней. Отрицательное среднее значение не означает, что каждую уязвимость эксплуатировали ещё до выхода исправления; это значит, что в среднем эксплуатация начиналась за семь дней до выпуска исправления.
Глобальный отчёт CrowdStrike об угрозах за 2026 год показывает, как мало времени может оставаться у защитников после первоначального проникновения. В 2025 году среднее время до выхода злоумышленников за пределы первоначально скомпрометированной системы — от первого доступа до горизонтального перемещения — сократилось до 29 минут. Самый быстрый зафиксированный случай занял 27 секунд.
«Установка исправлений работает, но ежемесячный график не позволяет справиться с тем, что уязвимости начинают эксплуатировать в среднем за семь дней до выхода исправления, как показало исследование Mandiant», — заявила в недавнем интервью VentureBeat Мерритт Бэр, бывший заместитель директора по информационной безопасности AWS и советник Upwind Security и G2i. «ИИ ускоряет поиск уязвимостей и разработку эксплойтов, ещё сильнее сокращая время на реакцию. Нужны меры контроля, которые уменьшают поверхность атаки и позволяют обнаружить взлом до выхода исправления».
Ежемесячная установка исправлений по-прежнему подходит для планового обслуживания. Но активная эксплуатация и уровень доступности системы могут поднять уязвимость выше в списке приоритетов, не дожидаясь очередного цикла.
Как на практике выглядит установка исправлений с учётом рисков
Рабочая модель Бэр строится на одновременной работе по двум направлениям. «Сохраняйте плановое обслуживание, но постоянно оценивайте подверженность риску и принимайте меры вне графика, если это необходимо», — сказала она. «Знайте, какие у вас активы и кто за них отвечает; устанавливайте исправления, ограничивайте доступ или изолируйте системы в зависимости от риска, а затем проверяйте, что проблема устранена, и ищите признаки взлома». На вопрос о том, что определяет порядок действий, она ответила одной фразой: «При 973 CVE в одном выпуске приоритет зависит от того, что у вас работает, до чего могут добраться злоумышленники и что они могут эксплуатировать, а также к чему приведёт взлом».
Два директора по информационной безопасности городов описали такое же разделение в материале GovTech от 8 сентября о летнем росте числа исправлений Microsoft. Брайс Картер, директор по информационной безопасности Арлингтона, штат Техас, сказал, что прежний подход — устанавливать все исправления всем пользователям — больше не работает. «Сегодня действительно нужно ранжировать всё по уровню риска, — сказал Картер. — Меня меньше волнует, сколько всего можно исправить. Гораздо важнее исправлять именно то, что нужно». Роберт Бранч, директор по информационной безопасности Вирджиния-Бич, сформулировал вопрос для очереди так: «Сколько из них действительно критичны?» Его команда из 10 человек привлекла временных внешних специалистов, чтобы разбирать поток задач до середины октября. Уязвимость Exchange с высокой оценкой оказалась ниже в списке, поскольку серверы города не были доступны из интернета.
10 июня CISA обозначило ту же границу для федеральных ведомств, выпустив обязательную операционную директиву 26-04. Она заменяет фиксированные сроки устранения уязвимостей матрицей оценки рисков, основанной на четырёх факторах: доступности извне, факте эксплуатации, возможности автоматизации и техническом воздействии. На устранение уязвимостей с наивысшим уровнем риска отводится три календарных дня; в некоторых случаях требуется также провести криминалистическую проверку, чтобы выяснить, не произошёл ли взлом ранее. Как сообщило издание Signal организации AFCEA, предварительный анализ в одном крупном гражданском ведомстве показал, что к категории с трёхдневным сроком относилась примерно 1% уязвимостей. Более 60% можно было оставить до следующего обновления системы.
«Как директор по информационной безопасности, вы либо располагаете зрелой программой приоритизации и установки исправлений, которая устраняет уязвимости, актуальные для вашей среды, либо нет», — сказала Бэр. Такая модель предполагает, что у организации есть инвентаризация активов и назначены ответственные за них сотрудники. Сама директива этого не обеспечивает.
В отчётах для совета директоров вместо числа закрытых заявок — оставшиеся риски
В отчёте Verizon об анализе утечек данных за 2026 год указано, что организации полностью устранили 26% уникальных уязвимостей из каталога CISA KEV, выявленных в их средах. Годом ранее этот показатель составлял 38%, а медианное время полного устранения — 43 дня.
«Считать, что показатель „устранено 26%“ сам по себе говорит об уровне безопасности, — это выдуманная арифметика, если не понимать, что стоит за этим процентом и какие риски остаются», — сказала Бэр. «В отчётах для совета директоров следует объяснять ваш подход, показывать общий прогресс и пробелы, а также оценивать, успевает ли ваша программа за темпом развития ИИ, который сокращает время до эксплуатации уязвимостей».
«Сроки, установленные требованиями соответствия, влияют на очередь, но закрытие максимального числа заявок не обязательно снижает риски сильнее всего», — пояснила Бэр. В совокупности её критерии предполагают иной подход к отчётности для совета директоров: нужно указывать, какие уязвимости уже эксплуатируются и остаются неустранёнными на доступных извне активах, как долго они оставались открытыми после появления достоверных свидетельств эксплуатации и какие меры ограничили доступ или изолировали системы, если установить исправление было невозможно. Это позволит понять, сокращается ли подверженность риску или, наоборот, растёт.
Что сделать до 13 октября
Очередной Patch Tuesday Microsoft состоится 13 октября. До его наступления командам безопасности стоит задать себе три вопроса, опираясь на подход Бэр и модель оценки рисков CISA:
-
Идёт ли ежемесячный цикл по плану? Выпуск с 973 уязвимостями, из которых 113 получили критическую оценку, — серьёзная проверка отлаженности процесса, но сам по себе ответ на этот вопрос не показывает, какие риски всё ещё остаются.
-
Как долго эксплуатируемые уязвимости на доступных извне активах оставались неустранёнными и какие меры защищали системы до выхода исправлений? Начните с уязвимостей, для которых есть достоверные свидетельства эксплуатации, и определите, какие доступные извне активы им подвержены. Если установить исправление было невозможно, зафиксируйте компенсирующие меры; после устранения проблемы проверьте исправление и убедитесь, что система не была взломана.
-
Какова подверженность риску сейчас — она остаётся прежней или растёт? Отчитывайтесь об этой динамике, а не только о числе закрытых заявок.
Если затронутые системы всё ещё не исправлены, две уязвимости, эксплуатация которых была выявлена в сентябре, должны стоять в начале такого отчёта. Октябрьское обновление выйдет по расписанию. Эксплуатация уязвимостей — нет.



