
Фахівці з безпеки активно випускають оновлення, готуючись до ймовірного напливу атак зі штучним інтелектом.
Microsoft випустила значне оновлення безпеки за вересень, виправивши рекордну кількість приблизно 972 вразливостей, 112 з яких мають високий рівень критичності.
Лише два місяці тому Microsoft виправляла тодішній рекорд — 570 вразливостей. Минулого місяця компанія усунула близько 620. Google та інші компанії також опублікували рекордну кількість виправлень безпеки протягом останніх місяців. Два тижні тому OpenAI, Anthropic, Amazon Web Services, Google, Microsoft та 100 інших компаній і організацій опублікували відкритий лист, попереджаючи про скорочення вікна для виправлення вразливостей напередодні очікуваної хвилі атак, що використовують ШІ. Галузь серйозно ставиться до цієї загрози, випускаючи безпрецедентну кількість оновлень для свого програмного забезпечення.
Нова реальність
Дастін Чайлдс, дослідник Zero Day Initiative, називає ці сплески «новою реальністю» та застерігає, що, незважаючи на це, шкода від атак за участю ШІ може виявитися суттєвою.
«З одного боку, компліменти фахівцям Microsoft за здатність виправляти помилки з такою швидкістю», — написав Чайлдс у вівторок. «З іншого боку, виявлення вразливостей за допомогою ШІ не демонструє ознак сповільнення. Однак ми поки що не спостерігаємо відповідного сплеску активних експлойтів».
Точний підрахунок виправлених вразливостей у щомісячному оновленні Microsoft ніколи не був точною наукою. У деяких випадках помилки були виправлені раніше або стосувалися продуктів сторонніх розробників. За підрахунками Чайлдса, випуск у вівторок виправляє 972 вразливості, а 997, якщо враховувати виправлення для браузера Chromium, інтегровані в Edge. З нових вразливостей 112 мають критичну оцінку, решта — важливу. Цього року Microsoft вже виправила 2760 вразливостей — більш ніж удвічі більше, ніж минулого року. При такому темпі Microsoft завершить рік, виправивши більше помилок, ніж за весь 2023, 2024 та 2025 роки разом узятих.

Серед помітних вразливостей у цього місячному випуску — два нульового дня (zero-day), CVE-2026-81963 та CVE-2026-85880, у службі оновлення Windows та Windows Advanced Local Procedure відповідно. Публічної інформації про те, хто їх експлуатує та наскільки широко, немає. Інші помітні вразливості, на які вказав Чайлдс:
- CVE-2026-55007 у Exchange Server. Віддалений неавтентифікований зловмисник може отримати виконання коду на ураженому сервері Exchange, просто надіславши електронний лист зі зловмисним вкладенням Visio.
- CVE-2026-80097: Ескалація привілеїв на рівні локального користувача в Microsoft Authenticator. «Це найгірший тип ескалації привілеїв, оскільки він використовує помилку в самій системі автентифікації», — зазначив Чайлдс.
- CVE-2026-69465: Приблизно 17 різних вразливостей у Microsoft Office SharePoint, що дозволяють віддалене виконання коду.
- CVE-2026-65669: Одна з 60 вразливостей ескалації привілеїв у SQL Server цього місяця. Ця конкретна вразливість експлуатується, коли користувач надсилає інструкції через SQL Copilot.
- CVE-2026-69525: Критична помилка виконання віддаленого коду в Remote Desktop Services з оцінкою 9.8.
Дослідник зазначив, що знайшов так багато вразливостей, які можна було б використовувати для черв’яків (wormable), що зупинився на 20. Ці вразливості не потребують жодної взаємодії з користувачем для експлуатації, а отже, можуть самостійно поширюватися з машини на машину, запускаючи можливу ланцюгову реакцію, яку важко зупинити.
Ефективність виявлення вразливостей за допомогою ШІ викликає суперечки. Критики ставлять під сумнів витрати та кількість хибних спрацьовувань при використанні великих мовних моделей (LLM). Вони також ставлять під сумнів мотиви компаній, які намагаються відшкодувати мільярди доларів, вкладені в розробку тих самих систем ШІ, що використовуються для пошуку та виправлення помилок.
Контраргументом є те, що результати — виявлення за допомогою ШІ рекордних кількостей серйозних помилок у всій галузі — говорять самі за себе. Наприклад, Mozilla повідомила в травні, що її дослідники, використовуючи Mythos, знайшли рекордні 271 вразливість, причому майже жодна з них не була хибним спрацьовуванням.
Справжня довгострокова ефективність пошуку помилок за допомогою ШІ буде відома не скоро, і, ймовірно, вимірюватиметься через рік або більше. Зараз зрозуміло одне: критикам слід залишатися допитливими та відкритими до можливості того, що виявлення вразливостей увійшло в нову, безпрецедентну фазу. Скептики, які відкидають цю можливість, роблять це на власний ризик.
Інформація підготовлена на основі матеріалів: arstechnica.com
