

Дві вразливості, якими зловмисники вже користувалися на момент виходу оновлення Microsoft Patch Tuesday 8 вересня, були класифіковані Microsoft як «Важливі». Обидві стосуються локального підвищення привілеїв. Зловмисник, який може запустити код з низькими привілеями на комп’ютері, може отримати привілеї SYSTEM.
SANS Internet Storm Center нарахував 973 CVE у цьому випуску, 113 з яких мали критичний рівень. Цей випуск також став найбільшим Patch Tuesday в історії Microsoft. Команда, яка працює над виправленнями, починаючи з критичних, не дісталася до експлуатованих вразливостей першою. CISA додала обидві, CVE-2026-81963 у Windows Update Stack та CVE-2026-85880 у Windows ALPC, до каталогу відомих експлуатованих вразливостей (Known Exploited Vulnerabilities) 8 вересня.
Звіт Mandiant M-Trends 2026 вказує, що середній час до експлуатації у 2025 році становив негативні сім днів. Негативне середнє значення не означає, що кожна вразливість була експлуатована до випуску патча; це означає, що експлуатація відбувалася в середньому за сім днів до випуску патча.
Звіт CrowdStrike Global Threat Report 2026 демонструє, скільки мало часу може бути у захисників після початкового доступу. Середній час до виявлення зловмисниками (eCrime breakout time), від початкового доступу до бічного руху, скоротився до 29 хвилин у 2025 році. Найшвидший зафіксований випадок становив 27 секунд.
«Патчі працюють, але щомісячний цикл оновлень не може покрити негативний семиденний термін експлуатації за версією Mandiant», — розповіла VentureBeat Меррітт Беар, колишня заступниця CISO в AWS та радниця Upwind Security і G2i. — «Штучний інтелект прискорює виявлення та розробку експлойтів, ще більше скорочуючи час, який є у захисників для дій. Вам потрібні засоби контролю, що зменшують ризик і виявляють компрометацію до випуску патча».
Щомісячне оновлення залишається ефективним для рутинного обслуговування. Зміною є те, що активна експлуатація та ризик можуть випередити запланований цикл виправлення вразливостей.
Як виглядає управління патчами на основі ризиків на практиці
Операційна модель Беар працює за двома напрямками одночасно. «Зберігайте заплановане обслуговування, але постійно оцінюйте ризики та дозволяйте діяти поза цим графіком», — зазначила вона. — «Знайте свої активи та їх власників; встановлюйте патчі, обмежуйте доступ або ізолюйте системи залежно від ризику, потім перевіряйте виправлення та шукайте ознаки компрометації». Щодо пріоритетів, її відповідь — одне речення: «При 973 CVE в одному випуску, пріоритет залежить від того, що ви використовуєте, до чого мають доступ зловмисники та що вони можуть експлуатувати, а також що може статися в результаті компрометації».
Двоє міських CISO описали такий самий розподіл у звіті GovTech від 8 вересня про літнє зростання обсягів оновлень Microsoft. Брайс Картер, CISO Арлінгтона, штат Техас, зазначив, що рефлекс розгортання всіх виправлень для всіх більше не застосовується. «Сьогодні нам справді доводиться зважувати ризики», — сказав Картер. — «Мене менше хвилює кількість елементів, які ви можете виправити. Мене більше хвилює виправлення правильних речей». Роберт Бранч, CISO Вірджинія-Біч, сформулював чергу як запитання: «Скільки з них справді критичні?» Його команда з 10 осіб залучила тимчасовий зовнішній персонал для роботи над великими обсягами до середини жовтня. Вразливість Exchange, що мала високий рейтинг, стояла нижче в його списку, оскільки сервери міста не були доступні з Інтернету.
CISA встановила подібні рамки для федеральних агентств 10 червня за допомогою Binding Operational Directive 26-04, яка замінює фіксовані терміни виправлення матрицею, заснованою на ризиках, з чотирма факторами: доступність для громадськості, статус експлуатації, автоматизація та технічний вплив. Найвищі ризики вимагають трьох календарних днів, а в деяких випадках — криміналістичної перевірки для виявлення попередньої компрометації. За попереднім аналізом в одному великому цивільному агентстві, як повідомило Signal від AFCEA, близько 1% вразливостей потребували триденного терміну. Понад 60% могли чекати наступного оновлення системи.
«Як CISO, ви або маєте зрілу програму пріоритизації та встановлення патчів, яка усуває вразливості, релевантні для вашого середовища, або ні», — сказала Беар. Ця модель передбачає інвентаризацію активів з їх власниками. Директива її не надає.
Звітність для правління переходить від закритих тікетів до відкритих ризиків
Звіт Verizon Data Breach Investigations Report 2026 показав, що організації повністю усунули 26% унікальних вразливостей CISA KEV, виявлених у їхніх середовищах, порівняно з 38% роком раніше, із медіаною 43 дні до повного вирішення.
«Розглядати «26% усунутих» як вердикт щодо безпеки — це вигадана математика без розуміння знаменника та ризиків, що залишаються», — зазначила Беар. — «Звітність для правління має пояснювати ваш підхід, показувати загальний прогрес та прогалини, а також відповідати на запитання, чи відповідає ваша програма темпам, коли ШІ скорочує час до експлуатації».
«Дедлайни відповідності впливають на чергу, але закриття найбільшої кількості тікетів не обов’язково усуває найбільший ризик», — пояснила Беар. Сукупність критеріїв Беар вказує на інший погляд правління: експлуатовані в дикій природі вразливості, які залишаються відкритими на доступних активах, як довго вони залишалися відкритими після достовірних доказів експлуатації, і що було обмежено або ізольовано, коли патч не міг бути випущений. Це показує, чи скорочується ризик, чи накопичується.
Що потрібно зробити до 13 жовтня
Жовтневий Patch Tuesday від Microsoft випадає на 13 число. До його приходу, рамки Беар та модель ризиків CISA залишають командам безпеки три запитання:
-
Чи дотримується щомісячний цикл запланованого графіку? Дев’ятсот сімдесят три, включаючи 113 з критичним рейтингом, випробовують механізми, але ця цифра сама по собі не визначає ризики, що залишаються.
-
Як довго експлуатовані вразливості на доступних активах залишалися відкритими, і що їх покривало до випуску патча? Почніть з вразливостей, підтверджених достовірними доказами експлуатації, та співставте їх з доступними активами. Там, де патч не міг бути випущений, зафіксуйте компенсуючий контроль; після усунення перевірте виправлення та шукайте ознаки компрометації.
-
Які ризики існують зараз, і вони зменшуються чи зростають? Повідомляйте про цю тенденцію, а не лише про кількість закритих тікетів.
Якщо уражені системи залишаються без патчів, дві вразливості, експлуатовані у вересні, мають бути серед перших пунктів цього звіту. Жовтневий випуск запланований. Експлуатація — ні.
Дізнатися більше на: venturebeat.com
