Microsoft випустила потужне оновлення безпеки

Microsoft випустила потужне оновлення безпеки 1
Фото до статті

Виробники програмного забезпечення посилено випускають оновлення, готуючись до очікуваної хвилі атак, що використовують штучний інтелект.

Microsoft випустила потужне оновлення безпеки 2 Microsoft випустила потужне оновлення безпеки 3

Microsoft випустила рекордну кількість виправлень у вересневому оновленні, усунувши приблизно 972 вразливості, з яких 112 мають найвищий рівень критичності.

Лише два місяці тому Microsoft виправила попередній рекорд — 570 вразливостей. Минулого місяця компанія виправила 620. Google та інші компанії також публікували рекордну кількість виправлень вразливостей останніми місяцями. Два тижні тому OpenAI, Anthropic, Amazon Web Services, Google, Microsoft та 100 інших компаній і організацій опублікували відкритий лист із попередженням про скорочення часового вікна для виправлення вразливостей перед очікуваним шквалом атак, що використовують штучний інтелект для їх першочергового експлуатування. Галузь серйозно сприймає цю загрозу, випускаючи безпрецедентну кількість оновлень для свого програмного забезпечення.

Нова норма

Дастін Чайлдс, дослідник з Zero Day Initiative, називає ці сплески «новою нормою» і застерігає, що, попри них, збитки від атак за допомогою ШІ можуть бути значними.

«З одного боку, вітаємо спеціалістів з безпеки Microsoft за здатність виправляти помилки з такою швидкістю», — написав Чайлдс у вівторок. «З іншого боку, виявлення вразливостей за допомогою ШІ не показує ознак уповільнення. Однак ми ще не бачили відповідного сплеску активних експлойтів».

Точний підрахунок вразливостей, усунутих у щомісячному патчі Microsoft, ніколи не є точною наукою. У деяких випадках помилки були виправлені раніше або стосувалися продуктів сторонніх розробників. За підрахунками Чайлдса, у вівторковому випуску виправлено 972 вразливості, а 997, якщо враховувати виправлення для браузера Chromium, інтегровані в Edge. З нових вразливостей 112 оцінені як критичні, а решта — як важливі. Цього року Microsoft уже виправила 2760 вразливостей, що більш ніж удвічі перевищує показник минулого року. Якщо так триватиме, Microsoft завершить рік з виправленням більшої кількості помилок, ніж за весь 2023, 2024 та 2025 роки разом узятих.

Microsoft випустила потужне оновлення безпеки 4
Credit: Microsoft

Серед помітних вразливостей у цього місячному випуску — два zero-day, CVE-2026-81963 та CVE-2026-85880, у службі оновлень Windows та Windows Advanced Local Procedure відповідно. Публічної інформації про те, хто їх експлуатує або наскільки широко, немає. Інші помітні вразливості, на які звернув увагу Чайлдс:

  • CVE-2026-55007 в Exchange Server. Віддалений неавторизований зловмисник міг виконати код на ураженому сервері Exchange, просто надіславши електронний лист зі шкідливим Visio-вкладенням.
  • CVE-2026-80097: Ескалація локальних привілеїв у Microsoft Authenticator. «Це найгірший тип ескалації привілеїв, оскільки він використовує помилку в самій системі автентифікації», — зазначив Чайлдс.
  • CVE-2026-69465: Приблизно 17 окремих вразливостей у Microsoft Office SharePoint, що дозволяють віддалене виконання коду.
  • CVE-2026-65669: Одна з 60 вразливостей ескалації привілеїв у SQL Server цього місяця. Ця конкретна вразливість експлуатується, коли користувач надсилає інструкції через SQL Copilot.
  • CVE-2026-69525: Вразливість віддаленого виконання коду в Remote Desktop Services із рейтингом серйозності 9.8.

Дослідник зазначив, що виявив так багато вразливостей, які можна було зробити черв’якоподібними, що припинив підрахунок після 20. Ці вразливості не вимагають жодної взаємодії з користувачем для експлуатації та, отже, можуть поширюватися від машини до машини самостійно, викликаючи можливу ланцюгову реакцію, яку важко зупинити.

Ефективність виявлення вразливостей за допомогою ШІ викликає суперечки. Критики ставлять під сумнів витрати та кількість помилкових спрацьовувань при використанні LLM. Вони також ставлять під сумнів мотиви компаній, які намагаються повернути мільярди доларів, вкладені у розробку тих самих ШІ-двигунів, що використовуються для пошуку та виправлення помилок.

Контраргумент полягає в тому, що результати — виявлення рекордних кількостей серйозних помилок у всій галузі за допомогою ШІ — говорять самі за себе. Наприклад, Mozilla повідомила в травні, що її дослідники, використовуючи Mythos, знайшли рекордні 271 вразливість, причому майже жодна з них не була помилковим спрацьовуванням.

Справжня довгострокова ефективність пошуку помилок за допомогою ШІ буде відома не раніше ніж через рік або більше. Наразі ясно одне: критики повинні зберігати допитливість і залишатися відкритими до можливості того, що виявлення вразливостей увійшло в нову, безпрецедентну фазу. Скептики, які відкидають цю можливість, роблять це на власний ризик.

Microsoft випустила потужне оновлення безпеки 5

Джерело новини: arstechnica.com

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *