Microsoft днес пусна актуализации, за да отстрани най-малко 398 уязвимости в сигурността в своите операционни системи Windows и поддържан софтуер, включително една слабост, която вече се експлоатира активно, и две други, които бяха публично оповестени преди днешния ден.
Изображение: Shutterstock, Mallika Home Studio.
Препълненият пакет от корекции за сигурност от Microsoft за август не надмина рекордния си брой от над 570 актуализации за сигурност миналия месец, но е двойно по-голям от тогавашния рекорд от близо 200 корекции през юни. Microsoft приписва неотдавнашния поток от корекции на откриването на уязвимости с помощта на изкуствен интелект, а експертите единодушно се съгласяват, че потребителите на Windows трябва да свикнат с идеята, че „Patch Tuesdays“ (всеки втори вторник от месеца) ще обхващат стотици новооткрити дефекти в сигурността.
Общо 42 от 398-те недостатъка, които Microsoft коригира днес, получиха най-сериозната оценка на компанията „критични“, което означава, че те са достатъчно сериозни, за да позволят на зловреден софтуер или атакуващи да ги експлоатират, за да получат отдалечен контрол над компютър с Windows с малка или никаква помощ от страна на потребителя.
Единствената известна zero-day уязвимост, коригирана от Microsoft този месец, е CVE-2026-68820 – слабост за ескалация на привилегии в основен компонент на Windows, наречен afd.sys, който компанията за сигурност Automox описва като „драйвера зад сокет връзките на Windows на практика във всяка крайна точка“.
„Това не е уязвимост от типа „предна врата““, пише Ландън Майлс от Automox в публикация в блог за Patch Tuesday. „Това е втора стъпка във веригата: атакуващият си проправя път чрез фишинг, за да стъпи на крака с ниски привилегии, след което използва уязвимостта в драйвера, за да превземе машината. Резултатът от 7.0 отразява високата сложност на атаката, тъй като състезателните условия (race conditions) са трудни за изпълнение. Зловредният код трябва да се изпраща отново и отново, докато моментът се уцели. Очевидно обаче някой успява да го направи.“
CVE-2026-62832 е друга уязвимост за ескалация на привилегии, която според Microsoft е вероятно да бъде експлоатирана; този недостатък в Windows User Profile Service може да е свързан с неотдавнашното публично разкриване на уязвимостта „LegacyHive“ от продуктивния ловец на грешки, известен като Nightmare Eclipse. Другата публично разкрита уязвимост е CVE-2026-72971 – локална уязвимост за подмяна с ниско въздействие, която според Microsoft е малко вероятно да бъде експлоатирана.
Други големи софтуерни производители по същия начин увеличават обема и честотата на своите корекции благодарение на изкуствения интелект, включително Adobe, която миналия месец премина към бюлетини за сигурност два пъти месечно, публикувани на втория и четвъртия вторник от всеки месец. Cisco, Google, Mozilla и Oracle също доставят актуализации много по-често и в по-големи количества.
Според всички данни изкуственият интелект се справя много добре с намирането на пропуски в сигурността в софтуера. Но поне засега отстраняването на произтичащия апокалипсис от грешки остава силно ориентирано към хората и все още не е ясно дали технологиите с изкуствен интелект ще се окажат толкова добри в коригирането на уязвимости, колкото в намирането и експлоатирането им. Това е важен въпрос, като се има предвид, че същите тези AI технологии също така предлагат корекции за уязвимостите, които откриват.
Изследователи от 1Password наскоро проучиха какво се случва, когато различни големи езикови модели (LLM) генерират корекции за сигурност за новоразкрити, сложни уязвимости. Те установиха, че моделите генерират корекции, които не успяват да отстранят уязвимостта или добавят нова слабост в процеса (или и двете) в повече от половината случаи.
Ед Скудис, президент на SANS Technology Institute, каза, че неговият екип е видял отлични резултати при използването на изкуствен интелект за генериране на корекции, при условие че в процеса участват хора, които да тестват предложените корекции и да настояват за итеративни подобрения.
„Изкуственият интелект бързо става поразително добър в откриването на уязвимости, но това изследване показва, че отстраняването им е съвсем различен проблем“, пише Скудис в информационен бюлетин на SANS днес. „Не очаквайте еднократните корекции от AI да работят надеждно. Вместо това прилагайте итерация, тествайте, предизвиквайте, подобрявайте и проверявайте. Изкуственият интелект може да бъде изключителен партньор при инсталирането на корекции за сигурност, но днес той все още се нуждае от квалифициран човек на клавиатурата.“
Тайлър Регули от Fortra казва, че въпреки че докладите за това, че Microsoft коригира стотици уязвимости наведнъж, карат някои организации да бързат да отстраняват уязвимостите по-бързо, важно е да се има предвид, че само за една от близо 400-те грешки, разгледани днес, е известно, че се експлоатира активно. Регули предложи лидерите по сигурността да се консултират с екипите си, за да видят как се справят с нарастващото работно натоварване, което често включва тестване на корекциите преди внедряването им в производствени среди.
„Ако сте главен директор по сигурността, говорете с екипите си за това как променят или модифицират работните си процеси, за да се адаптират по-добре към промяната при инсталирането на корекции за сигурност, която наблюдаваме, и ги подкрепете в различните организационни звена, като активирате промените, които искат да виждат направени“, каза Регули. „Няма нужда да бързате с тези актуализации, без значение какво се опитват да ви кажат различните доставчици и организации. Трябва да се уверите, че внедрявате безопасни актуализации, които няма да повлияят негативно на вашите системи.“
Говорейки за хората зад клавиатурата, не забравяйте да направите резервно копие на системата и/или данните си, преди да приложите...