მაიკროსოფტმა სექტემბერში 974 CVE-ისთვის რეკორდული პაჩი გამოუშვა, მათ შორის ორი უკვე ექსპლუატირებული.
Microsoft breaks Patch Tuesday record with 974-CVE deluge
ეს ამბავი გამოაქვეყნა The Register-მა. შიკრიკი მას ქართულად თარგმნის.

ტექსტი ავტომატურად ითარგმნა. ორიგინალი გამოაქვეყნა The Register-მა.
მკითხველო, დაუცველობების აპოკალიფსი დადგა. მაიკროსოფტმა საკუთარ პროდუქტებში 974 CVE-ის მოსაგვარებლად რეკორდული რაოდენობის პაჩი გამოუშვა. მათ შორის ორი ბაგი, რომლებიც Redmond-ის თანახმად უკვე ექსპლუატირებულია.
სექტემბრის რეკორდული უსაფრთხოების განახლებები მოჰყვა იმას, რომ მაიკროსოფტმა აგვისტოში 421 პაჩი და ივლისში 622 პაჩი გამოუშვა. ჩვენ ვნახეთ ახალი ნორმა და არ ვართ აღფრთოვანებული. მადლობა, მაგრამ არა, AI.
მაიკროსოფტის მასიური პაჩების გარდა Adobe-მა სამშაბათს გამოუშვა 10 ბიულეტენი 172 CVE-ის მოსაგვარებლად. მათ შორისაა მაქსიმალური სიმძიმის დაუცველობა, რომელიც ნულოვანი დღის სახით იყო ექსპლუატირებული Magento-სა და მის მემკვიდრე პროდუქტში Adobe Commerce-ში. Adobe-მა ორშაბათს გამოუშვა ცხელი პაჩი ამ ბაგისთვის, რომელიც აღრიცხულია როგორც CVE-2026-75650 და დასახელებულია StyleSmuggler-ად. ის უნებართვო თავდამსხმელებს დისტანციური კოდის შესრულების საშუალებას აძლევს.
თუ თქვენს ორგანიზაციას აქვს ნებისმიერი ტიპის ონლაინ მაღაზია, პრიორიტეტულად მოაგვარეთ ეს პირველ რიგში, რადგან ის უკვე გამოიყენება მაღაზიების კომპრომეტირებისთვის, e-commerce უსაფრთხოების კომპანია Sansec-ის თანახმად.
Sansec-მა აღმოაჩინა StyleSmuggler და იტყობინება, რომ თავდასხმები დაიწყო 4 სექტემბერს. Magento-სა და Adobe Commerce-ის ყველა ვერსია 2.4.4-დან 2.4.9-ის ჩათვლით შეიცავს ამ ხარვეზს.
ბაგი თავდამსხმელებს საშუალებას აძლევს, მავნე PHP კოდი შეიყვანონ Magento-ს შაბლონებში „styles“ თვისებების გამოყენებით უსაფრთხოების აღმოჩენების თავიდან ასაცილებლად. დადასტურებულ თავდასხმებში დამონტაჟდა უკანა კარი, რომელიც უკავშირდება ბრძანებათა და კონტროლის სერვერს და ელოდება ინსტრუქციებს. „ჯერჯერობით არ გვაქვს მითითება, რომ უკანა კარი იარაღად გამოიყენეს“, დაწერა Sansec-ის სასამართლო გუნდმა.
ნუ დაელოდებით ამის გარკვევას. დააყენეთ ის თქვენი შერბილების სიის სათავეში.
გადავიდეთ მაიკროსოფტის რეკორდულ 974 CVE-ზე, რომელიც Tenable-ის თანახმად არ არის ბევრად ნაკლები ვიდრე 1 130 CVE, რომელიც Redmond-მა გამოუშვა 2025 წელს.
პირველი: CVE-2026-85880, პრივილეგიების ამაღლების ბაგი Windows Advanced Local Procedure Call-ში (ALPC). წარმატებული ექსპლუატაცია შეიძლება გამოიწვიოს თავდამსხმელის მიერ SYSTEM პრივილეგიების მოპოვება.
„თავდამსხმელს, რომელსაც შეუძლია კოდის შესრულება დაბალი პრივილეგიის AppContainer-ში, შეუძლია ადგილობრივად ექსპლუატირება ამ დაუცველობისა სენდბოქსიდან გასასვლელად და პრივილეგიების ამაღლებისთვის დაზარალებულ სისტემაზე“, გააფრთხილა Redmond-მა. „დამატებითი მომხმარებლის ურთიერთქმედება არ არის საჭირო.“
ჯერ არ არის ცნობილი ვინ ექსპლუატირებს ამ ბაგს და რა მიზნით. აშშ-ის კიბერუსაფრთხოებისა და ინფრასტრუქტურის უსაფრთხოების სააგენტომ სამშაბათს დაამატა CVE-2026-85880 პლუს მაიკროსოფტის მეორე უსაფრთხოების ხარვეზი (და Adobe Commerce-ისა და Magento-ს ნულოვანი დღის ბაგი) ცნობილ ექსპლუატირებულ დაუცველობათა კატალოგში და დააწესა 22 სექტემბრის ვადა ფედერალურ უწყებებს ორივე ახალი მაიკროსოფტის ბაგის გამოსასწორებლად და 11 სექტემბრის ვადა Adobe-ს ხარვეზის პაჩისთვის.
სხვა გამოცემების ახალი ამბები ამავე მიმართულებიდან.
ამავე გამოცემის სხვა ახალი ამბები: ქართულად, წყაროს კვალით.

The Register · OpenAI's Artifactory opened covert data-stealing channel alongside Hugging Face attack
მაიკროსოფტის მეორე ბაგი, რომელიც აღმოჩენილი და ექსპლუატირებულია როგორც ნულოვანი დღე, არის CVE-2026-81963, კიდევ ერთი პრივილეგიების ამაღლების დაუცველობა. ეს ეხება Windows Update Stack-ს. ჩვენ ასევე გვაქვს ძალიან ცოტა დეტალი ამ ხარვეზის შესახებ, გარდა იმისა, რომ ის ასევე თავდამსხმელებს SYSTEM-ის დონის წვდომის მოპოვების საშუალებას აძლევს.
„უფრო სავარაუდოა, რომ ეს ბაგი კომბინირებულია კოდის შესრულების ბაგთან მავნე პროგრამების ან ransomware-ის გასავრცელებლად“, აღნიშნა Zero Day Initiative-ის Dustin Childs-მა, რომელმაც მომხმარებლებს ურჩია „სწრაფად დააპაჩეთ ეს“.
მიუხედავად იმისა, რომ ესენი არიან ერთადერთი ორი (ჯერჯერობით) აქტიური ექსპლუატაციის ქვეშ, Childs-მა შეაფასა CVE-2026-55007, ერთ-ერთი ცხრა Exchange Server-ის ხარვეზიდან, რომელიც გამოცხადდა ამ თვეში, როგორც „ყველაზე მნიშვნელოვანი“ პაჩი შეტყობინებების სერვერისთვის.
ის საშუალებას აძლევს დისტანციურ უნებართვო თავდამსხმელს კოდის შესრულებას დაუცველ Exchange სერვერზე მავნე Visio დანართიანი ელფოსტის გაგზავნით. მომხმარებლის ურთიერთქმედება არ არის საჭირო და კოდი სრულდება მაშინ, როცა სერვერი ამუშავებს დანართს შიგთავსის ინდექსირების დროს.
Redmond-ის თანახმად, „რთულია საიმედოდ გამოწვევა“, მაგრამ როგორც Childs აღნიშნავს: „თავდამსხმელს მხოლოდ ერთხელ უნდა მოუხერხდეს. დაგეგმეთ თქვენი შეფერხება და განაახლეთ Exchange სერვერები სწრაფად.“
Childs-მა ასევე თქვა, რომ ითვლის 20 პაჩს ჭიისმაგვარი ბაგებისთვის, ამიტომ აუცილებლად წაიკითხეთ მისი სრული Patch Tuesday მიმოხილვა მათთვის. „მიუხედავად იმისა, რომ ზოგი შეიძლება უფრო ექსპლუატირებადი იყოს ვიდრე სხვები, 20 მათგანის ერთ გამოშვებაში ქონა სხვა რამაა.“
მიუხედავად იმისა, რომ Redmond-მა ამ თვეში თითქმის 1 000 უსაფრთხოების ხვრელი მოაგვარა, ასევე ღირს აღნიშვნა ერთი, რომელიც არ შედის ამ თვის Patch Tuesday მიმოხილვაში: CVE-2026-85046. Google-მა გამოასწორა ეს ბაგი Chrome-ში 3 სექტემბერს და იმ დროს გააფრთხილა, რომ „იცის, რომ CVE-2026-85046-ის ექსპლუატაცია არსებობს ველში“.
მაღალი სიმძიმის ტიპის დაბნეულობის ხარვეზი არსებობს V8 JavaScript ძრავაში, რომელსაც იყენებს როგორც Google-ის Chrome, ასევე Microsoft-ის Edge ბრაუზერები. და მაინც მაიკროსოფტს ჯერ არ გამოუქვეყნებია უსაფრთხოების რჩევა CVE-2026-85046-ისთვის.
„თუ პაჩი გაქვთ, დაცული ხართ, მაგრამ თუ რჩევებს ეყრდნობით იმის გასაგებად, თუ რომელი დაუცველობები არსებობს, შეიძლება მთლიანად გამოტოვოთ ეს ნულოვანი დღის დაუცველობა“, განუცხადა The Register-ს Rapid7-ის წამყვანმა პროგრამულმა ინჟინერმა Adam Barnett-მა.
„პაჩი რჩევის გარეშე შესაძლოა ოდნავ უკეთესია ვიდრე რჩევა პაჩის გარეშე, მაგრამ ექსპოზიციების თვალყურის დევნება საიმედო რჩევითი მასალების გარეშე არ არის მარტივი“, თქვა Barnett-მა. „Chrome-მა გამოასწორა 11 სხვა დაუცველობა იმავე დროს როგორც CVE-2026-85046, მაგრამ ჯერ არ არის ნათელი, გამოსწორდა თუ არა ისინი Edge-ში. სანამ მაიკროსოფტი არ დააზუსტებს, ერთადერთი უსაფრთხო ვარაუდია, რომ ეს დაუცველობები (მაგ. CVE-2026-85045) დაუპაჩებელი რჩება Edge-ში.“
შეადარე თარგმანი ორიგინალს, ნახე გამოცემის სრული კონტექსტი და პირველადი მასალა.
გამოქვეყნდა 9 სექტემბერი, 2026

The Register · ASML and TSMC want bigger masks for smaller chips

The Register · BigBear phishing crew nets thousands of Microsoft 365 credentials
სხვა გამოცემების ახალი ამბები ამავე მიმართულებიდან.

Toms Hardware · Sony threatens to cut off customer support and pursue legal action over harassment as backlash to PlayStation’s physical-disc phaseout intensifies — company to move forward with no disc decision despite several lawsuits

Toms Hardware · Hackers drain $320 million in Bitcoin from Liquid Network, emptying roughly 95% of federation wallet — attackers claim they’re the ‘good guys’ and will return funds after the vulnerability is fixed

Wired · Muse, Meta’s New Personal AI Agent, Needs You to Trust It
კომენტარი (0)
კომენტარები აზრის გასაზიარებლადაა; მათი მდგომარეობა და მოდერაციის კვალი ყოველთვის ჩანს.
კომენტარები ავტომატურად მოწმდება. მომლოდინე და დამალული მდგომარეობები მკაფიოდ არის აღნიშნული.
კომენტარისთვის საჭიროა შესვლა. ანგარიშით შეგიძლიათ კომენტარის დაწერა, ამბების შენახვა და გამოცემების გამოწერა.
კომენტარები ჯერ არ არის. დაწერე პირველი.