Анализ обновлений Microsoft Patch Tuesday – Март 2026
Краткое Резюме
Во вторник, 10.03.2026, Microsoft выпустила ежемесячный патч безопасности, устраняющий 83 уязвимости в своих продуктах.
По уровню опасности:
- Elevation of Privilege - 46;
- Remote Code Execution - 17;
- Spoofing - 4;
- Information Disclosure - 10;
- Security Feature Bypass - 2;
- Denial of Service - 4.
Эксплуатируемые (Zero-Days) и Публично Раскрытые Уязвимости
Особое внимание следует уделить на следующие 2 уязвимост_. Их исправление является наивысшим приоритетом:
- CVE-2026-21262 (CVSS 8.8; Elevation of Privilege) - SQL Server Elevation of Privilege Vulnerability (Elevation of Privilege). Уязвимость связана с некорректным управлением доступом (CWE-284) в Microsoft SQL Server. Аутентифицированный злоумышленник с низким уровнем прав (PR:L) может по сети эксплуатировать данную брешь для повышения своих привилегий до уровня sysadmin. Проблема затрагивает различные версии продукта, включая SQL Server 2016–2025, и исправляется путем установки соответствующих кумулятивных обновлений (CU) или выпусков общего распространения (GDR).
- CVE-2026-26127 (CVSS 7.5; Denial of Service) - .NET Denial of Service Vulnerability (Denial of Service).Уязвимость позволяет удаленному неавторизованному злоумышленнику вызвать отказ в обслуживании (DoS) через сеть без взаимодействия с пользователем. Проблема заключается в чтении за пределами границ памяти (CWE-125) при обработке специфических данных платформой .NET. Эксплуатация данной бреши приводит к аварийному завершению работы сетевых приложений или сервисов, использующих уязвимую версию среды выполнения.
Общий обзор и тенденции
Мартовский выпуск Patch Tuesday 2026 года демонстрирует некоторую стабилизацию после «шторма нулевых дней» в феврале. Microsoft исправила 83 уязвимости, что является средним показателем для текущего года. Несмотря на отсутствие (на момент публикации) активно эксплуатируемых брешей, месяц характеризуется высокой опасностью из-за публичных раскрытий и критических угроз для серверной инфраструктуры. Ключевые тенденции:
- Риски публичного раскрытия (Public Disclosure): В этом месяце сразу две серьезные уязвимости — в SQL Server и .NET — были раскрыты публично до выхода исправлений. Это значительно сокращает время на развертывание патчей, так как технические подробности уже доступны злоумышленникам. Особенно критична CVE-2026-21262, позволяющая получить права sysadmin в SQL Server, что фактически означает полный захват управления базой данных.
- Акцент на критическую серверную инфраструктуру: Март стал «месяцем серверов». Обновления затронули фундаментальные компоненты корпоративной сети: Active Directory (AD DS), SQL Server, SharePoint Server и System Center Operations Manager (SCOM). Повышение привилегий в Active Directory или SCOM открывает атакующим путь к полному доминированию в домене, что делает эти патчи приоритетными для крупных организаций.
- Традиционное преобладание Elevation of Privilege (EoP): Более половины всех исправлений (46 из 83) направлены на устранение уязвимостей повышения привилегий. Это подтверждает долгосрочную стратегию Microsoft по защите ядра системы (Kernel), файловых систем (NTFS, ReFS, exFAT) и сетевых драйверов (AFD, SMB) от попыток захвата контроля после первоначального проникновения.
- Стабильные угрозы от RCE: Уязвимости удаленного выполнения кода продолжают регулярно появляться в классических компонентах, таких как Print Spooler и RRAS. Возвращение проблем в службе печати напоминает о необходимости постоянного мониторинга этого исторически уязвимого компонента.
- Облака и гибридные среды: Microsoft продолжает активно латать «дыры» в современных сервисах, исправляя уязвимости в Azure Connected Machine Agent, Hybrid Worker и Confidential Containers. Это критично для компаний, использующих гибридные облачные модели.
Полный Список Уязвимостей
Ниже представлена таблица со всеми уязвимостями, исправленными в этом месяце.
| CVE | Title | Type | CVSS | Severity | Эксплуатируется | Публично Раскрыта |
|---|---|---|---|---|---|---|
| CVE-2026-21262 | SQL Server Elevation of Privilege Vulnerability | Elevation of Privilege | 8.8 | Elevation of Privilege | Нет | Да |
| CVE-2026-26127 | .NET Denial of Service Vulnerability | Denial of Service | 7.5 | Denial of Service | Нет | Да |
| CVE-2026-21536 | Microsoft Devices Pricing Program Remote Code Execution Vulnerability | Remote Code Execution | 9.8 | Remote Code Execution | Нет | Нет |
| CVE-2026-20967 | System Center Operations Manager (SCOM) Elevation of Privilege Vulnerability | Elevation of Privilege | 8.8 | Elevation of Privilege | Нет | Нет |
| CVE-2026-23654 | GitHub: Zero Shot SCFoundation Remote Code Execution Vulnerability | Remote Code Execution | 8.8 | Remote Code Execution | Нет | Нет |
| CVE-2026-23669 | Windows Print Spooler Remote Code Execution Vulnerability | Remote Code Execution | 8.8 | Remote Code Execution | Нет | Нет |
| CVE-2026-24283 | Multiple UNC Provider Kernel Driver Elevation of Privilege Vulnerability | Elevation of Privilege | 8.8 | Elevation of Privilege | Нет | Нет |
| CVE-2026-25172 | Windows Routing and Remote Access Service (RRAS) Remote Code Execution Vulnerability | Remote Code Execution | 8.8 | Remote Code Execution | Нет | Нет |
| CVE-2026-25177 | Active Directory Domain Services Elevation of Privilege Vulnerability | Elevation of Privilege | 8.8 | Elevation of Privilege | Нет | Нет |
| CVE-2026-25188 | Windows Telephony Service Elevation of Privilege Vulnerability | Elevation of Privilege | 8.8 | Elevation of Privilege | Нет | Нет |
| CVE-2026-26106 | Microsoft SharePoint Server Remote Code Execution Vulnerability | Remote Code Execution | 8.8 | Remote Code Execution | Нет | Нет |
| CVE-2026-26111 | Windows Routing and Remote Access Service (RRAS) Remote Code Execution Vulnerability | Remote Code Execution | 8.8 | Remote Code Execution | Нет | Нет |
| CVE-2026-26114 | Microsoft SharePoint Server Remote Code Execution Vulnerability | Remote Code Execution | 8.8 | Remote Code Execution | Нет | Нет |
| CVE-2026-26115 | SQL Server Elevation of Privilege Vulnerability | Elevation of Privilege | 8.8 | Elevation of Privilege | Нет | Нет |
| CVE-2026-26116 | SQL Server Elevation of Privilege Vulnerability | Elevation of Privilege | 8.8 | Elevation of Privilege | Нет | Нет |
| CVE-2026-26118 | Azure MCP Server Tools Elevation of Privilege Vulnerability | Elevation of Privilege | 8.8 | Elevation of Privilege | Нет | Нет |
| CVE-2026-26125 | Payment Orchestrator Service Elevation of Privilege Vulnerability | Elevation of Privilege | 8.6 | Elevation of Privilege | Нет | Нет |
| CVE-2026-26109 | Microsoft Excel Remote Code Execution Vulnerability | Remote Code Execution | 8.4 | Remote Code Execution | Нет | Нет |
| CVE-2026-26110 | Microsoft Office Remote Code Execution Vulnerability | Remote Code Execution | 8.4 | Remote Code Execution | Нет | Нет |
| CVE-2026-26113 | Microsoft Office Remote Code Execution Vulnerability | Remote Code Execution | 8.4 | Remote Code Execution | Нет | Нет |
| CVE-2026-26105 | Microsoft SharePoint Server Spoofing Vulnerability | Spoofing | 8.1 | Spoofing | Нет | Нет |
| CVE-2026-26148 | Microsoft Azure AD SSH Login extension for Linux Elevation of Privilege Vulnerability | Elevation of Privilege | 8.1 | Elevation of Privilege | Нет | Нет |
| CVE-2026-25173 | Windows Routing and Remote Access Service (RRAS) Remote Code Execution Vulnerability | Remote Code Execution | 8.0 | Remote Code Execution | Нет | Нет |
| CVE-2026-23660 | Windows Admin Center in Azure Portal Elevation of Privilege Vulnerability | Elevation of Privilege | 7.8 | Elevation of Privilege | Нет | Нет |
| CVE-2026-23665 | Linux Azure Diagnostic extension (LAD) Elevation of Privilege Vulnerability | Elevation of Privilege | 7.8 | Elevation of Privilege | Нет | Нет |
| CVE-2026-23672 | Windows Universal Disk Format File System Driver (UDFS) Elevation of Privilege Vulnerability | Elevation of Privilege | 7.8 | Elevation of Privilege | Нет | Нет |
| CVE-2026-23673 | Windows Resilient File System (ReFS) Elevation of Privilege Vulnerability | Elevation of Privilege | 7.8 | Elevation of Privilege | Нет | Нет |
| CVE-2026-24287 | Windows Kernel Elevation of Privilege Vulnerability | Elevation of Privilege | 7.8 | Elevation of Privilege | Нет | Нет |
| CVE-2026-24289 | Windows Kernel Elevation of Privilege Vulnerability | Elevation of Privilege | 7.8 | Elevation of Privilege | Нет | Нет |
| CVE-2026-24290 | Windows Projected File System Elevation of Privilege Vulnerability | Elevation of Privilege | 7.8 | Elevation of Privilege | Нет | Нет |
| CVE-2026-24291 | Windows Accessibility Infrastructure (ATBroker.exe) Elevation of Privilege Vulnerability | Elevation of Privilege | 7.8 | Elevation of Privilege | Нет | Нет |
| CVE-2026-24292 | Windows Connected Devices Platform Service Elevation of Privilege Vulnerability | Elevation of Privilege | 7.8 | Elevation of Privilege | Нет | Нет |
| CVE-2026-24293 | Windows Ancillary Function Driver for WinSock Elevation of Privilege Vulnerability | Elevation of Privilege | 7.8 | Elevation of Privilege | Нет | Нет |
| CVE-2026-24294 | Windows SMB Server Elevation of Privilege Vulnerability | Elevation of Privilege | 7.8 | Elevation of Privilege | Нет | Нет |
| CVE-2026-25165 | Performance Counters for Windows Elevation of Privilege Vulnerability | Elevation of Privilege | 7.8 | Elevation of Privilege | Нет | Нет |
| CVE-2026-25166 | Windows System Image Manager Assessment and Deployment Kit (ADK) Remote Code Execution Vulnerability | Remote Code Execution | 7.8 | Remote Code Execution | Нет | Нет |
| CVE-2026-25174 | Windows Extensible File Allocation Table Elevation of Privilege Vulnerability | Elevation of Privilege | 7.8 | Elevation of Privilege | Нет | Нет |
| CVE-2026-25175 | Windows NTFS Elevation of Privilege Vulnerability | Elevation of Privilege | 7.8 | Elevation of Privilege | Нет | Нет |
| CVE-2026-25176 | Windows Ancillary Function Driver for WinSock Elevation of Privilege Vulnerability | Elevation of Privilege | 7.8 | Elevation of Privilege | Нет | Нет |
| CVE-2026-25187 | Winlogon Elevation of Privilege Vulnerability | Elevation of Privilege | 7.8 | Elevation of Privilege | Нет | Нет |
| CVE-2026-25189 | Windows DWM Core Library Elevation of Privilege Vulnerability | Elevation of Privilege | 7.8 | Elevation of Privilege | Нет | Нет |
| CVE-2026-25190 | GDI Remote Code Execution Vulnerability | Remote Code Execution | 7.8 | Remote Code Execution | Нет | Нет |
| CVE-2026-26107 | Microsoft Excel Remote Code Execution Vulnerability | Remote Code Execution | 7.8 | Remote Code Execution | Нет | Нет |
| CVE-2026-26108 | Microsoft Excel Remote Code Execution Vulnerability | Remote Code Execution | 7.8 | Remote Code Execution | Нет | Нет |
| CVE-2026-26112 | Microsoft Excel Remote Code Execution Vulnerability | Remote Code Execution | 7.8 | Remote Code Execution | Нет | Нет |
| CVE-2026-26117 | Arc Enabled Servers - Azure Connected Machine Agent Elevation of Privilege Vulnerability | Elevation of Privilege | 7.8 | Elevation of Privilege | Нет | Нет |
| CVE-2026-26128 | Windows SMB Server Elevation of Privilege Vulnerability | Elevation of Privilege | 7.8 | Elevation of Privilege | Нет | Нет |
| CVE-2026-26131 | .NET Elevation of Privilege Vulnerability | Elevation of Privilege | 7.8 | Elevation of Privilege | Нет | Нет |
| CVE-2026-26132 | Windows Kernel Elevation of Privilege Vulnerability | Elevation of Privilege | 7.8 | Elevation of Privilege | Нет | Нет |
| CVE-2026-26134 | Microsoft Office Elevation of Privilege Vulnerability | Elevation of Privilege | 7.8 | Elevation of Privilege | Нет | Нет |
| CVE-2026-26141 | Hybrid Worker Extension (Arc‑enabled Windows VMs) Elevation of Privilege Vulnerability | Elevation of Privilege | 7.8 | Elevation of Privilege | Нет | Нет |
| CVE-2026-23661 | Azure IoT Explorer Information Disclosure Vulnerability | Information Disclosure | 7.5 | Information Disclosure | Нет | Нет |
| CVE-2026-23662 | Azure IoT Explorer Information Disclosure Vulnerability | Information Disclosure | 7.5 | Information Disclosure | Нет | Нет |
| CVE-2026-23664 | Azure IoT Explorer Information Disclosure Vulnerability | Information Disclosure | 7.5 | Information Disclosure | Нет | Нет |
| CVE-2026-23674 | MapUrlToZone Security Feature Bypass Vulnerability | Security Feature Bypass | 7.5 | Security Feature Bypass | Нет | Нет |
| CVE-2026-25181 | GDI+ Information Disclosure Vulnerability | Information Disclosure | 7.5 | Information Disclosure | Нет | Нет |
| CVE-2026-26121 | Azure IOT Explorer Spoofing Vulnerability | Spoofing | 7.5 | Spoofing | Нет | Нет |
| CVE-2026-26130 | ASP.NET Core Denial of Service Vulnerability | Denial of Service | 7.5 | Denial of Service | Нет | Нет |
| CVE-2026-26144 | Microsoft Excel Information Disclosure Vulnerability | Information Disclosure | 7.5 | Information Disclosure | Нет | Нет |
| CVE-2026-25167 | Microsoft Brokering File System Elevation of Privilege Vulnerability | Elevation of Privilege | 7.4 | Elevation of Privilege | Нет | Нет |
| CVE-2026-23667 | Broadcast DVR Elevation of Privilege Vulnerability | Elevation of Privilege | 7.0 | Elevation of Privilege | Нет | Нет |
| CVE-2026-23668 | Windows Graphics Component Elevation of Privilege Vulnerability | Elevation of Privilege | 7.0 | Elevation of Privilege | Нет | Нет |
| CVE-2026-23671 | Windows Bluetooth RFCOM Protocol Driver Elevation of Privilege Vulnerability | Elevation of Privilege | 7.0 | Elevation of Privilege | Нет | Нет |
| CVE-2026-24285 | Win32k Elevation of Privilege Vulnerability | Elevation of Privilege | 7.0 | Elevation of Privilege | Нет | Нет |
| CVE-2026-24295 | Windows Device Association Service Elevation of Privilege Vulnerability | Elevation of Privilege | 7.0 | Elevation of Privilege | Нет | Нет |
| CVE-2026-24296 | Windows Device Association Service Elevation of Privilege Vulnerability | Elevation of Privilege | 7.0 | Elevation of Privilege | Нет | Нет |
| CVE-2026-25170 | Windows Hyper-V Elevation of Privilege Vulnerability | Elevation of Privilege | 7.0 | Elevation of Privilege | Нет | Нет |
| CVE-2026-25171 | Windows Authentication Elevation of Privilege Vulnerability | Elevation of Privilege | 7.0 | Elevation of Privilege | Нет | Нет |
| CVE-2026-25178 | Windows Ancillary Function Driver for WinSock Elevation of Privilege Vulnerability | Elevation of Privilege | 7.0 | Elevation of Privilege | Нет | Нет |
| CVE-2026-25179 | Windows Ancillary Function Driver for WinSock Elevation of Privilege Vulnerability | Elevation of Privilege | 7.0 | Elevation of Privilege | Нет | Нет |
| CVE-2026-24288 | Windows Mobile Broadband Driver Remote Code Execution Vulnerability | Remote Code Execution | 6.8 | Remote Code Execution | Нет | Нет |
| CVE-2026-23651 | Microsoft ACI Confidential Containers Elevation of Privilege Vulnerability | Elevation of Privilege | 6.7 | Elevation of Privilege | Нет | Нет |
| CVE-2026-26124 | Microsoft ACI Confidential Containers Elevation of Privilege Vulnerability | Elevation of Privilege | 6.7 | Elevation of Privilege | Нет | Нет |
| CVE-2026-24297 | Windows Kerberos Security Feature Bypass Vulnerability | Security Feature Bypass | 6.5 | Security Feature Bypass | Нет | Нет |
| CVE-2026-26122 | Microsoft ACI Confidential Containers Information Disclosure Vulnerability | Information Disclosure | 6.5 | Information Disclosure | Нет | Нет |
| CVE-2026-25168 | Windows Graphics Component Denial of Service Vulnerability | Denial of Service | 6.2 | Denial of Service | Нет | Нет |
| CVE-2026-25169 | Windows Graphics Component Denial of Service Vulnerability | Denial of Service | 6.2 | Denial of Service | Нет | Нет |
| CVE-2026-23656 | Windows App Installer Spoofing Vulnerability | Spoofing | 5.9 | Spoofing | Нет | Нет |
| CVE-2026-24282 | Push message Routing Service Elevation of Privilege Vulnerability | Information Disclosure | 5.5 | Information Disclosure | Нет | Нет |
| CVE-2026-25180 | Windows Graphics Component Information Disclosure Vulnerability | Information Disclosure | 5.5 | Information Disclosure | Нет | Нет |
| CVE-2026-25186 | Windows Accessibility Infrastructure (ATBroker.exe) Information Disclosure Vulnerability | Information Disclosure | 5.5 | Information Disclosure | Нет | Нет |
| CVE-2026-26123 | Microsoft Authenticator Information Disclosure Vulnerability | Information Disclosure | 5.5 | Information Disclosure | Нет | Нет |
| CVE-2026-25185 | Windows Shell Link Processing Spoofing Vulnerability | Spoofing | 5.3 | Spoofing | Нет | Нет |
Ретроспективный анализ уязвимостей
- CVE-2026-20817 — Windows Error Reporting Service Elevation of Privilege Vulnerability (Elevation of Privilege). Локальная уязвимость в службе Windows Error Reporting (WER), позволяющая атакующему повысить свои привилегии до максимума (уровень SYSTEM). Проблема кроется в недостаточной проверке прав доступа при обработке вызовов (метод SvcElevatedLaunch) через внутренний ALPC-порт
\WindowsErrorReportingService. Злоумышленник с низкими привилегиями может отправить специально сформированное ALPC-сообщение, передав команду через разделяемую память, которая затем будет выполнена уязвимой службой от своего имени. Для данной уязвимости опубликован рабочий PoC на GitHub. Уязвимость была исправлена в январе 2026 года. - CVE-2026-20841 - Windows Notepad App Remote Code Execution Vulnerability (Remote Code Execution). Уязвимость внедрения команд (Command Injection) в приложении Блокнот (Notepad), возникающая из-за некорректной обработки специального контента и ссылок в Markdown-файлах. Злоумышленник с помощью социальной инженерии может заставить пользователя открыть специально созданный файл и кликнуть по вредоносной ссылке. Это приводит к запуску непроверенных протоколов и локальному выполнению произвольных системных команд (например, через cmd.exe или powershell.exe). Для данной уязвимости опубликован PoC. Уязвимость была исправлена в феврале 2026 года.
- CVE-2026-21241 — Windows Ancillary Function Driver for WinSock Elevation of Privilege Vulnerability (Elevation of Privilege). Уязвимость типа Use-After-Free (UAF) в драйвере
afd.sys, связанная с некорректным управлением жизненным циклом пакетов завершения ввода-вывода (I/O mini-completion packets). Исследователь Souhail Hammou опубликовал технический разбор, в котором показано, как при использовании APIProcessSocketNotificationsи возникновении race condition пакет может быть освобожден в памяти при закрытии сокета, оставаясь при этом в очереди порта завершения. Последующее обращение к этому пакету позволяет локальному злоумышленнику повысить свои привилегии до уровня SYSTEM. Уязвимость была исправлена в феврале 2026 года. - CVE-2026-21508 — Windows Storage Elevation of Privilege Vulnerability (Elevation of Privilege). Уязвимость позволяет локальному пользователю повысить свои привилегии до уровня SYSTEM через манипуляцию компонентами Windows Storage. Эксплуатация основана на сочетании небезопасного пути поиска (DLL Hijacking в
C:\ProgramData) и подмене COM-объекта в реестре пользователя (HKCU). Это заставляет привилегированный процессWUDFHost.exeзагрузить вредоносную DLL, которая с помощью вызоваRevertToSelf()сбрасывает имперсонацию пользователя и возвращает поток в контекст безопасности SYSTEM. Для срабатывания триггера требуется наличие USB-накопителя и запуск Windows Media Player. На GitHub доступен PoC, подтверждающий возможность выполнения произвольного кода с максимальными правами. Уязвимость была исправлена в феврале 2026 года.
Вывод
Хотя мартовское обновление выглядит спокойнее февральского из-за отсутствия «нулевых дней», оно несет в себе серьезные риски для серверного сегмента. Публичное раскрытие способа захвата прав администратора в SQL Server делает этот месяц критическим для баз данных. Приоритет установки обновлений в марте:
- Базы данных и среда выполнения: В первую очередь необходимо закрыть публично раскрытые CVE-2026-21262 (SQL Server) и CVE-2026-26127 (.NET), так как вероятность появления эксплойтов для них в ближайшие дни максимальна.
- Контроллеры домена и управление: Обновите системы с Active Directory (CVE-2026-25177) и SCOM, чтобы предотвратить возможность захвата всей ИТ-инфраструктуры.
- Корпоративные порталы: Серверы SharePoint снова получили серию RCE-исправлений, что требует их оперативного обновления для защиты от кражи данных.
- Рабочие станции: Не забывайте про пакеты Office и Excel, которые остаются основным вектором первичного заражения через фишинг. Рекомендуется также обратить внимание на раздел «Ретроспективный анализ уязвимостей». Появление рабочих PoC-эксплойтов для февральских уязвимостей в Блокноте (Notepad) и драйвере AFD означает, что даже если вы защитились от «нулевых дней» в прошлом месяце, теперь эти методы стали доступны массовым злоумышленникам. Своевременное закрытие «хвостов» за прошлые периоды остается залогом безопасности.