Краткий обзор
Сентябрьские обновления безопасности Microsoft 2026 года — KB5124008, KB5124012 и KB5123099 — привели к серьезным проблемам, что подчеркивает операционные риски, связанные с установкой патчей безопасности. После развертывания было выявлено пять известных проблем: потеря доверительных отношений с доменом у присоединенных к нему устройств, отказ в работе или отсутствие звука у USB-аудиоустройств, недоступность общих папок хоста в Linux-виртуальных машинах на базе Hyper-V, зависание служб удаленных рабочих столов и прекращение работы функции «История файлов». Кроме того, опубликованный .msu-файл для KB5123099 содержал поврежденный бинарный файл, хеш которого не совпадал с записью в официальном каталоге Microsoft. Один и тот же URL-адрес загрузки при разных попытках выдавал разные файлы, извлечение через DISM завершалось ошибкой, а Центр обновления Windows выдавал ошибку 0x8007065E, поэтому развертывание было бы невозможно. Система Qualys TruRisk Eliminate классифицировала KB5124008, KB5124012 и KB5123099 как обновления с низкой надежностью, что указывает на необходимость дополнительной проверки перед развертыванием в производственной среде. Показатель надежности патчей (Patch Reliability) помогает командам по устранению уязвимостей сосредоточиться на более глубоком тестировании там, где это необходимо, позволяя быстрее внедрять надежные обновления. Для патчей с низкой надежностью организации могут использовать меры по смягчению последствий, предложенные Qualys, или поэтапное развертывание для проверки исправлений в тестовых и промежуточных средах перед выпуском в продакшн.
Команды безопасности устанавливают исправления для снижения рисков. Но не каждый патч обладает одинаковым уровнем надежности.
Проблемное обновление может создать новые риски, такие как неудачная установка, необходимость отката, нестабильность системы, недоступность сервисов или сбои в работе пользователей. Это ставит ИТ-команды и специалистов по безопасности перед сложным выбором: хотя устранять уязвимости нужно быстро, установка нестабильного патча может привести к операционным инцидентам.
Сентябрьские обновления Microsoft 2026 года — KB5124008, KB5124012 и KB5123099 — демонстрируют различные сценарии развития событий. Одно обновление вызвало проблемы еще до завершения установки, в то время как другие привели к сбоям уже после нее.
Понимание этого различия и выявление патчей, требующих дополнительной проверки перед развертыванием в производственной среде, становятся все более важными аспектами эффективного управления обновлениями.
Что произошло с KB5124008 и KB5124012?
8 сентября 2026 года Microsoft выпустила KB5124008 и KB5124012 в качестве ежемесячного обновления безопасности для Windows 11 версий 24H2 и 25H2. Хотя обновление установилось без проблем, после этого в производственных средах начали возникать сбои.
В течение следующих двух недель Microsoft выявила пять известных проблем: потеря доверительных отношений с Active Directory у присоединенных к домену устройств, отказ в работе или отсутствие звука у USB-аудиоустройств, недоступность общих папок хоста в Linux-виртуальных машинах на базе Hyper-V и WSL, нестабильность служб удаленных рабочих столов (RDS) и сбои в создании или обновлении резервных копий функцией «История файлов». Эти проблемы в значительной степени не связаны друг с другом. Некоторые из них были решены в течение нескольких дней, на исправление одной ушло две недели, а другие остаются нерешенными.
Потеря доверительных отношений с Active Directory у присоединенных к домену устройств
После недавнего обновления некоторые устройства с учетными записями компьютеров, защищенными с помощью Credential Guard, столкнулись с потерей безопасного соединения с локальной Active Directory. В результате пользователи не могли войти в систему с действительными учетными данными домена. Они получали сообщение об ошибке, указывающее на нарушение доверительных отношений между рабочей станцией и доменом. Однако вход с использованием ранее кэшированных учетных данных продолжал работать без проблем. Контроллеры домена, службы Active Directory и репликация не были затронуты этой проблемой.
Первопричиной проблемы является функция, известная как «Изоляция идентификатора компьютера» (Machine Identity Isolation). Хотя KB5124008 сама по себе не включает принудительное применение этой функции, она заставляет Windows соблюдать уже существующие настройки принудительного применения, независимо от того, были ли они применены напрямую или через политики. Эта функция поддерживается только в доменах, работающих на уровне функциональности Windows Server 2025 или выше. Следовательно, любое устройство, настроенное на принудительное применение, которое пытается подключиться к более старым контроллерам домена, потеряет свои доверительные отношения.
Отказ в работе или отсутствие звука у USB-аудиоустройств
Microsoft подтвердила, что USB-аудиоустройства могут перестать работать на некоторых системах Windows после установки сентябрьских обновлений безопасности 2026 года KB5124008 и KB5124012. Проблема затрагивает устройства класса USB Audio Class 1.0 и может привести к их отказу при запуске или отсутствию звука.
В обновлении информационной панели состояния выпуска от 11 сентября Microsoft заявила, что после установки обновления безопасности Windows от 8 сентября 2026 года «некоторые устройства USB Audio Class 1.0 могут не запускаться или не воспроизводить звук».
Затронутые пользователи сообщали об ошибках с кодом 10 в «Диспетчере устройств», полном отсутствии вывода звука, а также о том, что регуляторы громкости и настройки звука перестают реагировать. Другие сообщали, что их USB-динамики перестают работать только при включении многоканальных функций, таких как 3D-звук или 8-канальные режимы. 14 сентября Microsoft выпустила внеплановые обновления, которые устраняют проблемы с 8-канальным и 3D-звуком; однако другие симптомы, включая ошибки с кодом 10 и отсутствие звука, остаются нерешенными.
Недоступность общих папок хоста в Linux-виртуальных машинах Hyper-V
Приложения, работающие в виртуальных машинах Linux через Host Compute Service (HCS), столкнулись с проблемами доступа к папкам, предоставленным хостом Windows по протоколу Plan9. Хотя виртуальные машины запускались нормально, общие папки отсутствовали или были недоступны внутри гостевой среды. Приложения, зависящие от этих общих папок, сообщали, что дисковые ресурсы Plan9 не смонтированы. Microsoft определила Windows Subsystem for Linux (WSL) и Claude Cowork как затронутые приложения. Стандартные виртуальные машины Hyper-V, не использующие Plan9, не пострадали.
Зависание служб удаленных рабочих столов
В некоторых средах службы удаленных рабочих столов (RDS) стали нестабильными после обновления. RDP-соединения обрывались через несколько минут, пользователи испытывали трудности с входом в систему, а серверы зависали на сообщении «Пожалуйста, подождите настройки удаленного рабочего стола». Кроме того, связанные инструменты, такие как консоль управления Microsoft (MMC), средство диагностики лицензирования RDS и «Проводник», переставали отвечать. Страница настроек Центра обновления Windows также могла зависнуть на индикаторе загрузки. Однако Windows 365 и Azure Virtual Desktop эта проблема не затронула.
Тихие сбои резервного копирования «Истории файлов»
Эта проблема считается наиболее критической из пяти выявленных, поскольку она может возникнуть без каких-либо явных предупреждений. На устройствах, затронутых этой проблемой, «История файлов» — встроенная функция, создающая версионные копии пользовательских файлов на внешнем диске или в сетевом расположении — перестала создавать или обновлять резервные копии.
Пользователи могут неоднократно получать запросы на повторное подключение резервного диска, который уже подключен и работает. Метка времени «Последнее резервное копирование» не обновляется, а файлы, которые должны были быть сохранены, не имеют доступных предыдущих версий. Кроме того, в некоторых случаях журналы Просмотра событий указывают на сбои, связанные с FileHistory.exe и KERNELBASE.dll. Хотя само устройство хранения остается исправным, процесс резервного копирования не завершается. В результате пользователи могут ошибочно полагать, что их данные в безопасности, хотя на самом деле недавние резервные копии отсутствуют.
Что произошло с KB5123099?
8 сентября 2026 года Microsoft выпустила KB5123099 в качестве накопительного обновления безопасности для Windows Server 2016 и Windows 10 версии 1607. Вскоре после выпуска администраторы начали сообщать о проблемах со скачиванием пакета обновления. Опубликованный Microsoft файл .msu содержал поврежденный двоичный код. Хэш файла не совпадал с задокументированной записью в каталоге.
- Ожидаемый SHA1: 28560cfadc1030ab60e40ddadc3683165f40bc58
- Фактически полученный SHA1: 745eb9039f8a8cb857090ce23eadbb06bfc92c3d
- Ожидаемый SHA256: 90b81aeccbf44e626d57fe86446e68ecb8b1fc44b1bcce365e7b1ed26a050cea
- Фактически полученный SHA256: e4a9d660f56139ec89496cf68e710c2cc52293eb335a9dd6e74563f20650b6af
Один и тот же URL для скачивания возвращал разные файлы при разных попытках и в разных средах. Инструменты не могли открыть пакет. Извлечение через DISM завершалось ошибкой. Центр обновления Windows возвращал ошибку 0x8007065E. Развертывание было бы невозможно.
Microsoft повторно опубликовала исправленную версию к 10 сентября 2026 года.
Для администратора, готовящего масштабное развертывание, задача очевидна: как определить, готов ли патч к работе в производственной среде?
Что показывают эти примеры?
В совокупности эти случаи подчеркивают серьезную проблему с установкой патчей: сам факт успешного скачивания или установки обновления не гарантирует, что оно готово к широкому развертыванию в производственных средах.
Для команд безопасности и ИТ-специалистов эти инциденты иллюстрируют общую проблему: хотя обновление безопасности может быть необходимо для снижения киберрисков, его широкое развертывание без понимания надежности патча может создать новые бизнес-риски.
Именно для этого была разработана система оценки надежности патчей на базе ИИ (AI-Powered Patch Reliability Scoring) в Qualys TruRisk Eliminate: она помогает командам принимать обоснованные решения до начала развертывания, а не после того, как начнут поступать заявки в службу поддержки.
Что означает низкая надежность для этих обновлений
Оценка надежности патчей на базе ИИ в Qualys TruRisk Eliminate™ помогает командам оценивать надежность патча перед развертыванием. Она предоставляет основанные на ИИ аналитические данные о стабильности патча и известных проблемах после развертывания, давая командам дополнительный контекст для принятия решения о том, можно ли быстро внедрить патч в производство или требуется дополнительная проверка.
И в случае с сентябрьскими обновлениями Microsoft этот предупреждающий сигнал уже виден.
Qualys TruRisk Eliminate классифицировала KB5124008, KB5124012 и KB5123099 как обновления с низкой надежностью, предоставив командам ранний сигнал о необходимости проявить дополнительную осторожность перед развертыванием.
Значение заключается не в том, что оценка надежности патчей предсказала конкретный сбой USB-аудио. Скорее, классификация «Низкая надежность» указывает на то, что эти обновления не следует развертывать бездумно — их необходимо дополнительно протестировать и развертывать поэтапно, используя кольцевой подход.
Как мы рассчитываем надежность патчей
Оценка надежности патчей на базе ИИ от Qualys прогнозирует, будет ли патч корректно развернут в вашей среде, еще до того, как вы начнете установку.
Она объединяет два сигнала: глобальные общественные настроения, где LLM непрерывно анализируют масштабные отзывы из интернета, включая технические дискуссии, отзывы о релизах и другие реальные индикаторы, появляющиеся после выхода патча, а также телеметрию Qualys по частоте отката патчей и повторного открытия уязвимостей. Эти два сигнала объединяются в единую оценку надежности.
Наша рекомендация: для патчей с низкой надежностью используйте стратегию поэтапного развертывания или меры по смягчению рисков
Для патчей с низкой надежностью, таких как KB5124008, KB5124012 и KB5123099, организациям следует избегать прямого развертывания без предварительной проверки.
Функция управления патчами в TruRisk Eliminate поддерживает кольцевое развертывание, позволяя командам постепенно перемещать проверенные патчи через среды: Тестирование → Промежуточная среда (Staging) → Производство.
Для этих обновлений мы рекомендуем начинать с низкорисковой среды и переходить к критически важной среде на основе таких критериев, как успешность развертывания патчей, работоспособность системы и поведение приложений, и только после этого продвигать те же патчи в промежуточную среду и, в конечном итоге, в производство.
Например, теперь команды могут развертывать высоконадежные обновления безопасности Microsoft в производственной среде вскоре после «Вторника патчей». Для патчей с низкой надежностью они могут проверять их на различных этапах, а затем использовать те же протестированные патчи в последующих задачах для промежуточной и производственной сред.
Ознакомьтесь с надежностью патчей и доказательствами для KB5124008, KB5124012, KB5123099
Вы можете оценить надежность патча непосредственно в приложении TruRisk Eliminate. Перейдите в раздел Patches > Windows и используйте следующий запрос QQL для фильтрации соответствующих обновлений безопасности Windows:
Для обновления безопасности, которое вы хотите оценить, нажмите «Patch Reliability: Low». Откроется окно оценки надежности патча, где ИИ-оценка для патча с низкой надежностью будет отображаться как «Negative» (Отрицательная).
Оценка также показывает известные проблемы, о которых сообщалось для данного патча. Нажмите «Detailed Report», чтобы просмотреть ключевые проблемы и официальные источники, проанализированные Qualys, а также ссылки на соответствующие обсуждения в сообществе.
Для получения дополнительной информации о просмотре оценок надежности патчей см. документацию Qualys Patch Management.
Заключение
Управление патчами — это больше не только скорость. Это предсказуемость. Благодаря оценке надежности патчей на базе ИИ, Qualys помогает клиентам предвидеть нестабильность патчей до того, как она приведет к простою, приоритизировать усилия по тестированию там, где это наиболее необходимо, быстрее развертывать обновления при высокой уверенности и оставаться защищенными с помощью мер по смягчению рисков, когда риск патча высок.
Поскольку сроки эксплуатации уязвимостей продолжают сокращаться, команды не могут позволить себе тратить столько времени на проверку каждого патча. Ускоряя развертывание высоконадежных патчей и фокусируя более глубокое тестирование на патчах, которые в этом нуждаются, организации могут сократить сроки устранения уязвимостей и помочь снизить MTTR без ущерба для операционной стабильности.
Меньше догадок. Меньше откатов. Лучшие результаты безопасности.
Знайте, какие патчи готовы к установке, а какие требуют дополнительной проверки. Изучите надежность патчей в Qualys TruRisk Eliminate.
Авторы
- Амбика Сингх, евангелист продуктов, Qualys








