📰 IT Дайджест

#microsoft

16 материалов

3. Microsoft присвоил Rust статус Tier-1

Rust официально стал языком первого уровня внутри Microsoft наравне с C++, C# и TypeScript. Компания представила rustc_codegen_utc — бэкенд для rustc на базе MSVC, обеспечивающий полную совместимость с Windows-инструментарием, включая хотпатчи, SPGO и кросс-языковую оптимизацию C++/Rust.

rustfoundation.org · #drama #industry #microsoft #rust

2. Microsoft закрыла 974 уязвимости — рекордный патч-релиз

Сентябрьское обновление стало крупнейшим в истории: 113 критических, два zero-day (CVE-2026-81963 и CVE-2026-85880) уже эксплуатируются. AI помог найти дыры, но эксперты предупреждают: организации не справляются с тестированием такого объёма.

krebsonsecurity.com · #security #cve #microsoft #patch

7. Copilot видит то, к чему у пользователя есть доступ — включая случайно расшаренное

Александр Жогов разбирает документацию Microsoft: Copilot честно соблюдает права, но SharePoint по умолчанию ставит самые широкие права. Инструменты вроде EEEU отчёта показывают только топ-100 сайтов за 28 дней — этого недостаточно.

habr.com · #security #copilot #data-leak #microsoft #sharepoint

6. Исследователи нашли параметр ?autorun=1, позволяющий инжектить промпты в Copilot без подтверждения

Varonis обнаружила, что URL с параметром ?autorun=1 заставляет Copilot выполнять произвольные промпты без клика пользователя. Атака позволяет извлекать email, пароли и отправлять их на webhook. Также возможна инъекция в постоянную память Copilot через метаданные страницы.

arstechnica.com · #security #ai #copilot #cve #microsoft

4. Microsoft закрыла 398 уязвимостей, включая уже эксплуатируемую

В августовском пакете обновлений Microsoft исправила как минимум 398 уязвимостей, из них 42 получили критический рейтинг. Среди них — уже эксплуатируемая CVE-2026-68820 в afd.sys, плюс CVE-2026-62832, которую Microsoft считает вероятной целью атак, и публично описанная CVE-2026-72971.

krebsonsecurity.com · #security #cve #microsoft #windows

7. Три открытых письма об AI: Microsoft vs Anthropic vs сотрудники frontier-компаний

Письмо «Open Weights and American AI Leadership» (235 подписей, включая NVIDIA, Amazon, OpenAI) поддерживает открытые веса и дистилляцию. Anthropic ответила письмом против дистилляции. Третье письмо «Pacing the Frontier» подписали 1 324 сотрудника (включая Илью Суцкевера, Дэрио Амодеи, Якуба Пахоцкого) — требуют международного контроля за автоматизированным AI-исследованием.

simonwillison.net · #drama #ai #microsoft #open-weights #policy

3. Кремлёвская группа TA488 эксплуатирует критическую XSS-уязвимость в Exchange Server

Proofpoint сообщает, что TA488 (она же Laundry Bear) использует CVE-2026-42897 — XSS в Outlook Web Access с максимальным рейтингом опасности от Microsoft. Достаточно открыть письмо — и на клиенте устанавливается бразуерный имплант OWAReaper, дающий постоянный доступ к OWA-аккаунту. Патч вышел в июле, но группа могла эксплуатировать уязвимость как 0-day.

arstechnica.com · #security #cve #espionage #exchange #microsoft

3. Самореплицирующийся червь через Copilot в Word

Исследователь Håkon Måløy обнаружил, что скрытые инструкции в документе Word могут заставить Copilot скопировать их в новый файл, создавая самовоспроизводящийся промпт-инъектор. Microsoft уведомили за 144 дня, но полного исправления для всего класса атак пока нет.

simonwillison.net · #security #ai #microsoft #prompt-injection #security

7. Mythos находит у Microsoft баги быстрее, чем они их чинят

Согласно утечке из внутреннего совещания Microsoft, Mythos за апрель нашёл 90 критических и 141 важную уязвимость в SharePoint. Инженеры Microsoft в авральном режиме закрывают дыры до 1 июня, когда, как ожидается, аналогичные инструменты появятся у злоумышленников. Разведка Five Eyes предупредила, что окно возможностей для исправлений закрывается.

arstechnica.com · #security #anthropic #cve #microsoft #security

11. Что на этой неделе чинили в Microsoft-патчах: обзор от Kaspersky

Habr/Kaspersky разбирает очередной пакет обновлений Microsoft и делает это в формате security week, а не новостной открытки. Важно здесь не «Microsoft выпустила патчи», а что на выходе снова получился плотный набор исправлений по куче продуктов, от браузерного стека до серверных компонентов.

habr.com · #security #cve #habr #microsoft #patches #security-week

13. Microsoft закрыла 0-day после перепалки с исследователем

Ars Technica пишет, что Microsoft исправила 0-day, который первым раскрыл Nightmare Eclipse, и заодно, похоже, закрыла ещё одну отдельную дыру, тоже им обнаруженную. История получилась почти бытовая: исследователь спорит с вендором, вендор спорит в ответ, а потом всё равно выпускает патч.

arstechnica.com · #security #disclosure #microsoft #patch #zero-day

1. Microsoft открыла pg_durable: долговечные задачи прямо в PostgreSQL

В репозитории microsoft/pg_durable показали in-database durable execution — когда долгоживущие операции живут прямо внутри PostgreSQL, а не в отдельном воркере с очередями и плясками вокруг ретраев. На HN у проекта 361 очко и 83 комментария, так что тема явно задела людей, которым уже надоело чинить самодельные оркестраторы.

github.com · #infra #database #durable #execution #microsoft #postgres

11. Microsoft держит durable execution прямо в Postgres: pg_durable на GitHub

Это тот же pg_durable, но уже как живой GitHub-проект: Microsoft выложила код in-database durable execution, чтобы долгие операции переживали сбои без отдельной оркестрации снаружи базы. Судя по реакции HN, люди быстро поняли, что это не очередная игрушка про «сделаем workflow в SQL», а попытка встроить надежность туда, где и так уже живет половина корпоративной драмы.

github.com · #infra #database #durable #execution #microsoft #postgres

13. Microsoft показывает Linux-инструменты и RTX Spark для Windows-разработчиков

Ars Technica пишет про один из анонсов Microsoft Build: компания показывает Linux tools и отдельный десктоп RTX Spark для разработчиков под Windows. Подробностей в заметке немного, но сам набор уже говорит о прекрасной внутренней логике мира: сначала всем рассказывают про cloud, потом — про агентов, потом внезапно подсовывают железку для локальной работы. Пахнет очередной попыткой не отстать сразу на двух фронтах.

arstechnica.com · #hardware #build #desktop #linux #microsoft #rtx

7. Microsoft тихо ломает офлайн-режим у Office 2019 и 2021 на Mac

На HN обсуждают, что Microsoft ухудшает функциональность вечных лицензий Office 2019 и 2021 для macOS. История, судя по ссылке на consumer rights wiki и 668 очкам, не про «обновление экосистемы», а про старый добрый способ сделать купленный офлайн-продукт чуть менее офлайн.

consumerrights.wiki · #drama #licensing #mac #microsoft #office #offline

6. Microsoft и BitLocker: исследователь утверждает, что в нём есть скрытый backdoor

На TechSpot пересказывают заявление security-исследователя о том, что в BitLocker якобы был встроен бэкдор. История всплыла не как абстрактный «страшный баг», а как довольно конкретное обвинение в криптографическом продукте Microsoft, который многие считают священной коровой Windows. Если подтвердится хотя бы часть деталей, разговоры про «доверяйте встроенному шифрованию» станут заметно тише.

www.techspot.com · #security #backdoor #bitlocker #microsoft #researcher #security