Microsoft avaldas septembris rekordilised 974 turvapaika oma toodetele, sealhulgas kaks juba aktiivselt ärakasutatavat nullpäeva turvanõrkust. Võrdluseks anti augustis 421 ja juulis 622 parandust. Tenable’i andmeil on septembri maht peaaegu võrreldav kogu 2025. aasta 1130 CVE-ga.
Adobe avaldas samal ajal kümme turvateadet 172 CVE kohta. Nende seas on maksimaalse raskusastmega nullpäeva turvanõrkus Magento ja Adobe Commerce’i platvormides. CVE-2026-75650 ehk StyleSmuggler võimaldab autentimata ründajatel kaugkoodi käivitada. E-kaubanduse turvafirma Sansec teatel algasid ründed 4. septembril; puudutatud on versioonid 2.4.4 kuni 2.4.9. Ründajad süstivad pahatahtlikku PHP-koodi mallidesse stiilide omaduste kaudu ning paigaldavad tagaukse, mis ühendub juhtimisserveriga.
Microsofti nullpäeva turvanõrkused on CVE-2026-85880 Windowsi ALPC-s, mis lubab madala õigusega AppContainerist SYSTEM-õigusi hankida, ning CVE-2026-81963 Windowsi värskenduspinus, mis annab samuti SYSTEM-taseme juurdepääsu. USA küberturbeagentuur CISA lisas need koos Adobe veaga teadaolevate ärakasutatavate turvanõrkuste kataloogi ja seadis föderaalasutustele parandamise tähtajad.