Premium novinky

Microsoft Patch Tuesday: rekordních 974 oprav a dva aktivně zneužívané zero-day

Premium novinky Date: Zobrazení: 20

Microsoft Patch Tuesday: rekordních 974 oprav a dva aktivně zneužívané zero-day

Microsoft v rámci zářijového Patch Tuesday opravil 974 zranitelností napříč svým portfoliem – 723 ve Windows, 111 v Office, 62 v SQL a 22 v nástrojích pro vývojáře. Více než 110 z nich má kritickou závažnost. Připočte-li se 25 oprav třetích stran vydaných ve stejném balíčku, dosahuje celkové zářijové číslo 999 zranitelností, což z tohoto vydání dělá dosud největší jednorázovou dávku oprav, jakou Microsoft publikoval. Od začátku roku tak firma opravila již 2 760 zranitelností.

Dvě z oprav se týkají chyb, které byly v době vydání záplaty už aktivně zneužívány. První, CVE-2026-85880 s hodnocením CVSS 7,8, je přetečení haldy v komponentě Windows ALPC (Advanced Local Procedure Call), které útočníkovi s běžným přístupem k systému umožňuje eskalovat oprávnění až na úroveň SYSTEM. Chybu nezávisle na sobě nahlásily bezpečnostní firmy Volexity a Proofpoint. Druhá, CVE-2026-81963, rovněž s hodnocením CVSS 7,8, spočívá v chybném zpracování odkazů ve Windows Update Stacku a vede ke stejnému výsledku – eskalaci oprávnění na místní úrovni. Jde přitom o první zero-day zneužitý v této konkrétní komponentě od roku 2022.

Tři kategorie zranitelností – eskalace oprávnění, vzdálené spuštění kódu a únik informací – dohromady tvoří téměř devadesát procent všech zářijových oprav, což odpovídá dlouhodobému trendu, kdy útočníci stále častěji kombinují méně nápadné lokální chyby s jiným vstupním vektorem, než aby spoléhali na jedinou vzdáleně zneužitelnou zranitelnost. Agentura CISA zařadila obě aktivně zneužívané chyby do katalogu Known Exploited Vulnerabilities a stanovila lhůtu pro nasazení opravy do 22. září 2026.

Image

Organizace spravující flotily windows stanic by měly zářijovou aktualizaci nasadit přednostně na systémy s přímým přístupem k internetu nebo s vysokou hodnotou pro útočníka, a to i tam, kde standardní testovací cyklus obvykle trvá déle – vzhledem k rozsahu vydání a přítomnosti dvou již zneužívaných chyb je riziko prodlevy tentokrát výrazně vyšší než obvykle.

Další články