Septembrový Patch Tuesday láme rekord. Microsoft opravil takmer tisícku chýb

Microsoft sa v septembri postaral o rekord, ktorým sa veľmi chváliť nedá. Jeho bezpečnostné vydanie obsahuje 974 Microsoft CVE, čo z neho robí najväčší Patch Tuesday v histórii firmy. Oveľa dôležitejšie než samotná takmer tisícka však je, že dve opravené chyby už útočníci používali v reálnych útokoch.

Na rekordný balík upozornil aj web Krebs on Security. Microsoft vo svojom septembrovom bezpečnostnom vydaní eviduje 974 CVE naprieč Windowsom, Office, SQL Serverom, Azure, Exchange Serverom, SharePointom a ďalšími produktmi. Na rodinu Windows pripadá 723 z nich.

Ak pritom narazíte na článok hovoriaci o 964, 966 alebo 973 chybách, nemusí to znamenať, že niekto pokazil kalkulačku. Bezpečnostné firmy používajú odlišnú metodiku a niektoré z celkového čísla vyhadzujú napríklad cloudové zraniteľnosti alebo opravy, ktoré Microsoft nasadzuje sám. Pre bežného používateľa je dôležitejší jednoduchší údaj: septembrové bezpečnostné aktualizácie sa neoplatí odkladať.

Dve chyby boli zero-day. A obe vedú až k SYSTEM

Najvyššiu prioritu majú CVE-2026-81963 a CVE-2026-85880. Microsoft pri oboch potvrdil zneužívanie ešte predtým, ako boli 8. septembra dostupné opravy. Americká CISA ich preto okamžite zaradila medzi známe aktívne zneužívané zraniteľnosti.

Obe majú skóre CVSS 7,8 z 10 a obe sú chybami na zvýšenie oprávnení. Samy osebe teda neznamenajú, že útočník pošle paket z druhého konca internetu a zázračne vlastní váš počítač. Najskôr potrebuje získať možnosť spustiť kód s nízkymi oprávneniami – napríklad cez inú zraniteľnosť, škodlivý súbor alebo už existujúcu infekciu. Potom mu tieto chyby môžu pomôcť dostať sa až k oprávneniam SYSTEM, teda prakticky na vrchol Windowsu.

A je tu jeden detail, ktorý sa v jednoduchom tvrdení „ohrozený je Windows“ stráca. Obe chyby nezasahujú rovnaké verzie systému.

CVE-2026-81963 sa nachádza vo Windows Update Stacku a podľa údajov Microsoftu zasahuje Windows 11 23H2, 24H2, 25H2 a 26H1 spolu s Windows Serverom 2025. Chyba súvisí s nesprávnym spracovaním odkazov pri práci so súbormi a môže dovoliť lokálnemu útočníkovi zvýšiť oprávnenia až na SYSTEM.

Firma Tenable pritom od roku 2022 napočítala v tomto komponente sedem podobných zraniteľností na zvýšenie oprávnení. CVE-2026-81963 je prvá z nich, pri ktorej bolo potvrdené zneužitie ako zero-day.

CVE-2026-85880 je iný príbeh. Ide o pretečenie vyrovnávacej pamäte v mechanizme Windows Advanced Local Procedure Call, skrátene ALPC, ktorý Windows používa na komunikáciu medzi procesmi. Táto chyba zasahuje Windows 10 a Windows Server 2012 až 2022. Windows 11 medzi dotknutými produktmi Microsoftu uvedený nie je.

Pri tejto zraniteľnosti navyše nie je potrebná ďalšia interakcia používateľa. Web The Hacker News upozorňuje, že Microsoft zatiaľ nepovedal, kto obe chyby zneužíval, aké rozsiahle boli útoky ani koľkých zariadení sa mohli dotknúť.

Máte Windows 11? Skontrolovať aktualizáciu trvá pár sekúnd

Pre používateľov Windows 11 24H2 a 25H2 dorazili opravy v kumulatívnej aktualizácii KB5124008. Microsoft ju vydal 8. septembra 2026.

Stlačte Win + R, napíšte winver a potvrďte Enterom. Pri Windows 11 25H2 by ste po septembrovej aktualizácii mali mať zostavu 26200.9445 alebo novšiu. Pri Windows 11 24H2 je to 26100.9445 alebo novšia.

Ak vidíte nižšie číslo, otvorte Nastavenia → Windows Update a nechajte systém vyhľadať aktualizácie. Netreba zháňať pochybné balíky po internete ani robiť žiadne servisné kúzla. Na bežnom podporovanom počítači má aktualizáciu doručiť Windows Update.

Dobrá správa je, že Microsoft pri KB5124008 v čase písania článku neeviduje žiadne známe problémy. To sa, samozrejme, po skúsenostiach s Windows Update stále nedá preložiť ako „nikomu sa nič nemôže pokaziť“, ale zatiaľ nie je známy dôvod, pre ktorý by domáci používateľ mal bezpečnostnú aktualizáciu odkladať.

Microsoft už v júli varoval: s opravami nečakajte týždne

Septembrový rekord prichádza v zaujímavom čase. Microsoft už v júli 2026 zmenil odporúčania pre organizácie a radí, aby sa kvalitné aktualizácie obsahujúce bezpečnostné opravy na vhodných zariadeniach neodkladali dlhšie než tri dni.

Microsoft 365 Director Jeremy Chapman vysvetľoval, že nástroje využívajúce umelú inteligenciu skracujú čas potrebný na analýzu zverejnenej chyby a prípravu fungujúceho útoku. Ak firma čaká s bezpečnostnou aktualizáciou dva či tri týždne, útočníkom tým necháva podstatne väčšie okno.

Odporúčanie je určené najmä správcom firemných zariadení a neznamená, že domáci používateľ má každé druhé utorkové popoludnie sedieť pri počítači so stopkami. Pointa je jednoduchšia: bezpečnostné aktualizácie už nie je rozumné vedome odkladať celé týždne len preto, aby ich „otestoval niekto iný“.

974 chýb neznamená, že Windows je zrazu desaťkrát deravejší

Takmer tisícka CVE vyzerá katastroficky, no samotné číslo treba brať s rezervou. Rastie nielen množstvo softvéru, ktorý Microsoft sleduje, ale aj schopnosť automatizovaných a AI nástrojov nachádzať chyby, ktoré predtým zostávali nepovšimnuté.

Satnam Narang z Tenable to zhrnul výstižne: AI pri hľadaní zraniteľností vyrába väčšie kopy sena, ale nie nevyhnutne viac ihiel. Pre firmy je preto čoraz dôležitejšie rozlišovať, ktoré chyby sa týkajú ich konkrétnej infraštruktúry a ktoré sú reálne zneužiteľné.

Domáci používateľ má situáciu paradoxne jednoduchšiu. Nemusí analyzovať stovky CVE ani rozhodovať, či sa ho týka zraniteľnosť SQL Servera alebo Exchange. Pri podporovanom Windowse je najpraktickejšia odpoveď stále tá nudná, ale správna: nechať bezpečnostné aktualizácie nainštalovať.

V septembrovom balíku je pritom viac než stovka kriticky hodnotených chýb. Medzi nepríjemnejšie patrí napríklad CVE-2026-69829 vo Windows Shell so skóre CVSS 9,8, ktorá umožňuje vzdialené spustenie kódu bez oprávnení a bez interakcie používateľa. Opravy sa dotýkajú aj Windows Hello, biometrie, grafického jadra a mnohých ďalších častí systému.

Samotný rekord 974 teda nie je dôvod na paniku. Dve už aktívne zneužívané chyby sú však veľmi dobrý dôvod nechať septembrový Windows Update tentoraz robiť jeho prácu.

Ak vás zaujíma, prečo tieto veľké bezpečnostné balíky prichádzajú vždy v rovnakom čase, podrobnejšie sme vysvetlili, čo je Patch Tuesday a prečo Microsoft vydáva opravy práve druhý utorok v mesiaci.

Pridaj komentár

Vaša e-mailová adresa nebude zverejnená. Vyžadované polia sú označené *

Mohlo by zaujať