Gen. partnerAlgotech

Microsoft vydal rekordní Patch Tuesday. Dva zero-daye ve Windows už útočníci zneužívají

Microsoft vydal dosud největší pravidelnou bezpečnostní aktualizaci ve své historii. Mezi stovkami opravených zranitelností ale vyčnívají především dvě chyby ve Windows, které už útočníci podle Microsoftu skutečně používají. V obou případech mohou po získání omezeného přístupu k počítači zvýšit svá oprávnění až na úroveň SYSTEM.

|
9. září 2026
Microsoft vydal rekordní Patch Tuesday. Dva zero-daye ve Windows už útočníci zneužívají

Zářijový Patch Tuesday vyšel 8. září a rekordní je už samotným počtem oprav. Přesné číslo se podle metodiky jednotlivých bezpečnostních společností liší. Tenable počítá 964 CVE, zatímco BleepingComputer uvádí 966 a SecurityWeek 974 zranitelností. Společný závěr je ale stejný: jde o dosud největší Patch Tuesday Microsoftu.

Samotný počet oprav přitom nevypovídá o tom, které zranitelnosti představují největší bezprostřední riziko. Z pohledu aktuálních útoků jsou nejdůležitější CVE-2026-81963 a CVE-2026-85880. U obou Microsoft eviduje aktivní zneužívání.

Dvě chyby, které už nezůstaly jen na papíře

CVE-2026-81963 se nachází ve Windows Update Stack, tedy části Windows související s procesem aktualizací systému. Jde o chybu typu link following: systém za určitých okolností nesprávně pracuje s odkazy při přístupu k souborům.

Útočník s již existujícím omezeným přístupem k zařízení může zranitelnost lokálně zneužít a zvýšit svá oprávnění až na SYSTEM, jednu z nejvyšších úrovní oprávnění ve Windows.

Zranitelnost má skóre CVSS 7,8 a Microsoft ji klasifikuje jako Important. Přesto má jeden podstatný atribut, který samotné skóre nevystihuje: její zneužívání bylo zaznamenáno v reálných útocích. Aktivní exploitaci obou zero-dayů potvrzuje také Zero Day Initiative ve své analýze zářijových aktualizací.

Druhá chyba, CVE-2026-85880, se nachází ve Windows Advanced Local Procedure Call (ALPC), mechanismu používaném pro komunikaci mezi procesy ve Windows.

Tentokrát jde o heap-based buffer overflow. Útočník, který už může na systému spouštět kód s omezenými oprávněními, může chybu lokálně využít ke zvýšení oprávnění až na SYSTEM. Zranitelnost je lokálně zneužitelná a podle Microsoftu její exploitace nevyžaduje další interakci uživatele.

Také CVE-2026-85880 má CVSS 7,8, klasifikaci Important a potvrzené aktivní zneužívání.

Zero-day nemusí znamenat útok přímo z internetu

Obě chyby mají jednu důležitou vlastnost: jde o zranitelnosti typu Elevation of Privilege, tedy zvýšení oprávnění.

Samy o sobě proto typicky nepředstavují jednoduchou cestu, jak z internetu bez předchozího přístupu převzít počítač. Jejich hodnota pro útočníka se projeví především jako další článek útoku.

Útočník může například nejprve získat omezený přístup prostřednictvím phishingu, malwaru, zranitelnosti v jiné aplikaci nebo jiného mechanismu. Pokud se mu podaří spustit kód pouze s nízkými oprávněními, chyba umožňující následný přechod na SYSTEM může výrazně rozšířit jeho možnosti na napadeném zařízení.

Právě proto se podobné zranitelnosti často kombinují s dalšími technikami. První fáze útoku může otevřít dveře, privilege escalation pak útočníkovi umožní získat výrazně vyšší oprávnění.

Microsoft zatím nezveřejnil, kdo obě zranitelnosti zneužívá, proti komu byly útoky vedeny ani jak rozsáhlé jsou. Není tedy možné potvrdit konkrétní útočné kampaně nebo oběti.

Skóre 7,8, přesto patří mezi priority

Oba případy zároveň dobře ukazují omezení prioritizace zranitelností pouze podle hodnoty CVSS.

V zářijovém balíku jsou chyby se skóre 9,8, zatímco oba aktivně zneužívané zero-daye mají pouze 7,8. CVSS totiž popisuje především technické vlastnosti a potenciální závažnost zranitelnosti. Samo o sobě neříká, jak pravděpodobné je její skutečné využití proti konkrétní organizaci.

U CVE-2026-81963 a CVE-2026-85880 už ale nejde pouze o teoretickou možnost. Microsoft u obou eviduje skutečné zneužívání.

Americká agentura CISA navíc obě zranitelnosti 8. září zařadila do katalogu Known Exploited Vulnerabilities (KEV), který sdružuje chyby s doloženým zneužíváním.

Pro správce prostředí Windows je proto informace o aktivní exploitaci při rozhodování o pořadí instalace aktualizací minimálně stejně důležitá jako samotné číselné skóre.

Rekordní balík ale ukrývá i kritické RCE

Dva zero-daye nejsou jediným důvodem, proč zářijové aktualizace nepřehlížet.

Microsoft opravoval zranitelnosti napříč Windows, Office, SQL Serverem, Exchange Serverem, SharePointem, Azure a dalšími produkty. Významnou část balíku tvoří také chyby umožňující Remote Code Execution (RCE).

Mezi nimi je například CVE-2026-69730 ve Windows DNS Serveru s hodnocením CVSS 9,8. Podle analýzy Tenable může vzdálený neautentizovaný útočník odeslat speciálně vytvořený paket a zneužít chybu typu use-after-free ke spuštění kódu. Microsoft u této zranitelnosti hodnotí možnost budoucího zneužití jako „Exploitation More Likely“.

Zářijové aktualizace obsahují také další RCE v komponentách a produktech, jako jsou Windows DHCP Server, Remote Desktop, Kerberos, Microsoft Office, Exchange Server nebo SharePoint Server. Rozsah oprav a nejvýznamnější zranitelnosti podrobně rozebírá také Zero Day Initiative.

Pro serverová prostředí proto nelze prioritu aktualizací určit pouze podle dvou aktivně zneužívaných zero-dayů. Záleží také na tom, jaké služby daná organizace provozuje a které zranitelné komponenty jsou v jejím prostředí dostupné.

Pro české firmy jde o prakticky plošnou aktualizaci

Zranitelnosti nejsou spojeny s konkrétní zemí nebo regionem. Vzhledem k rozšíření Windows mají zářijové aktualizace přímý význam také pro české organizace.

V prostředích, kde se nacházejí dotčené verze Windows, mají vysokou prioritu zejména CVE-2026-81963 a CVE-2026-85880, protože jejich zneužívání už bylo zaznamenáno.

U serverů je potřeba současně zohlednit jejich konkrétní role. Organizace provozující například Windows DNS nebo DHCP Server by měly věnovat pozornost i kritickým vzdáleně zneužitelným chybám, přestože u nich zatím aktivní útoky potvrzené nejsou.

Rekordní počet CVE tak může být na první pohled nejvýraznějším číslem zářijového Patch Tuesday. Z praktického hlediska je ale podstatnější mnohem menší skupina zranitelností, které jsou aktivně zneužívané nebo mohou umožnit vzdálené spuštění kódu v komponentách používaných konkrétní organizací.

Zdroje

Načítání komentářů...

Zůstaňte v obraze

Přihlaste se k odběru našeho newsletteru a získejte nejnovější informace o kybernetické bezpečnosti přímo do vaší e-mailové schránky.

Vaše údaje jsou v bezpečí. Newsletter můžete kdykoliv odhlásit.