Zářijový Patch Tuesday společnosti Microsoft pro rok 2026 přichází s jednou z největších dávek bezpečnostních aktualizací, jaké kdy společnost vydala: přibližně 1 000 opravených zranitelností v jediném vydání. Uvnitř tohoto obrovského balíku se skrývají dvě zranitelnosti zero-day, které útočníci již zneužívali v reálném světě, spolu s několika kritickými chybami vzdáleného spouštění kódu (RCE) postihujícími klíčové síťové komponenty, jako jsou DNS, Netlogon, DHCP a SSTP. Pro každého, kdo odpovídá za prostředí Windows, od domácích uživatelů po podnikové IT týmy, si letošní aktualizace zaslouží více než pasivní přístup „klikni a zapomeň“.

Rekordní nálož záplat

Patch Tuesday v průběhu let postupně rostl, ale vydání blížící se 1 000 opravám v jednom měsíci je významným milníkem. Samotný objem odráží, jak velkou plochu moderní systémy Windows exponují, od starších protokolů stále běžících v podnikových sítích až po novější služby integrované s cloudem. Pro IT administrátory tento objem záplat činí triáž nezbytnou. Ne každá zranitelnost má stejnou naléhavost a hodnocení závažnosti přímo od Microsoftu v kombinaci s důkazy o aktivním zneužití by mělo určovat, které systémy dostanou záplaty jako první.

Rozsah této aktualizace také podtrhuje širší trend v bezpečnostním světě: zranitelnosti zero-day jsou objevovány a zveřejňovány rychlým tempem napříč celým softwarovým ekosystémem, nejen v samotných Windows. Výzkumníci nedávno zveřejnili proof-of-concept exploity pro chyby v bezpečnostním softwaru, na který se mnozí lidé spoléhají denně, včetně Avast zero-day nazvaného PrettyPrague a chyby Windows Defender známé jako ShieldBreak. Ve vzájemném spojení tyto disclosury vykreslují obraz hrozeb, v němž se i nástroje navržené k ochraně uživatelů mohou samy stát vstupními body pro útočníky.

Dvě zranitelnosti zero-day pod aktivním útokem

Z přibližně 1 000 zranitelností řešených tento měsíc dvě vynikají, protože byly zneužity ještě předtím, než Microsoft vydal opravy. Aktivní zneužití znamená, že útočníci měli funkční kód pro využití těchto chyb v reálných útocích, nejen teoretické demonstrace proof-of-concept. Když je zranitelnost zneužívána v reálném světě, každý den, kdy systém zůstává neopraven, je dnem skutečného vystavení, nikoli hypotetického rizika.

To je hlavní důvod, proč bezpečnostní týmy přistupují k zero-day odlišně od zbytku dávky záplat. I v takto velkém vydání by tyto dvě chyby měly být na samém vrcholu každého kontrolního seznamu nápravy. Systémy, které nelze okamžitě opravit, jako jsou starší servery nebo zařízení s přísnými požadavky na dostupnost, potřebují kompenzační opatření, jako je segmentace sítě nebo omezený přístup, dokud nelze aktualizace bezpečně nasadit.

Kritické síťové RCE v DNS, Netlogon, DHCP a SSTP

Kromě zero-day zahrnuje letošní aktualizace kritické zranitelnosti vzdáleného spouštění kódu v několika základních síťových službách: DNS, Netlogon, DHCP a SSTP. Tyto komponenty stojí v srdci toho, jak počítače se systémem Windows komunikují, ověřují se a směrují provoz v síti. Úspěšné zneužití RCE v kterékoli z nich by mohlo útočníkovi umožnit spustit libovolný kód bez potřeby fyzického přístupu k zařízení, často jen odesláním speciálně vytvořeného síťového provozu.

Zejména DNS a Netlogon jsou ceněnými cíli, protože se dotýkají téměř každého zařízení v podnikové síti. Zranitelnost v Netlogon může být například potenciálně zneužita k eskalaci oprávnění v rámci domény, zatímco chyba v DNS by mohla útočníkovi umožnit zachytit nebo přesměrovat provoz. Zranitelnosti DHCP a SSTP nesou podobná rizika pro to, jak se zařízení připojují k sítím a vytvářejí zabezpečené tunely. Protože jsou tyto služby často nasazeny na okraji sítě nebo v rámci klíčové infrastruktury, záleží na jejich včasném opravení více než na opravě problémů týkajících se pouze koncových bodů.

Co to znamená pro vás

Pro běžné uživatele zůstává praktická rada jednoduchá: mějte povolené automatické aktualizace a nechte Windows nainstalovat letošní záplaty, jakmile budou dostupné. Většina spotřebitelských zařízení aplikuje tyto aktualizace na pozadí s minimálním narušením a jejich odkládání pouze prodlužuje okno, během něhož známé, zneužívané chyby představují hrozbu.

Pro IT administrátory a majitele malých firem spravující vlastní infrastrukturu je výpočet složitější. Vzhledem k rozsahu tohoto Patch Tuesday upřednostněte nejprve dvě aktivně zneužívané zero-day, následované kritickými síťovými RCE postihujícími DNS, Netlogon, DHCP a SSTP. Testujte záplaty v přípravném prostředí, kde je to možné, ale nedopusťte, aby se zpoždění způsobené testováním změnilo v týdny vystavení u systémů čelících internetu nebo kritických pro doménu. Kontrola vystavených síťových služeb a zpřísnění pravidel firewallu kolem DNS, DHCP a SSTP koncových bodů souvisejících s VPN může přidat další vrstvu ochrany, zatímco se záplaty zavádějí v rámci organizace.

Závěrečné poznatky

Letošní bezpečnostní vydání společnosti Microsoft je připomínkou, že správa záplat není jednoměsíční povinnost, kterou lze prolétnout a ignorovat. S přibližně 1 000 řešenými zranitelnostmi, dvěma z nich již zneužitými útočníky a mnoha kritickými chybami v síťové infrastruktuře je září 2026 Patch Tuesday, který stojí za to brát vážně. Povolte automatické aktualizace, kde můžete, upřednostněte zero-day a síťové RCE, pokud spravujete vlastní systémy, a berte toto vydání jako podnět k revizi širších postupů záplatování, nikoli jako jednorázovou opravu. Držet krok s aktualizacemi zůstává jedním z nejjednodušších a nejúčinnějších způsobů, jak chránit osobní zařízení i organizační sítě před známými hrozbami.