Rekordna količina zakrpa iz Redmonda
Microsoftov srpanjski Patch Tuesday 2026. je stigao i zaista je velik. Tvrtka je ovog mjeseca isporučila zakrpe za 622 CVE-a, rješavajući ranjivosti u sustavima Windows, Office, Azure i povezanim uslugama. Među poplavom ažuriranja, dvije se ističu jer ih napadači već aktivno iskorištavaju u stvarnim okruženjima: greške u Active Directory Federation Services (AD FS) i SharePointu. Microsoft je također otkrio zaobilaženje BitLockera koje, iako još nije prijavljeno kao aktivno iskorištavano, zahtijeva hitnu pozornost svih koji se oslanjaju na Windows enkripciju diska za zaštitu osjetljivih podataka.
Ažuriranja Patch Tuesday događaju se svakog mjeseca, ali ogromna količina ovog puta naglašava trend koji se već neko vrijeme razvija. Softverski ekosustavi postaju sve složeniji, a tako i površina za napad koju napadači mogu istraživati. Čitatelji koji se sjećaju kada je Microsoft zakrpao tada rekordnih 570 pogrešaka prepoznat će obrazac: svaki ciklus izgleda nadmašuje prethodni, a tempo objava ranjivosti ne usporava.
Dvije zero-day ranjivosti već pod napadom
Najhitnije stavke ovomjesečnog izdanja su dvije zero-day ranjivosti koje utječu na AD FS i SharePoint, a za koje Microsoft potvrđuje da su bile iskorištavane prije nego što su zakrpe postale dostupne. AD FS je okosnica identitetske federacije za bezbroj organizacija, rukovodeći jedinstvenom prijavom i autentifikacijom preko korporativnih mreža i usluga u oblaku. Uspješan napad na njega može omogućiti uljezu da se lažno predstavi kao legitimni korisnik ili stekne uporište u povezanim sustavima. SharePoint se, pak, nalazi u središtu dijeljenja dokumenata i interne suradnje za tvrtke svih veličina, što ga čini privlačnom metom za svakoga tko želi pristupiti osjetljivim datotekama ili se lateralno kretati unutar mreže.
Kada se ranjivost već iskorištava prije nego što zakrpa postoji, prozor između objave i stvarnih napada praktički nestaje. Organizacije koje koriste AD FS ili SharePoint trebaju tretirati ova ažuriranja kao hitne prioritete, a ne kao rutinsko održavanje, jer odgađanje povećava izglede da postanu žrtve napadača koji aktivno traže nezakrpane sustave.
Zaobilaženje BitLockera i zašto je enkripcija važna
Uz iskorištene ranjivosti, Microsoft je otkrio zaobilaženje koje utječe na BitLocker, ugrađenu značajku enkripcije na koju se mnogi korisnici Windowsa oslanjaju radi zaštite podataka na prijenosnicima, vanjskim diskovima i drugim uređajima. BitLocker je često posljednja linija obrane ako je uređaj izgubljen ili ukraden. Zaobilaženje narušava tu zaštitu, potencijalno izlažući osobne datoteke, vjerodajnice i poslovne podatke čak i kad se čini da je uređaj sigurno zaključan.
Ovdje postaje jasno koliko je privatnost važna za obične korisnike, a ne samo za IT odjele. Enkripcija je jedan od rijetkih alata koji ljudima daje stvarnu kontrolu nad vlastitim podacima, posebno na uređajima koje nose sa sobom. Propust koji slabi BitLockerova jamstva jednako je važan udaljenom radniku koji nosi poslovno prijenosno računalo kroz zračnu luku kao i velikom poduzeću koje upravlja tisućama krajnjih uređaja. Iako Microsoft nije naznačio da se ovo zaobilaženje aktivno iskorištava, javno objavljivanje znači da su tehnički detalji sada poznati, što povijesno skraćuje vrijeme prije nego što ga napadači pokušaju iskoristiti kao oružje.
Što to znači za vas
Za većinu kućnih korisnika, Windows Update će automatski obraditi većinu ovomjesečnih zakrpa nakon instalacije i nema razloga za odgađanje njihove primjene. Veća briga leži na IT timovima i administratorima koji upravljaju AD FS implementacijama, SharePoint poslužiteljima ili flotom šifriranih uređaja. Budući da se dvije ranjivosti već iskorištavaju, zakrpe bi trebale doći na vrh reda ovaj tjedan, umjesto čekanja rutinskog prozora za održavanje.
Također je vrijedno zapamtiti da Patch Tuesday sa 622 CVE-a nije nužno znak da Windows postaje manje siguran. Veće količine zakrpa često odražavaju temeljitije istraživanje ranjivosti, bolje prakse objavljivanja i sve širi opseg usluga koje Microsoft danas održava. Ipak, praktični savjet za sve korisnike Windows sustava ostaje isti svakog mjeseca: zakrpajte ažurno, provjerite jesu li automatska ažuriranja doista uključena i obratite veću pozornost kada dobavljač označi aktivno iskorištavanje.
Praktične preporuke
- Primijenite srpanjske Patch Tuesday 2026. zakrpe što je prije moguće, dajući prednost sustavima s AD FS-om ili SharePointom zbog potvrđenog aktivnog iskorištavanja.
- Ako se vaša organizacija oslanja na BitLocker za enkripciju uređaja, provjerite smjernice za objavljeno zaobilaženje i bez odgode primijenite sve povezane mjere ublažavanja.
- Provjerite je li Windows Update postavljen za automatsko instaliranje sigurnosnih zakrpa i na osobnim i na poslovnim uređajima.
- IT administratori trebali bi pregledati izloženost identitetske i kolaboracijske infrastrukture, jer su AD FS i SharePoint često povezani s više nizvodnih sustava.
- Pratite naknadna savjetovanja Microsofta, jer se ponekad u danima nakon prvog izdanja Patch Tuesday pojavljuju dodatni detalji ili koraci ublažavanja.
Ovomjesečna rekordna količina zakrpa podsjetnik je da održavanje sustava ažurnim nije izborni posao. To je jedan od najučinkovitijih koraka koje pojedinci i organizacije mogu poduzeti kako bi zaštitili svoje podatke i privatnost u okruženju u kojem napadači brzo djeluju nakon što ranjivost postane javna.




