Microsoftovo srpanjsko izdanje Patch Tuesday upravo je postavilo neželjeni rekord. Tvrtka je ovaj mjesec zakrpala 570 sigurnosnih propusta u svojem Windows ekosustavu, najveću pojedinačnu seriju zakrpa koju je ikada isporučila. Šezdeset i jedan od tih nedostataka ocijenjen je kritičnim, a tri su zero-day ranjivosti, što znači da su bili javno poznati ili već korišteni u napadima prije nego što je zakrpa postojala. Dvije od te tri zero-day ranjivosti u trenutku objave bile su potvrđeno aktivno eksploatirane.

Za svakoga tko koristi Windows uređaj, ovo nije mjesec kada biste smjeli preskočiti obavijest o ažuriranju.

Zašto se ovaj Patch Tuesday izdvaja

Patch Tuesday održava se svakog drugog utorka u mjesecu, a većina ciklusa zakrpa negdje između 60 i 150 problema. Petsto sedamdeset predstavlja dramatičan skok i odražava koliko je Windows kôdne baze – od jezgre preko mrežnih komponenti do Office integracija – potrebno stalno održavati kako se pojavljuju nove tehnike napada. Ogromna količina također znači da i IT timovi i obični korisnici ovaj ciklus imaju znatno veći posao sa zakrpama.

Ono što ovo ažuriranje čini hitnim, a ne samo velikim, jest prisutnost zero-day ranjivosti koje se već aktivno iskorištavaju u stvarnim napadima. Zero-day je ranjivost koju napadači mogu koristiti prije nego što Microsoft objavi zakrpu ili, u nekim slučajevima, prije nego što javnost uopće sazna da propust postoji. Kada je potvrđeno da su dvije od tri ovomjesečne zero-day ranjivosti aktivno eksploatirane, to znači da stvarni napadači, a ne samo sigurnosni istraživači, imaju funkcionalan kod koji iskorištava te praznine. Čekanje tjednima s instalacijom ažuriranja ostavlja otvoren prozor kroz koji neki akteri prijetnji već prolaze.

Ovo nije prvi put da su istraživači otvorili pukotine u Windowsima prije nego što je Microsoft mogao odgovoriti. Sigurnosna natjecanja više su puta pokazala koliko duboko ti problemi mogu sezati, uključujući i funkcionalne eksploate demonstrirane protiv Windowsa 11 i Edgea na Pwn2Own Berlin 2026, gdje su istraživači zaradili znatne novčane nagrade za pronalazak propusta koje Microsoft još nije zakrpao. Neovisni istraživači također su stekli naviku izravno objavljivati nezakrpane nalaze, kao što se vidjelo kada je istraživač poznat kao Nightmare Eclipse objavio još jednu Windows zero-day ranjivost izvan uobičajenog Microsoftovog procesa odgovornog otkrivanja.

Kritične greške zaslužuju prioritet, a ne samo pažnju zbog broja

Uz 61 kritično ocijenjenu ranjivost u ovom jednom izdanju, moglo bi vas doći u iskušenje da ažuriranje tretirate kao jednu veliku objedinjenu zakrpu i nastavite dalje. No kritične ocjene postoje s razlogom: to su greške za koje je najvjerojatnije da će napadaču omogućiti preuzimanje kontrole nad sustavom, daljinsko izvršavanje koda ili eskalaciju privilegija bez veće interakcije korisnika. Jednom kada takva ranjivost postane javno poznata, i sigurnosni istraživači i kriminalne skupine počinju obrnutim inženjeringom proučavati zakrpu kako bi shvatili što je točno bilo pokvareno, što ubrzava vremenski okvir za eksploataciju drugdje.

Taj se obrazac već očitovao. Operateri ransomwarea pokazali su da im nije potrebna prava zero-day ranjivost da bi nanijeli štetu. Često se prebacuju na novoobjavljene, visoko ozbiljne propuste čim zakrpe postanu dostupne, ali prije nego što ih organizacije primijene – dinamika koju je potvrdila i situacija kada je CISA potvrdila da ransomware bande iskorištavaju ranjivost BlueHammer dugo nakon što je zakrpa već bila objavljena. Pouka je dosljedna: nezakrpani sustavi ostaju vrijedne mete dugo nakon što početni naslovi o zero-day ranjivostima izblijede.

Što to znači za vas

Ako koristite Windows, bilo na osobnom prijenosnom računalu ili radnom uređaju, praktični korak je jednostavan: instalirajte ovomjesečno ažuriranje čim vam postane dostupno. Idite u Postavke, zatim Windows Update i ručno provjerite ima li ažuriranja ako vas uređaj već nije obavijestio. Ponovno pokrenite računalo kada se to zatraži. Zvuči osnovno, ali odgađanje zakrpa i dalje je jedan od najčešćih razloga zbog kojih napadači uspijevaju, posebno kod zero-day ranjivosti koje se već aktivno iskorištavaju.

Zakrpavanje operativnog sustava također je temelj na kojem počiva sve ostalo u vašem sigurnosnom postavu. VPN može zaštititi privatnost vašeg prometa i sakriti vašu IP adresu od znatiželjnih očiju, a alati za zaštitu krajnjih točaka mogu uhvatiti zlonamjerne datoteke ili sumnjivo ponašanje, ali nijedan od tih alata ne može u potpunosti nadoknaditi nezakrpanu ranjivost operativnog sustava koja napadaču daje izravan pristup vašem uređaju. Razmišljajte o zakrpama OS-a kao o zaključanim ulaznim vratima, a o svemu ostalom – VPN-ovima, antivirusima, vatrozidima – kao o dodatnim slojevima sigurnosti oko tih vrata. Ako sama vrata imaju rupu, ostali slojevi moraju uložiti znatno više truda da bi vas zaštitili.

Provedivi zaključci

Odmah provjerite i instalirajte srpanjsko Patch Tuesday ažuriranje, osobito ako upravljate s više uređaja ili mrežom malog poduzeća. Dajte prioritet svim sustavima koji se nakon tjedan dana prikazuju kao nezakrpani, budući da se tada obično ubrzavaju pokušaji eksploatacije. Ubuduće ostavite uključena automatska ažuriranja kako se ne biste morali oslanjati na ručno pamćenje svakog mjesečnog izdanja. I tretirajte ovaj rekordni ciklus zakrpa kao podsjetnik da zdravlje vašeg operativnog sustava podupire svaki drugi alat za privatnost i sigurnost koji koristite – stoga nemojte dopustiti da postane najslabija karika.