Rekordan Patch Tuesday sa stvarnim rizicima za privatnost
Microsoftov Patch Tuesday u srpnju 2026. postavio je novu referentnu točku, i to ne na dobar način. Tvrtka je riješila 622 CVE-ova u jednom izdanju, što je najveći broj popravaka koje je ikada isporučila u jednom mjesecu. Unutar tog golemog ažuriranja kriju se dvije zero-day ranjivosti, u SharePoint poslužitelju i Active Directory Federation Services (AD FS), koje su napadači već iskorištavali prije nego što su zakrpe postojale. Za svakoga tko brine o tome koliko njihovih osobnih i organizacijskih podataka prolazi kroz Microsoftov ekosustav, ovomjesečno ažuriranje zaslužuje više od površnog pogleda.
Kao što je detaljnije opisano u našem ranijem članku o Microsoftovom Patch Tuesday u srpnju 2026., sama veličina ovog ažuriranja odražava i rastuću složenost Microsoftova softverskog portfelja i, prema tvrtki, sve veću ulogu alata potpomognutih umjetnom inteligencijom u bržem pronalaženju bugova od tradicionalnog ručnog pregleda. To je dvosjekli mač: sve više propusta se otkriva prije nego što ih kriminalci pronađu, ali istodobno naglašava koliko je ranjivosti vjerojatno postojalo, neotkriveno, u široko korištenom poslovnom softveru cijelo vrijeme.
Zašto su SharePoint i AD FS zero-day ranjivosti važne za privatnost
Dvije aktivno iskorištavane ranjivosti nisu apstraktne tehničke zanimljivosti. SharePoint poslužitelj koriste organizacije diljem svijeta za pohranu i dijeljenje internih dokumenata, koji često uključuju osjetljive podatke o zaposlenicima, klijentima i financijske podatke. AD FS, s druge strane, podupire jedinstvenu prijavu i identitetsku federaciju za bezbroj korporativnih mreža, što znači da kontrolira tko čemu pristupa unutar digitalnog otiska organizacije.
Kada se zero-day ranjivost u bilo kojem od ovih sustava aktivno iskorištava, rizik nije samo prekid rada ili oštećenje. Riječ je o neovlaštenom pristupu internim datotekama, vjerodajnicama i identitetskim sustavima, što može dovesti do šireg izlaganja podataka. Primjerice, ako napadač kompromitira AD FS, može se lažno predstavljati kao legitimni korisnik ili se kretati bočno kroz povezane sustave, potencijalno dosegnuvši poštanske sandučiće, pohranu u oblaku ili baze podataka o klijentima. To je vrsta uporišta koja se na kraju pojavljuje u objavama o povredama podataka koje pogađaju zaposlenike, klijente i obične potrošače čiji se podaci slučajno nalaze negdje u ranjivoj mreži.
Microsoft je u ovom izdanju također otkrio javno poznati problem s BitLockerom. Iako BitLocker propusti ne nose isti rizik trenutnog iskorištavanja kao ranjivosti u SharePointu i AD FS-u, slabosti enkripcije posebno su osjetljive sa stajališta privatnosti. BitLocker je namijenjen zaštiti podataka u stanju mirovanja, pa svaki nedostatak u njegovim jamstvima najviše pogađa korisnike koji se oslanjaju na enkripciju cijelog diska kako bi zaštitili podatke na izgubljenim ili ukradenim uređajima.
Promjena Kerberos RC4: tihi, ali remetilački pomak
Uz sigurnosne zakrpe, ovo ažuriranje uključuje i promjenu načina na koji Kerberos obrađuje stariju vrstu enkripcije RC4, potez čiji je cilj postupno ukidanje slabije kriptografije u korist snažnijih, modernih standarda. To je općenito dobra vijest za sigurnost i privatnost, jer se RC4 već dugo smatra zastarjelim i lakšim za napad od postojećih alternativa.
Kvaka je praktične, a ne teorijske prirode. Organizacije koje se još uvijek oslanjaju na servisne račune konfigurirane za korištenje RC4 za autentifikaciju mogle bi se suočiti s tim da se ti računi nakon ažuriranja ne mogu pravilno prijaviti. IT timovi koji upravljaju naslijeđenim Active Directory okruženjima morat će pregledati konfiguracije svojih servisnih računa prije ili odmah nakon primjene ove zakrpe, umjesto da pretpostave da će sve nastaviti raditi kao prije. To je vrsta pozadinske infrastrukture koja rijetko dospijeva u naslove, ali može tiho poremetiti poslovne operacije, a time i dostupnost usluga o kojima ljudi ovise.
Što to znači za vas
Ako ste individualni korisnik, najvažniji korak je jednostavan: držite automatska ažuriranja uključena na svojim Windows uređajima i instalirajte ovomjesečne zakrpe čim budu dostupne. Ovdje su se zero-day ranjivosti već koristile u stvarnim napadima, što znači da odgađanje ažuriranja ostavlja stvarni prozor izloženosti otvorenim dulje nego što je potrebno.
Ako radite u IT-u ili upravljate sustavima za tvrtku, računica je nešto složenija. Dajte prioritet zakrpama za SharePoint i AD FS s obzirom na njihov status aktivnog iskorištavanja, ali nemojte ih primjenjivati slijepo. Prvo testirajte promjenu Kerberos RC4 u testnom okruženju, osobito ako se vaša organizacija još uvijek oslanja na naslijeđene servisne račune, kako biste uhvatili greške pri autentifikaciji prije nego što utječu na produkcijske sustave.
Za sve ostale, ovo ažuriranje je koristan podsjetnik da softver koji tiho radi u pozadini, bilo da se radi o korporativnom intranetu, identitetskom sustavu ili enkripciji diska, igra izravnu ulogu u tome koliko su vaši osobni podaci zaštićeni, čak i ako nikada izravno ne stupate u interakciju s njim.
Praktični koraci
- Odmah primijenite srpanjske 2026. zakrpe tvrtke Microsoft, osobito ako vaša organizacija koristi SharePoint poslužitelj ili AD FS.
- IT administratori trebali bi provjeriti ovisnost servisnih računa o RC4 prije nego što promjena Kerberos postane široko dostupna.
- Shvatite objavu o BitLockeru kao podsjetnik da provjerite jesu li vaše postavke enkripcije i sigurnosne kopije ključeva za oporavak ažurne.
- Pratite buduća izdanja Patch Tuesdaya, jer opseg ovomjesečnih zakrpa sugerira da bi na horizontu moglo biti još velikih ažuriranja.
Rekordni broj zakrpa može zvučati alarmantno, ali također odražava sigurnosni ekosustav koji aktivno pronalazi i zatvara propuste. Pravi rizik leži u odgađanju. Redovito ažuriranje sustava ostaje jedan od najjednostavnijih i najučinkovitijih načina za zaštitu podataka i privatnosti u mjesecima koji slijede.




