Microsoftov Patch Tuesday za rujan 2026. stigao je s jednom od najvećih serija sigurnosnih ažuriranja koje je tvrtka ikada objavila: otprilike 1.000 ranjivosti zakrpanih u jednom izdanju. Skrivene unutar tog golemog skupa nalaze se dvije zero-day ranjivosti koje su napadači već iskorištavali u divljini, zajedno s nekoliko kritičnih bugova za daljinsko izvršavanje koda (RCE) koji pogađaju ključne mrežne komponente poput DNS-a, Netlogona, DHCP-a i SSTP-a. Za svakoga tko je odgovoran za Windows okruženje, od kućnih korisnika do korporativnih IT timova, ovomjesečno ažuriranje zaslužuje više od pasivnog klika i zaborava.

Rekordan broj zakrpa

Patch Tuesday je tijekom godina postupno rastao, ali izdanje koje se približava brojci od 1.000 ispravaka u jednom mjesecu značajan je miljokaz. Sam obim odražava koliko površine izlažu moderni Windows sustavi, od naslijeđenih protokola koji još uvijek rade u korporativnim mrežama do novijih usluga integriranih s oblakom. Za IT administratore, serija zakrpa ove veličine čini trijažu neophodnom. Nije svaka ranjivost jednako hitna, a Microsoftove vlastite ocjene ozbiljnosti, u kombinaciji s dokazima o aktivnom iskorištavanju, trebale bi usmjeravati koji se sustavi prvo zakrpaju.

Razmjeri ovog ažuriranja također naglašavaju širi trend u sigurnosnom svijetu: zero-day ranjivosti otkrivaju se i objavljuju velikom brzinom diljem softverskog ekosustava, ne samo unutar samog Windowsa. Istraživači su nedavno objavili proof-of-concept exploitove za ranjivosti u sigurnosnom softveru na koji se mnogi ljudi svakodnevno oslanjaju, uključujući Avast zero-day nazvan PrettyPrague i ranjivost Windows Defendera poznatu kao ShieldBreak. Uzeti zajedno, ovi slučajevi oslikavaju prijetnju u kojoj čak i alati namijenjeni zaštiti korisnika mogu sami postati ulazne točke za napadače.

Dvije zero-day ranjivosti pod aktivnim napadom

Od otprilike 1.000 ranjivosti riješenih ovog mjeseca, dvije se ističu jer su već bile iskorištavane prije nego što je Microsoft objavio ispravke. Aktivno iskorištavanje znači da su napadači imali funkcionalan kod za iskorištavanje ovih ranjivosti u stvarnim napadima, a ne samo teorijske proof-of-concept demonstracije. Kada se ranjivost iskorištava u divljini, svaki dan u kojem sustav ostaje nezakrpan je dan stvarne izloženosti, a ne hipotetskog rizika.

To je ključni razlog zašto sigurnosni timovi tretiraju zero-day ranjivosti drugačije od ostatka serije zakrpa. Čak i u izdanju ove veličine, ove dvije ranjivosti trebale bi biti na samom vrhu svake kontrolne liste za sanaciju. Sustavi koji se ne mogu odmah zakrpati, poput naslijeđenih poslužitelja ili uređaja sa strogim zahtjevima za neprekidni rad, trebaju kompenzacijske kontrole poput segmentacije mreže ili ograničenog pristupa dok se ažuriranja ne mogu sigurno primijeniti.

Kritični mrežni RCE-ovi u DNS-u, Netlogonu, DHCP-u i SSTP-u

Osim zero-day ranjivosti, ovomjesečno ažuriranje uključuje kritične ranjivosti za daljinsko izvršavanje koda u nekoliko temeljnih mrežnih usluga: DNS-u, Netlogonu, DHCP-u i SSTP-u. Te komponente nalaze se u srcu načina na koji Windows računala komuniciraju, autentificiraju se i usmjeravaju promet unutar mreže. Uspješno iskorištavanje RCE-a u bilo kojoj od njih moglo bi napadaču omogućiti izvršavanje proizvoljnog koda bez potrebe za fizičkim pristupom uređaju, često samo slanjem pažljivo sastavljenog mrežnog prometa.

DNS i Netlogon posebno su cijenjene mete jer dotiču gotovo svaki uređaj na korporativnoj mreži. Ranjivost u Netlogonu, primjerice, može se potencijalno iskoristiti za eskalaciju privilegija unutar domene, dok bi DNS ranjivost mogla omogućiti napadaču presretanje ili preusmjeravanje prometa. Ranjivosti u DHCP-u i SSTP-u nose slične rizike za način na koji se uređaji pridružuju mrežama i uspostavljaju sigurne tunele. Budući da su te usluge često postavljene na rubu mreže ili unutar ključne infrastrukture, njihovo pravovremeno zakrpanje važnije je od zakrpanja problema samo na krajnjim točkama.

Što to znači za vas

Za svakodnevne korisnike, praktičan savjet ostaje jednostavan: držite automatska ažuriranja uključenima i pustite Windowsu da instalira ovomjesečne zakrpe čim postanu dostupne. Većina potrošačkih uređaja primjenjuje ta ažuriranja u pozadini uz minimalne smetnje, a njihovo odgađanje samo produljuje razdoblje tijekom kojeg poznate, iskorištene ranjivosti ostaju prijetnja.

Za IT administratore i vlasnike malih tvrtki koji sami upravljaju svojom infrastrukturom, računica je složenija. S obzirom na razmjere ovog Patch Tuesdaya, prvo dajte prioritet dvjema aktivno iskorištavanim zero-day ranjivostima, a zatim kritičnim mrežnim RCE-ovima koji pogađaju DNS, Netlogon, DHCP i SSTP. Testirajte zakrpe u pripremnom okruženju gdje je to moguće, ali ne dopustite da kašnjenja zbog testiranja prerastu u tjedne izloženosti na sustavima okrenutima internetu ili ključnima za domenu. Pregled izloženih mrežnih usluga i pooštravanje pravila vatrozida oko DNS-a, DHCP-a i SSTP krajnjih točaka povezanih s VPN-om može dodati dodatni sloj zaštite dok se zakrpe ne prošire kroz organizaciju.

Konačni zaključci

Ovomjesečno Microsoftovo sigurnosno izdanje podsjetnik je da upravljanje zakrpama nije jednomjesečna obveza koju treba letimično pregledati i ignorirati. S otprilike 1.000 riješenih ranjivosti, od kojih su dvije već iskoristili napadači, i više kritičnih mana u mrežnoj infrastrukturi, rujan 2026. je Patch Tuesday koji vrijedi ozbiljno shvatiti. Omogućite automatska ažuriranja gdje možete, dajte prioritet zero-day ranjivostima i mrežnim RCE-ovima ako sami upravljate svojim sustavima, i tretirajte ovo izdanje kao poticaj za preispitivanje širih praksi zakrpavanja, a ne kao jednokratni popravak. Ostanak u toku s ažuriranjima ostaje jedan od najjednostavnijih i najučinkovitijih načina zaštite osobnih uređaja i organizacijskih mreža od poznatih prijetnji.