Microsoftov najveći Patch Tuesday dosad

Rujanski Patch Tuesday 2026. je stigao, i radi se o najvećem pojedinačnom ažuriranju koje je Microsoft ikada objavio. Prema izvješćima Help Net Securityja i potvrdama drugih sigurnosnih servisa za praćenje, ovogodišnje izdanje uključuje otprilike 966 popravljenih ranjivosti, što nadmašuje dosadašnje rekorde i potvrđuje ono što su mnogi administratori već sumnjali: opseg zakrpa iz godine u godinu stalno raste. Neki servisi u zajednici koji prate objavu procjenjuju da je konačni broj čak i viši, blizu 970 CVE zapisa kada se zbroje sva izvješća.

Unutar te ogromne hrpe popravaka nalaze se dvije ranjivosti koje su već bile iskorištavane u divljini prije nego što je Microsoft objavio popravak, što znači da su napadači imali prednost. Objave poput ove nisu samo rutinsko održavanje IT sustava. One su mjesečni presjek toga gdje stvarni napadači usmjeravaju svoju energiju, a ovogodišnji presjek jasno pokazuje na temeljnu Windows infrastrukturu.

Dvije zero-day ranjivosti i nasljednik SigReda

Dvije zero-day ranjivosti popravljene ovog mjeseca već su bile aktivno iskorištavane, što je scenarij kojeg se sigurnosni timovi najviše boje. Zero-day ranjivost koja se koristi u napadima prije nego što postoji zakrpa daje zlonamjernim akterima vremenski prozor za kompromitaciju sustava, krađu podataka ili uspostavljanje trajne prisutnosti prije nego što branitelji uopće saznaju da postoji problem koji treba riješiti.

Jednako je značajna ranjivost koja se opisuje kao "nasljednik SigReda". Originalni SigRed nedostatak, otkriven godinama ranije, bio je kritičan, crvoliki bug u Windows DNS Server ulozi koji je uznemirio sigurnosne istraživače jer DNS poslužitelji sjede u središtu korporativnih mreža i dodiruju gotovo svaki dio unutarnjeg prometa. Novi nedostatak koji se uspoređuje sa SigRedom sugerira da ovogodišnji paket zakrpa uključuje još jednu ozbiljnu slabost u načinu na koji Windows obrađuje DNS, komponentu koja, ako se kompromitira, može omogućiti napadaču presretanje, preusmjeravanje ili manipulaciju mrežnim prometom u cijeloj organizaciji.

Ta kombinacija, rekordan broj zakrpa plus rizik na DNS razini plus aktivno iskorištavanje, upravo je vrsta mjeseca koja tjera korporativne sigurnosne timove da rade prekovremeno.

Zašto je opseg zakrpa priča o privatnosti

Lako je tretirati Patch Tuesday kao isključivo tehnički problem IT odjela. Ali nezakrpljene ranjivosti često su početni potez u incidentima koji završavaju izlaganjem osobnih podataka. Napadači ne moraju probiti prednja vrata tvrtke ako mogu ući kroz nezakrpljen poslužitelj. Opseg ranjivosti objavljenih svakog mjeseca grubi je pokazatelj površine napada na sustavima koji pohranjuju, obrađuju i prenose osobne informacije, od zdravstvenih kartona preko putnih rezervacija do financijskih detalja.

Posljedice nezakrpljenih sustava nisu hipotetske. Velike organizacije su to naučile na teži način kada napadači iskorištavaju slabosti za pristup podacima kupaca u velikim razmjerima. Proboj u zračnoj luci Manchester, koji je izložio osobne podatke milijuna putnika, podsjetnik je da jedna zanemarena ranjivost u kritičnoj infrastrukturi može eskalirati u incident privatnosti koji pogađa ogroman broj ljudi koji nikada nisu izravno komunicirali s ranjivim sustavom. Rekordan Patch Tuesday poput ovog signal je da bazen iskoristivih slabosti u korporativnim mrežama, uključujući vrste sustava koje drže podatke kupaca i građana, ostaje dubok i aktivno metaan.

Što to znači za vas

Većina čitatelja nije osobno odgovorna za zakrpljivanje Windows DNS poslužitelja, ali to ne znači da vam ova vijest nije relevantna. Evo praktičnog zaključka:

Ako koristite osobno Windows računalo, provjerite jesu li automatska ažuriranja omogućena i stvarno instalirajte ovogodišnje kumulativno ažuriranje umjesto da ga beskonačno odgađate. Dvije zero-day ranjivosti popravljene ovog mjeseca već su bile iskorištavane, pa odgađanje ažuriranja ostavlja poznati, aktivni put napada otvoren na vašem uređaju.

Ako radite za organizacije ili komunicirate s organizacijama koje pokreću Windows Server infrastrukturu (što uključuje većinu velikih poslodavaca, pružatelje zdravstvenih usluga, zračne luke, trgovce i financijske institucije), rizik nije u vašem vlastitom uređaju. Radi se o tome hoće li ta organizacija brzo zakrpati sustave. Proboji podataka povezani s nezakrpljenim korporativnim sustavima mogu izložiti vaše osobne informacije čak i ako nikada niste dotaknuli ranjivi poslužitelj, slično kao što je incident u zračnoj luci Manchester pogodio putnike bez obzira na to koju su zrakoplovnu tvrtku ili sustav rezervacija koristili.

Informiranje o velikim Patch Tuesday događajima i praćenje naknadnih obavijesti o probojima povezanih s nezakrpljenim sustavima razumna je navika za svakoga tko brine o tome gdje bi njihovi osobni podaci mogli biti sljedeći izloženi.

Praktični zaključci

  • Instalirajte ovogodišnja Windows ažuriranja odmah. Dvije aktivno iskorištavane zero-day ranjivosti popravljene su u ovom izdanju, pa odgađanje povećava stvarni rizik.
  • Ako upravljate Windows Server okruženjima, dajte prioritet popravku povezanom s DNS-om zbog njegove sličnosti s povijesno ozbiljnim SigRed ranjivostima.
  • Omogućite automatska ažuriranja na osobnim uređajima kako bi se kritični popravci poput ovih primijenili bez potrebe za ručnom akcijom.
  • Pratite obavijesti o probojima od organizacija s kojima komunicirate. Rekordan Patch Tuesday, poput ovog rujanskog 2026., odražava velik i aktivan krajolik ranjivosti kroz koji napadači još uvijek prolaze.

Rujanski Patch Tuesday 2026. jasan je podsjetnik da je učestalost zakrpljivanja pitanje privatnosti jednako koliko i IT pitanje. Održavanje koraka s ažuriranjima, bilo na vlastitom uređaju ili držanjem organizacija odgovornima za pravovremeno zakrpljivanje, ostaje jedan od najjednostavnijih načina za smanjenje vaše izloženosti sljedećem naslovu o proboju.