A Microsoft júliusi Patch Tuesday kiadása épp egy kellemetlen rekordot állított fel. A vállalat 570 biztonsági rést foltozott be Windows-ökoszisztémájában ebben a hónapban, ami az eddigi legnagyobb, egyben kiadott javítócsomag. A hibák közül hatvanegy kritikus besorolású, három pedig nulladik napi sebezhetőség, vagyis már a javítás létezése előtt ismertek voltak, vagy már támadásokra is használták őket. A három nulladik napi sebezhetőség közül kettőt a kiadás időpontjában már aktívan kihasználtak.

Aki Windowsos gépet használ, annak ebben a hónapban semmiképp sem szabad kihagynia a frissítést.

Miért emelkedik ki ez a Patch Tuesday

A Patch Tuesday minden hónap második keddjén esedékes, és a legtöbb ciklusban nagyjából 60–150 hibát javítanak. Az 570 drámai ugrás, és jól mutatja, hogy a Windows kódbázisának – a kerneltől a hálózati komponenseken át az Office-integrációkig – mennyi folyamatos karbantartásra van szüksége az új támadási technikák megjelenése miatt. A puszta mennyiség azt is jelenti, hogy az informatikai csapatokra és a hétköznapi felhasználókra egyaránt jóval nagyobb javítási feladat vár ebben a ciklusban.

A frissítést azonban nem csupán a mérete, hanem a vadon már kihasznált nulladik napi sebezhetőségek jelenléte teszi sürgőssé. A nulladik napi sebezhetőség olyan hiba, amelyet a támadók már a Microsoft javításának kiadása előtt – sőt, egyes esetekben azelőtt, hogy a nyilvánosság egyáltalán tudomást szerezne a hibáról – ki tudnak használni. Amikor a havi nulladik napi hibák közül kettőről is megerősítik, hogy aktívan kihasználják, az azt jelenti, hogy valódi támadóknak – nem csupán biztonsági kutatóknak – már működő kódjuk van, amely kihasználja ezeket a réseket. Ha hetekig várunk a frissítés telepítésével, nyitva hagyunk egy ablakot, amelyen néhány fenyegető szereplő már be is sétált.

Korábban is előfordult már, hogy kutatók a Microsoft reakciója előtt tártak fel réseket a Windowsban. A biztonsági versenyek során ismételten megmutatták, milyen mélyen gyökerezhetnek ezek a hibák – elég csak azokra a működő exploitokra gondolni, amelyeket a Windows 11 és az Edge ellen mutattak be a Pwn2Own Berlin 2026 versenyen, ahol a kutatók komoly pénzdíjakat kerestek a Microsoft által még nem javított hibák felkutatásával. Független kutatók is szokássá tették, hogy közvetlenül, a Microsoft szokásos közzétételi folyamatán kívül hozzanak nyilvánosságra foltozatlan hibákat – ahogyan azt is láthattuk, amikor a Nightmare Eclipse néven ismert kutató újabb Windows nulladik napi sebezhetőséget szivárogtatott ki.

A kritikus hibák prioritást érdemelnek, nem csupán a mennyiség

Egyetlen kiadásban 61 kritikus besorolású sebezhetőséggel csábító lehet úgy kezelni a frissítést, mint egyetlen nagy, mindent lefedő foltot, és továbblépni. A kritikus besorolás azonban okkal létezik: ezek azok a hibák, amelyek a legnagyobb valószínűséggel teszik lehetővé, hogy egy támadó átvegye az irányítást egy rendszer felett, távolról futtasson kódot, vagy jogosultságot szerezzen anélkül, hogy ehhez komolyabb felhasználói interakcióra lenne szükség. Amint egy ilyen sebezhetőség nyilvánosságra kerül, a biztonsági kutatók és a bűnözői csoportok egyaránt elkezdik visszafejteni a javítást, hogy pontosan megértsék, mi volt a hiba – ez pedig felgyorsítja a kihasználás terjedését más környezetekben.

Ez a mintázat már korábban is lejátszódott. A zsarolóvírus-üzemeltetők megmutatták, hogy nincs szükségük igazi nulladik napi sebezhetőségre a károkozáshoz. Gyakran fordulnak az újonnan nyilvánosságra került, magas súlyosságú hibák felé, amint a javítások elérhetővé válnak, de még a szervezetek általi telepítésük előtt – ezt a dinamikát erősítette meg az is, amikor a CISA igazolta, hogy zsarolóvírus-csoportok használják ki a BlueHammer sebezhetőséget, jóval a javítás kiadása után is. A tanulság következetes: a foltozatlan rendszerek értékes célpontok maradnak még akkor is, amikor a kezdeti nulladik napi hírek már elhalványultak.

Mit jelent ez neked?

Ha Windows-t használsz, legyen az személyes laptop vagy munkahelyi eszköz, a gyakorlati lépés egyszerű: telepítsd a havi frissítést, amint elérhetővé válik. Látogass el a Beállítások, majd a Windows Update menüpontba, és ellenőrizd manuálisan a frissítéseket, ha az eszközöd még nem kérte volna. Indítsd újra a gépet, amikor kérik. Alapvetőnek hangzik, de a késlekedő javítás továbbra is az egyik leggyakoribb oka annak, hogy a támadók sikerrel járnak – különösen azoknál a nulladik napi sebezhetőségeknél, amelyeket már aktívan kihasználnak.

Az operációs rendszer frissítése egyúttal az alapja minden más biztonsági eszköznek is, amit használsz. Egy VPN megvédheti a forgalmad magánéletét, és elrejtheti az IP-címedet a kíváncsi szemek elől, a végpontvédelmi eszközök pedig elkaphatják a rosszindulatú fájlokat vagy gyanús viselkedést, de ezek egyike sem képes teljes mértékben kompenzálni egy olyan, foltozatlan operációs rendszer sebezhetőséget, amely közvetlen hozzáférést ad egy támadónak az eszközödhöz. Úgy is felfoghatod, hogy az operációs rendszer foltjai a lezárt bejárati ajtót jelentik, míg minden más – VPN, vírusirtó, tűzfal – további biztonsági réteget képez az ajtó körül. Ha magán az ajtón van egy lyuk, a többi rétegnek sokkal keményebben kell dolgoznia, hogy biztonságban tartson.

Gyakorlati teendők

Ellenőrizd és telepítsd azonnal a júliusi Patch Tuesday frissítést, különösen akkor, ha több eszközt vagy egy kisvállalati hálózatot kezelsz. Részesítsd előnyben azokat a rendszereket, amelyek egy hét elteltével is foltozatlanok, mivel ilyenkor gyorsulnak fel a kihasználási kísérletek. Engedélyezd az automatikus frissítéseket, hogy ne neked kelljen minden hónapban kézzel emlékezned a kiadásra. Tekints erre a rekordméretű javítási ciklusra emlékeztetőként: az operációs rendszered egészsége alapozza meg az összes többi adatvédelmi és biztonsági eszköz, amit használsz, ezért ne hagyd, hogy ez legyen a leggyengébb láncszem.