A Microsoft eddigi legnagyobb Patch Tuesday-e
Megérkezett a 2026. szeptemberi Patch Tuesday, és ez a legnagyobb egyetlen frissítés, amelyet a Microsoft valaha kiadott. A Help Net Security jelentései és más biztonsági követők megerősítései szerint a havi kiadás nagyjából 966 kijavított sérülékenységet tartalmaz, megdöntve a korábbi rekordokat, és megerősítve azt, amit sok rendszergazda már sejtett: a javítások mennyisége évről évre folyamatosan nő. Néhány közösségi követő, amely a bevezetést figyeli, még magasabbra, közel 970 CVE-re teszi a végleges számot, miután az összes közleményt összeszámolták.
A hatalmas javításcsomagba temetve két olyan sérülékenység is található, amelyeket a Microsoft már a javítás kiadása előtt aktívan kihasználtak a vadonban, ami azt jelenti, hogy a támadók előnyt szereztek. Az ehhez hasonló Patch Tuesday kiadások nem csupán rutinszerű informatikai karbantartások. Ezek havi pillanatképet adnak arról, hogy a valós támadók hová összpontosítják az energiájukat, és ez a havi pillanatkép egyértelműen a Windows alapinfrastruktúrájára mutat.
Két nulla napos és egy SigRed-utód
Az ebben a hónapban javított két nulla napos sérülékenységet már aktívan kihasználták, ami a legrosszabb forgatókönyv, amelytől a biztonsági csapatok tartanak. Ha egy nulla napos sérülékenységet támadásokban használnak ki a javítás létezése előtt, az ablakot ad a rosszindulatú szereplőknek a rendszerek veszélyeztetésére, adatok kiszivárogtatására vagy tartós hozzáférés kialakítására, mielőtt a védők egyáltalán megtudnák, hogy van egy megoldandó probléma.
Ugyanilyen figyelemre méltó egy olyan sérülékenység, amelyet „SigRed-utódként” írnak le. Az eredeti SigRed-hibát, amelyet évekkel korábban fedeztek fel, egy kritikus, féregszerű hiba volt a Windows DNS-kiszolgáló szerepkörében, amely megriasztotta a biztonságkutatókat, mert a DNS-kiszolgálók a vállalati hálózatok középpontjában állnak, és szinte minden belső forgalmat érintenek. Egy új hiba, amelyet a SigRedhez hasonlítanak, arra utal, hogy a havi javításcsomag egy másik komoly gyengeséget is tartalmaz abban, ahogyan a Windows kezeli a DNS-t, egy olyan összetevőt, amelynek veszélyeztetése esetén egy támadó elfoghatja, átirányíthatja vagy manipulálhatja a hálózati forgalmat egy egész szervezeten belül.
Ez a kombináció – rekord számú javítás, DNS-szintű kockázat és aktív kihasználás – pontosan az a fajta hónap, amely miatt a vállalati biztonsági csapatok későig dolgoznak.
Miért adatvédelmi történet a javítások mennyisége?
Könnyű a Patch Tuesday-t pusztán technikai, informatikai részleg problémájaként kezelni. De a nem javított sérülékenységek gyakran a nyitó lépést jelentik olyan incidensekben, amelyek személyes adatok kiszivárgásával végződnek. A támadóknak nem kell betörniük egy vállalat első kapuján, ha be tudnak sétálni egy nem javított szerveren keresztül. A havonta nyilvánosságra hozott sérülékenységek mértéke durva jelzője annak, hogy mekkora támadási felület létezik a személyes adatokat tároló, feldolgozó és továbbító rendszereken, az egészségügyi nyilvántartásoktól az utazási foglalásokon át a pénzügyi adatokig.
A nem javított rendszerek következményei nem hipotetikusak. A nagy szervezetek megtanulták ezt a nehéz úton, amikor a támadók gyengeségeket használnak ki az ügyféladatok nagy léptékű eléréséhez. A Manchester repülőtéri adatvédelmi incidens, amely emberek millióinak személyes adatait tette közzé, emlékeztető arra, hogy egyetlen figyelmen kívül hagyott sérülékenység a kritikus infrastruktúrában lavinát indíthat el, amely adatvédelmi incidenst okoz hatalmas számú embernek, akik soha nem léptek közvetlen kapcsolatba a sérülékeny rendszerrel. Egy rekordot döntő Patch Tuesday, mint ez, jelzés arra, hogy a kihasználható gyengeségek tárháza a vállalati hálózatokon, beleértve azokat a rendszereket is, amelyek ügyfél- és állampolgári adatokat tárolnak, továbbra is mély és aktívan célozott.
Mit jelent ez Önnek?
A legtöbb olvasó személyesen nem felelős egy Windows DNS-kiszolgáló javításáért, de ez nem jelenti azt, hogy ez a hír irreleváns az Ön számára. Íme a gyakorlati következtetés:
Ha személyes Windows PC-t használ, győződjön meg arról, hogy az automatikus frissítések engedélyezve vannak, és valóban telepítse a havi kumulatív frissítést, ahelyett, hogy határozatlan időre elhalasztaná. Az ebben a hónapban javított két nulla napos sérülékenységet már kihasználták, így a frissítés késleltetése ismert, aktív támadási utat hagy nyitva az eszközén.
Ha olyan szervezeteknél dolgozik, vagy olyan szervezetekkel áll kapcsolatban, amelyek Windows Server infrastruktúrát futtatnak (ez a legtöbb nagy munkáltató, egészségügyi szolgáltató, repülőtér, kiskereskedő és pénzügyi intézmény), a kockázat nem az Ön eszközéről szól. Hanem arról, hogy az a szervezet milyen gyorsan javít. A nem javított vállalati rendszerekhez kötődő adatvédelmi incidensek az Ön személyes adatait is kit tehetik, még akkor is, ha soha nem érintette meg a sérülékeny szervert, hasonlóan ahhoz, ahogyan a Manchester repülőtéri incidens az utazókat érintette, függetlenül attól, hogy melyik légitársaságot vagy foglalási rendszert használták.
A jelentős Patch Tuesday eseményekről való tájékozódás, valamint a nem javított rendszerekhez kötődő utólagos incidensbejelentések figyelése ésszerű szokás mindazok számára, akiket érdekel, hogy személyes adataik hol kerülhetnek ki legközelebb.
Gyakorlati teendők
- Telepítse időben a havi Windows-frissítéseket. Két aktívan kihasznált nulla napos sérülékenységet javítottak ebben a kiadásban, így a késleltetés növeli a valós kockázatot.
- Ha Windows Server környezeteket kezel, részesítse előnyben a DNS-hez kapcsolódó javítást, mivel az hasonló a történelmileg súlyos SigRed sérülékenységhez.
- Engedélyezze az automatikus frissítéseket a személyes eszközökön, hogy az ilyen kritikus javítások manuális beavatkozás nélkül kerüljenek alkalmazásra.
- Figyelje azoknak a szervezeteknek az incidensbejelentéseit, amelyekkel kapcsolatban áll. Egy rekordot döntő Patch Tuesday, mint ez a 2026. szeptemberi, nagy és aktív sérülékenységi környezetet tükröz, amelyen a támadók még mindig dolgoznak.
A 2026. szeptemberi Patch Tuesday világos emlékeztető arra, hogy a javítási ütemezés ugyanannyira adatvédelmi kérdés, mint informatikai. A frissítésekkel való naprakészség, akár saját eszközén, akár azáltal, hogy a szervezeteket felelősségre vonja az időben történő javításért, továbbra is az egyik legegyszerűbb módja annak, hogy csökkentse a következő incidens címoldalának való kitettségét.




