ARK. 1 · 1 min czytaniaPodatności ·

Microsoft łata rekordowe 973 luki, dwie już wykorzystywane w atakach na Windows

Wrześniowy Patch Tuesday zamyka 973 podatności, w tym 113 krytycznych. Luki CVE-2026-81963 i CVE-2026-85880 w Windows 10, 11 i Server są już wykorzystywane w atakach.

Karta wpisu: Microsoft łata rekordowe 973 luki, dwie już wykorzystywane w atakach na Windows

Microsoft wydał we wrześniu poprawki dla rekordowych 973 podatności, w tym 113 krytycznych. To największy Patch Tuesday do tej pory, poprzedni rekord z lipca 2026 wynosił 664 luki. Dwie z nich są już wykorzystywane w atakach, choć żadna nie była ujawniona publicznie przed wydaniem poprawek.

Pierwsza, CVE-2026-81963, dotyczy stosu Windows Update w Windows 11 i Windows Server 2025. Lokalny użytkownik z niskimi uprawnieniami może przez niepoprawne rozwiązywanie linków uzyskać uprawnienia SYSTEM. Druga, CVE-2026-85880, to przepełnienie bufora w mechanizmie ALPC w Windows 10 oraz Windows Server 2012, 2016, 2019 i 2022. Kod działający w piaskownicy AppContainer może z niej wyjść i przejąć pełną kontrolę nad komputerem bez żadnej interakcji użytkownika. Obie luki mają wynik CVSS 7,8. Wśród pozostałych poprawek są krytyczne luki zdalnego wykonania kodu w Skype for Business, MSMQ i RRAS.

Microsoft zaleca, żeby w pierwszej kolejności zainstalować wrześniowe aktualizacje zabezpieczeń na systemach Windows 11 i Windows Server 2025, włącznie z instalacjami Server Core.

TAB. 2

Źródła

2
SANS ISC — September 2026 Microsoft Patch Tuesday, (Tue, Sep 8th)isc.sans.edu
Malwarebytes Labs — Microsoft fixes record 964 flaws, including 2 exploited zero-daysmalwarebytes.com
TAB. 3

Powiązane

3
19.09.2026PodatnościSolarWinds łata CVE-2026-28326 w Access Rights Manager, zdalny kod bez logowania
19.09.2026PodatnościOrkes Conductor: luka CVE-2026-58138 atakowana w sieci, poprawka w wersji 3.30.2
19.09.2026PodatnościTrzy luki jądra Linux w katalogu CISA KEV, Red Hat potwierdza aktywne ataki

Wszystkie wpisy →

Blog 24/7
20.09Zastrzeżony PESEL: zmiana raz na 30 minut, blokada przy wypłaciedobreprogramy.pl20.09Fałszywe SMS-y od GITD o mandacie za autostradę wyłudzają dane kartyinstalki.pl20.09Pakiet npm indexed-btree omija blokadę skryptów instalacyjnychbleepingcomputer.com19.09SolarWinds łata CVE-2026-28326 w Access Rights Manager, zdalny kod bez logowaniathehackernews.com19.09Orkes Conductor: luka CVE-2026-58138 atakowana w sieci, poprawka w wersji 3.30.2thehackernews.com19.09Trzy luki jądra Linux w katalogu CISA KEV, Red Hat potwierdza aktywne atakithehackernews.com18.09Publiczne exploity na cztery luki jądra Linux dają lokalnie uprawnienia rootthehackernews.com18.09Brevo: skradziony klucz API Cloudflare i skrypty ClickFix na stronach klientówbleepingcomputer.com18.09WaterPlum z Korei Północnej zainfekowała 30 000 urządzeń w 100 krajachtherecord.media18.09Jedna zgoda OAuth daje napastnikowi dostęp do poczty i plików mimo MFAdarkreading.com