Microsoft Patch Tuesday 

Editors' Pick

A Microsoft 2026. szeptemberi Patch Tuesday csomagja legalább 974 biztonsági hibát javít, ami messze a vállalat eddigi legnagyobb egyszeri frissítése. Összehasonlításként júliusban 570, augusztusban 398 hibához érkezett javítás, szeptemberrel együtt az idei szám már 2600 fölé emelkedett. A Microsoft a növekedést részben az AI-val támogatott sérülékenység-kutatás gyorsulásával magyarázza. 

A mostani csomagban 113 kritikus besorolású sérülékenység szerepel, és két javított zero-dayt – CVE-2026-81963 és CVE-2026-85880 – már aktívan kihasználnak. Mindkettő Windows jogosultságkiterjesztést tesz lehetővé, ezért a támadó egy korábban megszerzett, korlátozott hozzáférésből magasabb rendszerjogokat szerezhet. Kiemelendő még a CVE-2026-69730, amely Windows Server 2012-től kezdve érinti a DNS-komponenst, speciálisan kialakított hálózati csomaggal, hitelesítés nélkül támadható, és a Microsoft valószínűnek tartja a kihasználását. 

Szintén súlyos a CVE-2026-69829 Windows Shell RCE, amely 9,8-as CVSS-értéket kapott. A Microsoft értékelése szerint alacsony támadási komplexitás mellett, előzetes jogosultság és felhasználói közreműködés nélkül vezethet távoli kódfuttatáshoz. Vállalati környezetben ezért nem célszerű egyszerűen a közel ezer CVE számából kiindulni: elsőként az aktívan kihasznált, távolról elérhető és az adott infrastruktúrában ténylegesen jelen lévő komponenseket kell azonosítani és javítani. 

A rendkívüli hibaszám oka, hogy az AI egyre gyorsabban talál hibákat, de a javítások kompatibilitási tesztelése, kockázati rangsorolása és üzemi telepítése továbbra is jelentős emberi munkát igényel. A patch management így egyre inkább kitettség- és kihasználhatóság-alapú prioritáskezeléssé válik, nem mind a 974 hibát kell azonos sürgősséggel kezelni, hanem azt kell gyorsan megállapítani, melyekből lehet valódi támadási útvonal a szervezet környezetében. 

FORRÁS