421 poprawek w jeden dzień: dlaczego sierpniowy Patch Tuesday nie może czekać

utworzone przez | sie 29, 2026 | Aktualności | 0 komentarzy

421 poprawek, jedna już wykorzystywana w atakach

W sierpniu Microsoft wypuścił łaty dla 421 luk naraz, obejmujących Windows, Office, Azure, SharePoint, Exchange i Defender. Jedna z nich, CVE-2026-68820, jest już wykorzystywana w prawdziwych atakach. To błąd w afd.sys, sterowniku obsługującym sieć w systemie Windows, i pozwala podnieść uprawnienia zwykłego konta do poziomu SYSTEM, czyli pełnej kontroli nad maszyną.

Na czym dokładnie polega ta luka

Atak wymaga, żeby ktoś już miał dostęp do komputera na zwykłym koncie, na przykład przez złośliwy załącznik albo skradzione hasło. Dopiero z tego punktu CVE-2026-68820 pozwala przeskoczyć na uprawnienia administratora systemu, bez okna z prośbą o zgodę i bez śladu typowego dla instalacji nowego oprogramowania. To luka drugiego kroku: nie otwiera drzwi do budynku, ale zamienia gościa w portiera z kluczami do wszystkich pięter.

Dlatego jest groźna mimo pozornie wysokiego progu wejścia. Phishing i przejęte hasła zdarzają się codziennie, a to właśnie ten pierwszy krok atakujący mają już opanowany. Luka w afd.sys usuwa im ostatnią przeszkodę.

Kogo to dotyczy

Każdej firmy z komputerami na Windowsie, niezależnie od branży i wielkości. Notariusze, przychodnie, biura rachunkowe, fundacje: wszędzie tam, gdzie ktoś loguje się na Windowsie codziennie, luka jest obecna, dopóki nie wgra się poprawki z sierpnia.

Co zrobić dziś

  • Sprawdźcie w Windows Update, czy poprawka z sierpnia 2026 jest zainstalowana na każdym komputerze w firmie, nie tylko na tych, które ktoś pamięta.
  • Potraktujcie priorytetowo maszyny z dostępem do danych klientów, pacjentów albo dokumentacji finansowej.
  • Jeśli macie centralne zarządzanie aktualizacjami (WSUS, Intune albo podobne), wymuście instalację zamiast czekać na automatyczny harmonogram.
  • Przypomnijcie zespołowi, że to wciąż phishing i przejęte hasła otwierają pierwszy krok do tej luki, więc czujność na podejrzane maile zostaje równie ważna co sama łatka.

Skala tegorocznego Patch Tuesday

421 poprawek w jednym pakiecie to dużo nawet jak na Microsoft. Wśród nich są też błędy już publicznie opisane, choć jeszcze niewykorzystywane w atakach, między innymi w usłudze profilu użytkownika Windows. Publiczny opis luki skraca czas, jaki atakujący potrzebują, żeby zbudować własny exploit, więc odkładanie aktualizacji na później z każdym dniem kosztuje więcej.

Źródła

SecurityWeek, „August 2026 Patch Tuesday: Microsoft Fixes 421 CVEs, One Exploited Zero-Day”: https://www.securityweek.com/august-2026-patch-tuesday-microsoft-fixes-421-cves-one-exploited-zero-day/

Related Posts

0 komentarzy

Wyślij komentarz

Twój adres email nie zostanie opublikowany. Wymagane pola są oznaczone *