CISA eviduje dve aktívne zneužívané chyby Windows po septembrových opravách Microsoftu

Microsoft vydal septembrové bezpečnostné aktualizácie vrátane KB5122878 pre Windows 10. CISA zároveň zaradila dve chyby Windows do katalógu aktívne zneužívaných zraniteľností.

Septembrové aktualizácie Windows od Microsoftu riešia aj dve chyby, ktoré americká agentúra CISA eviduje ako aktívne zneužívané. Ide o CVE-2026-81963 vo funkcii Windows Link Following a CVE-2026-85880, heap-based buffer overflow vo Windows. CISA ich 8. septembra zaradila do svojho katalógu Known Exploited Vulnerabilities (KEV) na základe dôkazov o zneužívaní v praxi.

Microsoft v rovnaký deň vydal kumulatívnu aktualizáciu KB5122878 pre Windows 10 vo verzii 22H2 a edície LTSC. Nezávislé bezpečnostné médiá sa zhodujú, že obe zraniteľnosti boli súčasťou septembrového vydania Patch Tuesday a opravy sú dostupné.

Septembrové aktualizácie Windows zahŕňajú dve chyby v katalógu KEV

Obe evidované zraniteľnosti umožňujú lokálne zvýšenie oprávnení. Pri CVE-2026-85880 sekundárne bezpečnostné správy uvádzajú možnosť úniku z izolovaného prostredia AppContainer a získania oprávnení SYSTEM.

Fakt, že CISA obe chyby vložila do KEV, znamená, že agentúra má dôkazy o ich zneužívaní v praxi. V dostupných podkladoch však nie je potvrdené, že by bol verejne k dispozícii funkčný exploit. Rovnako neboli zverejnené konkrétne technické detaily útokov ani indikátory kompromitácie spojené s týmito dvoma CVE.

Počet opravených CVE nie je jednotne uvádzaný

Septembrové vydanie patrí rozsahom medzi veľké balíky opráv, presný počet zraniteľností však nie je spoľahlivo ustálený. Rôzne zdroje uvádzajú 966, 972, 973 alebo 974 chýb. Odlišnosti pravdepodobne súvisia s metodikou započítania CVE a so znovu publikovanými zraniteľnosťami tretích strán.

Pre správcov systémov preto nie je vhodné pracovať s jedným z týchto čísel ako s definitívnym súhrnom. Podstatné je, že dve opravené chyby Windows sú podľa CISA už aktívne zneužívané a opravy Microsoft vydal.

Čo majú správcovia systémov urobiť

Prioritou je nasadenie septembrových bezpečnostných aktualizácií na systémy Windows. Pre Windows 10 22H2 a LTSC Microsoft uvádza balík KB5122878.

  • Overiť, či sú septembrové aktualizácie dostupné a úspešne nainštalované na spravovaných zariadeniach.
  • Pred plošným nasadením postupovať podľa vlastného procesu testovania aktualizácií.
  • Prioritne riešiť zariadenia s Windows, keďže CVE-2026-81963 a CVE-2026-85880 sú v katalógu CISA KEV.
  • Sledovať oficiálne poznámky k vydaniu Microsoftu a prípadné hlásenia o problémoch po inštalácii KB5122878.

Ďalšie informácie môžu priniesť prípadné technické analýzy chýb, verejné exploity alebo indikátory kompromitácie. Zatiaľ je potvrdené aktívne zneužívanie a dostupnosť opráv, nie však konkrétny spôsob útokov.

Zdroje

Overené a aktualizované: 09. 09. 2026 06:21

Zdieľanie