CISA eviduje dve aktívne zneužívané chyby Windows po septembrových opravách Microsoftu
Microsoft vydal septembrové bezpečnostné aktualizácie vrátane KB5122878 pre Windows 10. CISA zároveň zaradila dve chyby Windows do katalógu aktívne zneužívaných zraniteľností.

Septembrové aktualizácie Windows od Microsoftu riešia aj dve chyby, ktoré americká agentúra CISA eviduje ako aktívne zneužívané. Ide o CVE-2026-81963 vo funkcii Windows Link Following a CVE-2026-85880, heap-based buffer overflow vo Windows. CISA ich 8. septembra zaradila do svojho katalógu Known Exploited Vulnerabilities (KEV) na základe dôkazov o zneužívaní v praxi.
Microsoft v rovnaký deň vydal kumulatívnu aktualizáciu KB5122878 pre Windows 10 vo verzii 22H2 a edície LTSC. Nezávislé bezpečnostné médiá sa zhodujú, že obe zraniteľnosti boli súčasťou septembrového vydania Patch Tuesday a opravy sú dostupné.
Septembrové aktualizácie Windows zahŕňajú dve chyby v katalógu KEV
Obe evidované zraniteľnosti umožňujú lokálne zvýšenie oprávnení. Pri CVE-2026-85880 sekundárne bezpečnostné správy uvádzajú možnosť úniku z izolovaného prostredia AppContainer a získania oprávnení SYSTEM.
Fakt, že CISA obe chyby vložila do KEV, znamená, že agentúra má dôkazy o ich zneužívaní v praxi. V dostupných podkladoch však nie je potvrdené, že by bol verejne k dispozícii funkčný exploit. Rovnako neboli zverejnené konkrétne technické detaily útokov ani indikátory kompromitácie spojené s týmito dvoma CVE.
Počet opravených CVE nie je jednotne uvádzaný
Septembrové vydanie patrí rozsahom medzi veľké balíky opráv, presný počet zraniteľností však nie je spoľahlivo ustálený. Rôzne zdroje uvádzajú 966, 972, 973 alebo 974 chýb. Odlišnosti pravdepodobne súvisia s metodikou započítania CVE a so znovu publikovanými zraniteľnosťami tretích strán.
Pre správcov systémov preto nie je vhodné pracovať s jedným z týchto čísel ako s definitívnym súhrnom. Podstatné je, že dve opravené chyby Windows sú podľa CISA už aktívne zneužívané a opravy Microsoft vydal.
Čo majú správcovia systémov urobiť
Prioritou je nasadenie septembrových bezpečnostných aktualizácií na systémy Windows. Pre Windows 10 22H2 a LTSC Microsoft uvádza balík KB5122878.
- Overiť, či sú septembrové aktualizácie dostupné a úspešne nainštalované na spravovaných zariadeniach.
- Pred plošným nasadením postupovať podľa vlastného procesu testovania aktualizácií.
- Prioritne riešiť zariadenia s Windows, keďže CVE-2026-81963 a CVE-2026-85880 sú v katalógu CISA KEV.
- Sledovať oficiálne poznámky k vydaniu Microsoftu a prípadné hlásenia o problémoch po inštalácii KB5122878.
Ďalšie informácie môžu priniesť prípadné technické analýzy chýb, verejné exploity alebo indikátory kompromitácie. Zatiaľ je potvrdené aktívne zneužívanie a dostupnosť opráv, nie však konkrétny spôsob útokov.
Zdroje
- Microsoft Learn – Windows 10 release information – Potvrdzuje vydanie KB5122878 8. septembra 2026 pre Windows 10 22H2 a LTSC.
- CISA – Adds Four Known Exploited Vulnerabilities to Catalog – Potvrdzuje zaradenie CVE-2026-81963 a CVE-2026-85880 do KEV na základe aktívneho zneužívania.
- BleepingComputer – Uvádza 966 chýb a dve aktívne zneužívané zero-day chyby; ide o jednu z odlišných metodík počítania.
- Ars Technica – Dokumentuje odlišný počet 972 a rozsah kritických opráv.
- SecurityWeek – Potvrdzuje dve zneužívané chyby a uvádza technický dopad CVE-2026-85880.
Overené a aktualizované: 09. 09. 2026 06:21



