Ta strona używa plików cookies, aby zapewnić najlepszą jakość korzystania z naszego serwisu oraz do celów analitycznych. Klikając "Akceptuję", wyrażasz zgodę na używanie wszystkich plików cookies. Możesz również odrzucić zgodę, co spowoduje zablokowanie plików cookies analitycznych. Więcej informacji znajdziesz w naszej Polityce Prywatności.
Microsoft łata 398 luk w Windows, jedna z podatności jest aktywnie wykorzystywana
Microsoft naprawił co najmniej 398 podatności, w tym 42 oznaczone jako krytyczne.
CVE-2026-68820, luka w sterowniku afd.sys, jest aktywnie wykorzystywana.
Dwie inne podatności zostały publicznie opisane przed wydaniem poprawek.
Eksperci zalecają testowanie aktualizacji, kopie zapasowe i udział człowieka w ocenie poprawek tworzonych przez AI.
Sponsorowane
Odkryj rewolucyjną metodę nauki języków
Sprawdź jak w 30 dni opanować podstawy dowolnego języka obcego bez wychodzenia z domu.
Microsoft opublikował we wtorek 11 sierpnia 2026 roku duży pakiet aktualizacji bezpieczeństwa dla systemów Windows oraz wspieranego oprogramowania. Według informacji firmy poprawki usuwają co najmniej 398 podatności. Wśród nich znalazła się jedna luka, która jest już aktywnie wykorzystywana, oraz dwie kolejne, o których szczegóły zostały ujawnione publicznie jeszcze przed wydaniem aktualizacji. Skala pakietu pokazuje, jak trudnym zadaniem staje się jednoczesne ocenianie, testowanie i wdrażanie poprawek w środowiskach korzystających z produktów Microsoftu.
Sierpniowy pakiet obejmuje 42 krytyczne podatności
Spośród 398 naprawianych problemów 42 otrzymały najwyższą, krytyczną ocenę Microsoftu. W tej kategorii mieszczą się podatności, które mogą pozwolić złośliwemu oprogramowaniu lub napastnikowi na zdalne przejęcie kontroli nad komputerem przy niewielkim albo żadnym udziale użytkownika. Sama klasyfikacja nie oznacza, że każda z tych luk jest wykorzystywana w rzeczywistych atakach. Określa jednak potencjalną powagę skutków i wskazuje, że poprawki wymagają uwzględnienia w planach bezpieczeństwa organizacji.
Łącznie naprawiono co najmniej 398 podatności w Windows i wspieranym oprogramowaniu Microsoftu.
42 luki otrzymały oznaczenie krytyczne, związane z możliwością zdalnego przejęcia kontroli nad systemem.
CVE-2026-68820 dotyczy komponentu afd.sys i jest jedyną w tym miesiącu znaną podatnością zero-day aktywnie wykorzystywaną.
CVE-2026-62832 zostało przez Microsoft oznaczone jako prawdopodobnie wykorzystywane w atakach.
CVE-2026-72971 było publicznie opisane, ale według oceny Microsoftu ma niski wpływ i jest mało prawdopodobne, aby zostało wykorzystane.
Słownik artykułu
Pojęcia, które warto znać
Krótkie objaśnienia terminów występujących w tekście. Każde hasło prowadzi do szerszej definicji i przykładów użycia.
Aktywnie wykorzystywana luka znajduje się w afd.sys
Najważniejszą podatnością w sierpniowym pakiecie jest CVE-2026-68820, czyli luka umożliwiająca eskalację uprawnień w podstawowym komponencie Windows o nazwie afd.sys. Firma Automox opisuje ten sterownik jako element obsługujący połączenia gniazd sieciowych Windows na praktycznie każdym punkcie końcowym. Podatność nie jest przedstawiana jako prosty, bezpośredni sposób wejścia do systemu. Według analizy Automox bardziej prawdopodobny scenariusz zakłada wcześniejsze uzyskanie ograniczonego dostępu, a następnie wykorzystanie błędu do podniesienia uprawnień i przejęcia kontroli nad komputerem.
Automox ocenił tę lukę na 7,0 punktu i zwrócił uwagę na wysoką złożoność ataku. Problem ma być związany z tak zwanym race condition, czyli zależnością od precyzyjnego momentu wykonania konkurujących operacji. W praktyce oznacza to, że wykorzystanie błędu nie musi być niezawodne przy każdej próbie. Nie zmienia to jednak oceny ryzyka, ponieważ luka jest już wykorzystywana. Fakt, że napastnicy potrafią skutecznie przeprowadzić taki scenariusz, sprawia, że CVE-2026-68820 powinna być traktowana priorytetowo podczas analizy dostępnych aktualizacji.
Microsoft oznaczył również CVE-2026-62832 jako podatność prawdopodobnie wykorzystywaną. Dotyczy ona usługi profili użytkowników Windows i może mieć związek z publicznym ujawnieniem określanym jako LegacyHive, którego dokonał badacz bezpieczeństwa używający pseudonimu Nightmare Eclipse. Źródło nie wskazuje, aby ta luka była już potwierdzona jako aktywnie wykorzystywana, dlatego należy odróżnić ją od CVE-2026-68820. Trzecia wcześniej ujawniona podatność, CVE-2026-72971, dotyczy lokalnej manipulacji o niskim wpływie. Microsoft ocenia, że jej wykorzystanie jest mało prawdopodobne.
Rosnąca liczba poprawek to także efekt narzędzi AI
Sierpniowy pakiet jest bardzo duży, choć nie pobił rekordu z poprzedniego miesiąca, gdy Microsoft wydał ponad 570 aktualizacji bezpieczeństwa. Jednocześnie jest około dwa razy większy od ówczesnego rekordowego pakietu z czerwca, obejmującego niemal 200 poprawek. Microsoft wiąże część ostatniego wzrostu liczby wykrywanych podatności z wykorzystaniem sztucznej inteligencji. Eksperci cytowani przez Krebs on Security zgadzają się, że użytkownicy Windows powinni przyzwyczaić się do comiesięcznych wydań obejmujących setki nowych problemów.
Podobna zmiana widoczna jest u innych dużych dostawców oprogramowania. Adobe w poprzednim miesiącu przeszło na publikowanie biuletynów bezpieczeństwa dwa razy w miesiącu, w drugi i czwarty wtorek. Cisco, Google, Mozilla i Oracle również wydają poprawki częściej i w większych pakietach. Jednym z powodów jest rosnąca skuteczność narzędzi AI w analizowaniu kodu oraz wyszukiwaniu błędów. Większa liczba wykrytych problemów może poprawiać bezpieczeństwo, ale jednocześnie zwiększa obciążenie zespołów odpowiedzialnych za ocenę, testowanie i wdrażanie aktualizacji.
Wykrywanie podatności i ich usuwanie to jednak dwa różne zadania. Te same technologie AI, które pomagają znajdować błędy, mogą także podpowiadać sposoby ich wykorzystania oraz proponować zmiany w kodzie. Nie ma przy tym gwarancji, że automatycznie wygenerowana poprawka rzeczywiście rozwiąże problem bez skutków ubocznych. Badacze z 1Password sprawdzili, jak różne duże modele językowe radzą sobie z tworzeniem poprawek dla nowo ujawnionych i złożonych podatności. W ponad połowie przypadków wygenerowane poprawki nie usuwały pierwotnego błędu, wprowadzały nową słabość albo robiły jedno i drugie.
Wyniki te nie oznaczają, że AI nie może być użyteczne przy tworzeniu poprawek. Ed Skoudis, prezes SANS Technology Institute, przekazał, że jego zespół obserwuje dobre rezultaty, gdy propozycje przygotowane przez AI są sprawdzane przez ludzi, a następnie wielokrotnie poprawiane. W takim modelu sztuczna inteligencja może przyspieszać analizę i przygotowywanie zmian, ale człowiek nadal odpowiada za ocenę ryzyka, testy oraz końcową decyzję. Jednorazowe zaakceptowanie automatycznie wygenerowanego rozwiązania nie powinno być traktowane jako niezawodna metoda zabezpieczania oprogramowania.
Nie każda luka wymaga takiego samego tempa wdrożenia
Duża liczba pozycji w biuletynie może skłaniać organizacje do przyspieszania procesu aktualizacji, ale nie wszystkie poprawki mają taką samą pilność. Tyler Reguly z firmy Fortra zwrócił uwagę, że spośród niemal 400 błędów naprawionych w tym pakiecie tylko jeden jest znany jako aktywnie wykorzystywany. Nie oznacza to, że pozostałe można ignorować. Oznacza natomiast, że zespoły bezpieczeństwa powinny porządkować działania na podstawie informacji o wykorzystaniu luki, jej wpływie, konfiguracji własnych systemów oraz wyników testów.
Przed wdrożeniem dużego pakietu warto sprawdzić, które poprawki dotyczą używanych systemów i aplikacji oraz czy obejmują podatności aktywnie wykorzystywane.
Aktualizacje należy testować przed instalacją w środowiskach produkcyjnych, szczególnie gdy systemy obsługują ważne procesy organizacji.
Zespoły powinny uzgodnić sposób obsługi zwiększonej liczby poprawek i zapewnić współpracę między bezpieczeństwem, administracją oraz właścicielami systemów.
Przed rozpoczęciem wdrażania warto wykonać kopię zapasową systemu lub danych i upewnić się, że można ją odtworzyć.
Jeżeli nie ma bezpośredniej potrzeby natychmiastowego wdrożenia, organizacje mogą obserwować pierwsze reakcje na pakiet, ponieważ sporadycznie problematyczna poprawka wymaga późniejszego dopracowania.
Aktualizacja wymaga planu, a nie tylko kliknięcia przycisku
Comiesięczny Patch Tuesday bywa żartobliwie nazywany przez administratorów Reboot Wednesday, ponieważ instalacja poprawek często wiąże się z ponownym uruchomieniem komputerów następnego dnia. W przypadku szczególnie dużych pakietów kilka dni obserwacji może pomóc wykryć problemy ze zgodnością lub działaniem konkretnej poprawki, o ile nie stoi to w sprzeczności z oceną ryzyka i informacjami o aktywnym wykorzystywaniu podatności. Najważniejsze jest zachowanie kontroli nad procesem, dokumentowanie testów i potwierdzenie, że aktualizacja nie zakłóci pracy systemów.
Sierpniowa publikacja Microsoftu jest więc jednocześnie informacją o konkretnych lukach i sygnałem dotyczącym zmiany skali pracy zespołów IT. Narzędzia AI przyspieszają znajdowanie problemów, lecz nie zdejmują z ludzi odpowiedzialności za bezpieczne naprawianie oprogramowania. W przypadku użytkowników Windows kluczowe pozostają aktualne kopie zapasowe, testowanie poprawek, monitorowanie komunikatów dostawcy oraz odpowiednie ustalenie kolejności wdrożeń. Szczegółowe zestawienia poszczególnych poprawek według poziomu zagrożenia i pilności są dostępne w analizach SANS Internet Storm Center.