8 września 2026 roku firma Microsoft udostępniła największą w historii aktualizację w ramach cyklu „Patch Tuesday”, usuwając rekordową liczbę 966 luk w zabezpieczeniach systemów Windows, Microsoft 365, Azure, Entra ID, Active Directory oraz platform dla programistów. Wśród wprowadzonych poprawek znalazły się rozwiązania dla 105 luk krytycznych oraz dwóch aktywnie wykorzystywanych podatności typu „zero-day”, co czyni to wydanie jednym z najważniejszych pakietów aktualizacji bezpieczeństwa Microsoftu w ostatnich latach.
Najważniejsze podatności
1. CVE-2026-81963 – Windows Update Stack Elevation of Privilege (Zero-Day)
CVSS: 7.8 (High)
Typ: Eskalacja uprawnień
Status: Aktywnie wykorzystywana
Podatność dotyczy komponentu Windows Update Stack i była wykorzystywana przez atakujących jeszcze przed publikacją poprawki. Luka pozwala lokalnemu użytkownikowi na uzyskanie uprawnień SYSTEM, czyli najwyższego poziomu uprawnień w systemie Windows. Wykorzystanie podatności może umożliwić przejęcie pełnej kontroli nad urządzeniem, wyłączenie zabezpieczeń oraz instalację dodatkowego złośliwego oprogramowania.
2. CVE-2026-85880 – Windows Advanced Local Procedure Call (ALPC) Elevation of Privilege (Zero-Day)
CVSS: 7.8 (High)
Typ: Eskalacja uprawnień
Status: Aktywnie wykorzystywana
Druga podatność typu zero-day została wykryta w komponencie Windows Advanced Local Procedure Call (ALPC). Jest to błąd typu heap-based buffer overflow, który umożliwia podniesienie uprawnień do poziomu SYSTEM. Ponieważ ALPC jest podstawowym mechanizmem komunikacji pomiędzy procesami systemowymi, skuteczne wykorzystanie luki może prowadzić do pełnej kompromitacji stacji roboczej lub serwera.
3. Podatności Remote Code Execution w Active Directory Domain Services
CVE: CVE-2026-62813, CVE-2026-69524, CVE-2026-69546
CVSS: do 8.8
Typ: Zdalne wykonanie kodu (RCE)
Microsoft usunął kilka podatności umożliwiających zdalne wykonanie kodu w usłudze Active Directory Domain Services (AD DS). Active Directory jest centralnym elementem uwierzytelniania i zarządzania tożsamościami w większości organizacji korzystających z systemów Windows. Skuteczne wykorzystanie tych luk mogłoby pozwolić na wykonanie kodu na kontrolerze domeny, a w konsekwencji przejęcie całego środowiska domenowego.
4. CVE-2026-83941 – Entra ID Elevation of Privilege
CVSS: 9.1 (Critical)
Typ: Eskalacja uprawnień
Krytyczna podatność dotyczy usługi Microsoft Entra ID, odpowiedzialnej za zarządzanie tożsamościami i dostępem w środowiskach Microsoft 365 oraz Azure. Atakujący mógłby uzyskać podwyższone uprawnienia i dostęp do kont, aplikacji lub zasobów chmurowych. Ze względu na centralną rolę Entra ID w nowoczesnych środowiskach IT, luka stanowi istotne zagrożenie dla bezpieczeństwa organizacji.
5. Podatności Information Disclosure w GitHub Copilot i Visual Studio Code
CVE: CVE-2026-81380, CVE-2026-81381
CVSS: 6.5 (Medium)
Typ: Ujawnienie informacji
Microsoft załatał dwie podatności dotyczące GitHub Copilot oraz Visual Studio Code. Luki mogły umożliwić ujawnienie poufnych informacji, takich jak fragmenty kodu źródłowego, konfiguracje lub dane programistyczne. Chociaż ich wpływ jest mniejszy niż w przypadku podatności zero-day, są one szczególnie istotne dla organizacji wykorzystujących narzędzia wspierane przez sztuczną inteligencję.
Dodatkowo warte uwagi
Graphic Fonts Remote Code Execution
CVE-2026-72986, CVE-2026-73018
CVSS: 8.8 (Critical)
Podatności w komponencie obsługi czcionek systemu Windows mogą prowadzić do zdalnego wykonania kodu po otwarciu lub wyświetleniu specjalnie przygotowanego pliku. Tego typu luki są często wykorzystywane w kampaniach phishingowych oraz atakach ukierunkowanych.
IP Helper Remote Code Execution
CVE-2026-72981
CVSS: 8.1 (Critical)
Luka w usłudze IP Helper może umożliwić zdalne wykonanie kodu na podatnym systemie. Podatność powinna zostać szczególnie przeanalizowana w przypadku serwerów i systemów posiadających dużą ekspozycję sieciową.
Podsumowanie
Wrześniowy Microsoft Patch Tuesday 2026 jest największym wydaniem poprawek bezpieczeństwa w historii firmy, obejmującym 966 podatności, w tym 105 krytycznych luk oraz 2 aktywnie wykorzystywane podatności typu zero-day. Najwyższy priorytet powinny otrzymać poprawki dla CVE-2026-81963 oraz CVE-2026-85880, ponieważ umożliwiają one uzyskanie uprawnień SYSTEM i były wykorzystywane w rzeczywistych atakach. Organizacje powinny również zwrócić szczególną uwagę na podatności dotyczące Active Directory, Entra ID oraz komponentów umożliwiających Remote Code Execution, gdyż ich wykorzystanie może prowadzić do kompromitacji całego środowiska IT.