Microsoft v augustovom Patch Tuesday opravil 974 závažných zraniteľností, z nich 2 aktívne zneužívané

Spoločnosť Microsoft vydala v auguste 2026 balík opráv pre portfólio svojich produktov opravujúci 974 zraniteľností, z ktorých 113 spoločnosť označila ako kritické. Tieto umožňujú vzdialene vykonávať kód, získať citlivé informácie, vykonávať spoofing, obchádzať bezpečnostné prvky a eskalovať oprávnenia. Dve opravené zraniteľnosti sú aktívne zneužívané zero-day. Tieto umožňujú eskalovať oprávnenia útočníka.

Zraniteľné systémy:

  • .NET 10.0 installed on Linux
  • .NET 10.0 installed on Mac OS
  • .NET 10.0 installed on Windows
  • .NET 11.0 installed on Linux
  • .NET 11.0 installed on Mac OS
  • .NET 11.0 installed on Windows
  • .NET 8.0 installed on Linux
  • .NET 8.0 installed on Mac OS
  • .NET 8.0 installed on Windows
  • .NET 9.0 installed on Linux
  • .NET 9.0 installed on Mac OS
  • .NET 9.0 installed on Windows
  • ASP.NET Core 10.0
  • ASP.NET Core 11.0
  • ASP.NET Core 8.0
  • ASP.NET Core 9.0
  • Azure AI Language Authoring
  • Azure Arc SQL Server Extension
  • Azure Cosmos DB
  • Azure CycleCloud 8.9.2
  • Azure HDInsight
  • HEIF Image Extension
  • HEVC Video Extensions
  • HEVC Video Extensions for Licensed Applications
  • HEVC Video Extensions from Device Manufacturer
  • Microsoft .NET Framework 3.5 AND 4.6.2/4.7/4.7.1/4.7.2
  • Microsoft .NET Framework 3.5 AND 4.7.2
  • Microsoft .NET Framework 3.5 AND 4.8
  • Microsoft .NET Framework 3.5 AND 4.8.1
  • Microsoft .NET Framework 4.6.2/4.7/4.7.1/4.7.2
  • Microsoft .NET Framework 4.8
  • Microsoft .NET Framework 4.8.1
  • Microsoft 365 Apps for Enterprise for 32-bit Systems
  • Microsoft 365 Apps for Enterprise for 64-bit Systems
  • Microsoft Access 2016 (32-bit edition)
  • Microsoft Access 2016 (64-bit edition)
  • Microsoft Authentication Library (MSAL) for Node.js
  • Microsoft Authenticator for Android
  • Microsoft Azure Active Directory B2C
  • Microsoft Azure CLI
  • Microsoft Copilot Studio
  • Microsoft Discovery Studio
  • Microsoft Dynamics 365 (on-premises) version 9.1
  • Microsoft Dynamics 365 Customer Engagement V9.1
  • Microsoft Entra ID
  • Microsoft Excel 2016 (32-bit edition)
  • Microsoft Excel 2016 (64-bit edition)
  • Microsoft Exchange Server 2016 Cumulative Update 23
  • Microsoft Exchange Server 2019 Cumulative Update 14
  • Microsoft Exchange Server 2019 Cumulative Update 15
  • Microsoft Exchange Server Subscription Edition RTM
  • Microsoft Fabric
  • Microsoft Office 2016 (32-bit edition)
  • Microsoft Office 2016 (64-bit edition)
  • Microsoft Office 2019 for 32-bit editions
  • Microsoft Office 2019 for 64-bit editions
  • Microsoft Office 365 for Mac
  • Microsoft Office for Android
  • Microsoft Office LTSC 2021 for 32-bit editions
  • Microsoft Office LTSC 2021 for 64-bit editions
  • Microsoft Office LTSC 2024 for 32-bit editions
  • Microsoft Office LTSC 2024 for 64-bit editions
  • Microsoft Office LTSC for Mac 2021
  • Microsoft Office LTSC for Mac 2024
  • Microsoft Outlook 2016 (32-bit edition)
  • Microsoft Outlook 2016 (64-bit edition)
  • Microsoft Power Platform
  • Microsoft PowerPoint 2016 (32-bit edition)
  • Microsoft PowerPoint 2016 (64-bit edition)
  • Microsoft Publisher 2016 (32-bit edition)
  • Microsoft Publisher 2016 (64-bit edition)
  • Microsoft SharePoint Server Subscription Edition
  • Microsoft SQL Server 2017 for x64-based Systems (CU 31)
  • Microsoft SQL Server 2017 for x64-based Systems (GDR)
  • Microsoft SQL Server 2019 for x64-based Systems (CU 32)
  • Microsoft SQL Server 2019 for x64-based Systems (GDR)
  • Microsoft SQL Server 2022 for x64-based Systems (CU 26)
  • Microsoft SQL Server 2022 for x64-based Systems (GDR)
  • Microsoft SQL Server 2025 for x64-based Systems (CU8)
  • Microsoft SQL Server 2025 for x64-based Systems (GDR)
  • Microsoft Teams for Android
  • Microsoft Visual Studio 2022 version 17.14
  • Microsoft Visual Studio 2026 version 18.9
  • Microsoft Word 2016 (32-bit edition)
  • Microsoft Word 2016 (64-bit edition)
  • Microsoft.AspNetCore.OData
  • Microsoft.Diagnostics.Runtime
  • Office Online Server
  • Power Automate agent for virtual desktops
  • Power Automate for Desktop
  • Raw Image Extension
  • Remote Desktop client for Windows Desktop
  • Skype for Business Server 2015 CU13
  • Skype for Business Server 2019 CU8
  • Skype for Business Server Subscription Edition CU1
  • Spring Cloud Azure
  • SQL Server Management Studio 22
  • Visual Studio Code
  • Web Media Extensions
  • WebP Image Extension
  • Windows 10 Version 1607 for 32-bit Systems
  • Windows 10 Version 1607 for x64-based Systems
  • Windows 10 Version 1809 for 32-bit Systems
  • Windows 10 Version 1809 for x64-based Systems
  • Windows 10 Version 21H2 for 32-bit Systems
  • Windows 10 Version 21H2 for ARM64-based Systems
  • Windows 10 Version 21H2 for x64-based Systems
  • Windows 10 Version 22H2 for 32-bit Systems
  • Windows 10 Version 22H2 for ARM64-based Systems
  • Windows 10 Version 22H2 for x64-based Systems
  • Windows 11 Version 23H2 for ARM64-based Systems
  • Windows 11 Version 23H2 for x64-based Systems
  • Windows 11 Version 24H2 for ARM64-based Systems
  • Windows 11 Version 24H2 for x64-based Systems
  • Windows 11 Version 25H2 for ARM64-based Systems
  • Windows 11 Version 25H2 for x64-based Systems
  • Windows 11 Version 26H1 for ARM64-based Systems
  • Windows 11 version 26H1 for x64-based Systems
  • Windows Server 2012
  • Windows Server 2012 (Server Core installation)
  • Windows Server 2012 R2
  • Windows Server 2012 R2 (Server Core installation)
  • Windows Server 2016
  • Windows Server 2016 (Server Core installation)
  • Windows Server 2019
  • Windows Server 2019 (Server Core installation)
  • Windows Server 2022
  • Windows Server 2022 (Server Core installation)
  • Windows Server 2025
  • Windows Server 2025 (Server Core installation)
  • Xbox Gaming Services

Opis činnosti:

Microsoft v rámci augustového Patch Tuesday 2026 vydal bezpečnostné aktualizácie pre 974 zraniteľností vrátane dvoch aktívne zneužívaných chýb.

CVE-2026-81963 (CVSS skóre 7,8)

Aktívne zneužívaná vysoko závažná zraniteľnosť v komponente Windows Update Stack súvisí s nedostatočnou kontroly prístupov, resp. nevhodným spracovaním odkazov pred prístupom ku súborom (tzv. link following). Lokálny útočník s nízkymi oprávneniami ju môže zneužiť na navýšenie svojich oprávnení až na úroveň SYSTEM.

CVE-2026-85880 (CVSS skóre 7,8)

Aktívne zneužívaná vysoko závažná zraniteľnosť Windows Advanced Local Procedure Call (ALPC) vyplýva z pretečenia vyrovnávacej pamäte na halde, resp. z možnosti použitia neinicializovaných zdrojov. Lokálny útočník s nízkymi oprávneniami ju môže zneužiť na navýšenie svojich oprávnení až na úroveň SYSTEM. Môže na to zneužiť napríklad kód vykonaný v AppContaier s nízkymi oprávneniami, ktorý spôsobí únik zo sandboxu do hostiteľského prostredia.

Možné škody:

  • Eskalácia oprávnení
  • Obídenie bezpečnostného prvku
  • Vzdialené vykonávanie kódu
  • Únik citlivých informácií

Odporúčania:

Administrátorom a používateľom zraniteľných verzií odporúčame bezodkladne vykonať aktualizácie dostupné priamo zo systému alebo zo stránky výrobcu. Pre konkrétny prehľad si treba vo filtroch zvoliť mesiac september a Mode „Update Tuesday“. Bližšie informácie nájdete aj tu.

Odkazy: