Microsoft v augustovom Patch Tuesday opravil 974 závažných zraniteľností, z nich 2 aktívne zneužívané
Spoločnosť Microsoft vydala v auguste 2026 balík opráv pre portfólio svojich produktov opravujúci 974 zraniteľností, z ktorých 113 spoločnosť označila ako kritické. Tieto umožňujú vzdialene vykonávať kód, získať citlivé informácie, vykonávať spoofing, obchádzať bezpečnostné prvky a eskalovať oprávnenia. Dve opravené zraniteľnosti sú aktívne zneužívané zero-day. Tieto umožňujú eskalovať oprávnenia útočníka.
Zraniteľné systémy:
- .NET 10.0 installed on Linux
- .NET 10.0 installed on Mac OS
- .NET 10.0 installed on Windows
- .NET 11.0 installed on Linux
- .NET 11.0 installed on Mac OS
- .NET 11.0 installed on Windows
- .NET 8.0 installed on Linux
- .NET 8.0 installed on Mac OS
- .NET 8.0 installed on Windows
- .NET 9.0 installed on Linux
- .NET 9.0 installed on Mac OS
- .NET 9.0 installed on Windows
- ASP.NET Core 10.0
- ASP.NET Core 11.0
- ASP.NET Core 8.0
- ASP.NET Core 9.0
- Azure AI Language Authoring
- Azure Arc SQL Server Extension
- Azure Cosmos DB
- Azure CycleCloud 8.9.2
- Azure HDInsight
- HEIF Image Extension
- HEVC Video Extensions
- HEVC Video Extensions for Licensed Applications
- HEVC Video Extensions from Device Manufacturer
- Microsoft .NET Framework 3.5 AND 4.6.2/4.7/4.7.1/4.7.2
- Microsoft .NET Framework 3.5 AND 4.7.2
- Microsoft .NET Framework 3.5 AND 4.8
- Microsoft .NET Framework 3.5 AND 4.8.1
- Microsoft .NET Framework 4.6.2/4.7/4.7.1/4.7.2
- Microsoft .NET Framework 4.8
- Microsoft .NET Framework 4.8.1
- Microsoft 365 Apps for Enterprise for 32-bit Systems
- Microsoft 365 Apps for Enterprise for 64-bit Systems
- Microsoft Access 2016 (32-bit edition)
- Microsoft Access 2016 (64-bit edition)
- Microsoft Authentication Library (MSAL) for Node.js
- Microsoft Authenticator for Android
- Microsoft Azure Active Directory B2C
- Microsoft Azure CLI
- Microsoft Copilot Studio
- Microsoft Discovery Studio
- Microsoft Dynamics 365 (on-premises) version 9.1
- Microsoft Dynamics 365 Customer Engagement V9.1
- Microsoft Entra ID
- Microsoft Excel 2016 (32-bit edition)
- Microsoft Excel 2016 (64-bit edition)
- Microsoft Exchange Server 2016 Cumulative Update 23
- Microsoft Exchange Server 2019 Cumulative Update 14
- Microsoft Exchange Server 2019 Cumulative Update 15
- Microsoft Exchange Server Subscription Edition RTM
- Microsoft Fabric
- Microsoft Office 2016 (32-bit edition)
- Microsoft Office 2016 (64-bit edition)
- Microsoft Office 2019 for 32-bit editions
- Microsoft Office 2019 for 64-bit editions
- Microsoft Office 365 for Mac
- Microsoft Office for Android
- Microsoft Office LTSC 2021 for 32-bit editions
- Microsoft Office LTSC 2021 for 64-bit editions
- Microsoft Office LTSC 2024 for 32-bit editions
- Microsoft Office LTSC 2024 for 64-bit editions
- Microsoft Office LTSC for Mac 2021
- Microsoft Office LTSC for Mac 2024
- Microsoft Outlook 2016 (32-bit edition)
- Microsoft Outlook 2016 (64-bit edition)
- Microsoft Power Platform
- Microsoft PowerPoint 2016 (32-bit edition)
- Microsoft PowerPoint 2016 (64-bit edition)
- Microsoft Publisher 2016 (32-bit edition)
- Microsoft Publisher 2016 (64-bit edition)
- Microsoft SharePoint Server Subscription Edition
- Microsoft SQL Server 2017 for x64-based Systems (CU 31)
- Microsoft SQL Server 2017 for x64-based Systems (GDR)
- Microsoft SQL Server 2019 for x64-based Systems (CU 32)
- Microsoft SQL Server 2019 for x64-based Systems (GDR)
- Microsoft SQL Server 2022 for x64-based Systems (CU 26)
- Microsoft SQL Server 2022 for x64-based Systems (GDR)
- Microsoft SQL Server 2025 for x64-based Systems (CU8)
- Microsoft SQL Server 2025 for x64-based Systems (GDR)
- Microsoft Teams for Android
- Microsoft Visual Studio 2022 version 17.14
- Microsoft Visual Studio 2026 version 18.9
- Microsoft Word 2016 (32-bit edition)
- Microsoft Word 2016 (64-bit edition)
- Microsoft.AspNetCore.OData
- Microsoft.Diagnostics.Runtime
- Office Online Server
- Power Automate agent for virtual desktops
- Power Automate for Desktop
- Raw Image Extension
- Remote Desktop client for Windows Desktop
- Skype for Business Server 2015 CU13
- Skype for Business Server 2019 CU8
- Skype for Business Server Subscription Edition CU1
- Spring Cloud Azure
- SQL Server Management Studio 22
- Visual Studio Code
- Web Media Extensions
- WebP Image Extension
- Windows 10 Version 1607 for 32-bit Systems
- Windows 10 Version 1607 for x64-based Systems
- Windows 10 Version 1809 for 32-bit Systems
- Windows 10 Version 1809 for x64-based Systems
- Windows 10 Version 21H2 for 32-bit Systems
- Windows 10 Version 21H2 for ARM64-based Systems
- Windows 10 Version 21H2 for x64-based Systems
- Windows 10 Version 22H2 for 32-bit Systems
- Windows 10 Version 22H2 for ARM64-based Systems
- Windows 10 Version 22H2 for x64-based Systems
- Windows 11 Version 23H2 for ARM64-based Systems
- Windows 11 Version 23H2 for x64-based Systems
- Windows 11 Version 24H2 for ARM64-based Systems
- Windows 11 Version 24H2 for x64-based Systems
- Windows 11 Version 25H2 for ARM64-based Systems
- Windows 11 Version 25H2 for x64-based Systems
- Windows 11 Version 26H1 for ARM64-based Systems
- Windows 11 version 26H1 for x64-based Systems
- Windows Server 2012
- Windows Server 2012 (Server Core installation)
- Windows Server 2012 R2
- Windows Server 2012 R2 (Server Core installation)
- Windows Server 2016
- Windows Server 2016 (Server Core installation)
- Windows Server 2019
- Windows Server 2019 (Server Core installation)
- Windows Server 2022
- Windows Server 2022 (Server Core installation)
- Windows Server 2025
- Windows Server 2025 (Server Core installation)
- Xbox Gaming Services
Opis činnosti:
Microsoft v rámci augustového Patch Tuesday 2026 vydal bezpečnostné aktualizácie pre 974 zraniteľností vrátane dvoch aktívne zneužívaných chýb.
CVE-2026-81963 (CVSS skóre 7,8)
Aktívne zneužívaná vysoko závažná zraniteľnosť v komponente Windows Update Stack súvisí s nedostatočnou kontroly prístupov, resp. nevhodným spracovaním odkazov pred prístupom ku súborom (tzv. link following). Lokálny útočník s nízkymi oprávneniami ju môže zneužiť na navýšenie svojich oprávnení až na úroveň SYSTEM.
CVE-2026-85880 (CVSS skóre 7,8)
Aktívne zneužívaná vysoko závažná zraniteľnosť Windows Advanced Local Procedure Call (ALPC) vyplýva z pretečenia vyrovnávacej pamäte na halde, resp. z možnosti použitia neinicializovaných zdrojov. Lokálny útočník s nízkymi oprávneniami ju môže zneužiť na navýšenie svojich oprávnení až na úroveň SYSTEM. Môže na to zneužiť napríklad kód vykonaný v AppContaier s nízkymi oprávneniami, ktorý spôsobí únik zo sandboxu do hostiteľského prostredia.
Možné škody:
- Eskalácia oprávnení
- Obídenie bezpečnostného prvku
- Vzdialené vykonávanie kódu
- Únik citlivých informácií
Odporúčania:
Administrátorom a používateľom zraniteľných verzií odporúčame bezodkladne vykonať aktualizácie dostupné priamo zo systému alebo zo stránky výrobcu. Pre konkrétny prehľad si treba vo filtroch zvoliť mesiac september a Mode „Update Tuesday“. Bližšie informácie nájdete aj tu.
Odkazy: