
Microsoft Patch Tuesday rregullon rekordin prej 974 dobësive në Windows
Patch Tuesday i shtatorit 2026 i Microsoft rregullon të paktën 974 dobësi në Windows dhe softuerë të tjerë, një grup rekord që përfshin dy zero-day të shfrytëzuara tashmë.
Patch Tuesday i Microsoft për shtator 2026 është grupi më i madh i vetëm i rregullimeve të sigurisë që kompania ka publikuar ndonjëherë. Në përditësimet e lëshuara më 8 shtator, Microsoft trajtoi të paktën 974 dobësi sigurie në sistemet operative Windows dhe softuerë të tjerë, sipas raportit të publikuar në KrebsOnSecurity.com. Kjo thyej rekordin e mëparshëm, i cili u vendos vetëm dy muaj më parë, në korrik, kur kompania lëshoi rregullime për të paktën 570 dobësi. (Patch Tuesday është dita e çdo muaji kur Microsoft lëshon paketën e tij të rregullt të përditësimeve të sigurisë.)
Totali i vitit është po aq i habitshëm. Duke numëruar grupin e shtatorit, Microsoft ka rregulluar tani më shumë se 2,600 dobësi në 2026, dhe ende kanë mbetur tre muaj të vitit. Kjo është më shumë se dyfishi i vitit të mëparshëm rekord të kompanisë për rregullime, 2020, kur u zgjidhën 1,245 dobësi.
Dy nga rregullimet e këtij muaji mbyllin dobësi që sulmuesit po i shfrytëzonin tashmë përpara se të ekzistonte ndonjë përditësim. Dobësitë në këtë situatë quhen zero-day. Të dyja CVE-2026-81963 dhe CVE-2026-85880 lejojnë një sulmues të rrisë nivelin e kontrollit të tij mbi një sistem Windows, një hap i njohur si privilege escalation, në të cilin dikush me akses të kufizuar fiton të drejtat e një administratori. Edhe 113 defekte të tjera të rregulluara këtë muaj mbajnë vlerësimin "kritik" të Microsoft, që do të thotë se malware ose një sulmues i vendosur mund të marrë kontrollin e një makine Windows të cenueshme me pak ose aspak ndihmë nga personi që ulet përpara saj. (Numrat CVE janë identifikues publikë të caktuar për dobësi të njohura sigurie, në mënyrë që të gjithë t'i referohen të njëjtës dobësi.)
Një nga zërat më seriozë në grup është CVE-2026-69730, një dobësi në rolin DNS të Windows Server që është e pranishme nga Windows Server 2012 e tutje dhe prek gjithashtu Windows 10. DNS është sistemi që përkthen emrin e një faqeje interneti ose serveri në adresën numerike që kompjuterat përdorin për t'u lidhur me njëri-tjetrin, dhe një server që ekzekuton rolin DNS u përgjigjet atyre kërkesave për makina të tjera. Microsoft paralajmëron se një sulmues i paautentikuar, që do të thotë dikush pa asnjë kredencial të vlefshëm hyrjeje, mund të shfrytëzojë dobësinë thjesht duke dërguar një paketë të krijuar posaçërisht në një sistem të prekur. Kompania gjithashtu deklaron se dobësia ka gjasa të shfrytëzohet.
Gjithashtu e vlerësuar si kritike është CVE-2026-69829, një dobësi remote code execution në Windows Shell. Shell është pjesa e Windows që vizaton desktopin, skedarët dhe menynë Start. Remote code execution do të thotë që një sulmues mund të ekzekutojë kodin e tij në makinë. Kjo dobësi ka një vlerësim bazë CVSS prej 9.8 nga maksimumi 10, një shkallë që vlerëson sa e rëndë dhe sa e lehtë për t'u shfrytëzuar është një dobësi. Vlerësimi i Microsoft thotë se ajo mund të shfrytëzohet me kompleksitet të ulët sulmi, pa kërkuar privilegje dhe pa asnjë ndërveprim nga përdoruesi.
Ky lloj volumi nuk është fenomen vetëm i Microsoft. Raporti vëren se Microsoft thotë se inteligjenca artificiale po ndihmon për të përshpejtuar zbulimin e dobësive, dhe se disa prodhues të tjerë të mëdhenj softuerësh, mes tyre Adobe, Cisco, Google, Mozilla dhe furnizuesi pas një baze të dhënash relacionale të përdorur gjerësisht në ndërmarrje, kanë vlerësuar së fundmi se kërkimi i ndihmuar nga AI ka rritur si ritmin ashtu edhe numrin e thjesht të rregullimeve që ata lëshojnë. Google deklaroi në ditën e lëshimit të Microsoft se tani do të lëshojë përditësime sigurie çdo dy javë.
Problemi më i vështirë nuk është gjetja e dobësive, por instalimi i rregullimeve. Tyler Reguly, drejtor i asociuar i kërkimit dhe zhvillimit të sigurisë në Fortra, tha se një sfidë kryesore me vendosjen e përditësimeve të Windows është se ato duhet të testohen përpara se të shpërndahen në një organizatë, sepse jo i gjithë softueri i palëve të treta vazhdon të funksionojë kur sistemi operativ nën të ndryshon. Ai tha se është koha t'i vësh në dijeni drejtuesit e sigurisë së informacionit dhe drejtuesit e sigurisë, duke i pyetur se si po i ndihmojnë ekipet e tyre gjatë kësaj periudhe, nëse stafi po kërkohet të vendosë përditësimet pas orarit dhe në fundjavë për të shmangur ndërprerjet, dhe nëse ai angazhim njihet. Këshilla e tij për drejtuesit ishte e drejtpërdrejtë: gërmoni në buxhet dhe blini darkë për ekipet që punojnë të shtunën, në mënyrë që rregullimet të jenë në vend përpara se përdoruesit të kthehen të hënën.
Satnam Narang, inxhinier i lartë i kërkimit në Tenable, paralajmëron se numrat e papërpunuar të rregullimeve mund të mashtrojnë. Ai tha se ndërsa numri i dobësive që Microsoft rregullon po rritet, numri i dobësive që mund dhe do të prekin shumicën e organizatave mbetet mjaft i ulët. Sipas tij, zbulimi i dobësive i ndihmuar nga AI në 2026 po krijon grumbuj më të mëdhenj kashte, por nuk po gjen më shumë gjilpëra. Ajo që ka rëndësi, argumenton ai, është që organizatat të kuptojnë se cilat dobësi në të vërtetë zbatohen për to, nëse ato dobësi janë të arritshme dhe të shfrytëzueshme në mjedisin e tyre, dhe pastaj të përparësojnë çfarë të rregullojnë mbi atë bazë.
Përdoruesit e zakonshëm të Windows janë në një pozicion të ndryshëm nga administratorët e ndërmarrjeve. Ata nuk kanë nevojë të testojnë rregullimet e Microsoft përpara se t'i instalojnë, por kanë nevojë të hapin Windows Update herë pas here, ose të paktën të pranojnë njoftimet që u thonë se përditësimet janë në pritje. Duke pasur parasysh sa shpejt po rriten këto grupe mujore, lënia e rregullimeve të grumbullohen muaj pas muaji nuk është e këshillueshme. Administratorët që menaxhojnë ambiente më të mëdha Windows mund të ndjekin askwoody.com për lajme rreth përditësimeve që duket se shkaktojnë probleme pas instalimit, dhe SANS Internet Storm Center publikon analizën e vet për çdo rregullim, të renditur sipas rëndësisë dhe urgjencës.
Për këdo që drejton një faqe interneti, dobësia DNS në grupin e këtij muaji është një kujtesë se zgjidhja e emrave qëndron në skajin e pothuajse çdo shërbimi online. AEU DNS (aeu-dns.com) është një shërbim DNS privat dhe i sigurt që trajton kërkimet në emrin tuaj, dhe faqja e tij përshkruan qartë se çfarë bën; ai nuk heq nevojën për të instaluar rregullimet e Microsoft në çdo makinë Windows që drejtoni vetë.
Si të Mbroheni
- Hapni Windows Update në kompjuterin tuaj një herë në javë dhe instaloni çdo gjë që është në pritje, në vend që të lini disa muaj rregullime të painstaluara.
- Rinisni kompjuterin kur Windows t'ju kërkojë, sepse disa nga këto rregullime fillojnë të funksionojnë vetëm pas një rinisjeje.
- Nëse drejtoni një faqe interneti ose një rrjet biznesi, pyesni personin që merret me IT-në tuaj se kur do të testohen dhe instalohen përditësimet e Microsoft të këtij muaji, dhe kërkoni një datë.
- Mos hapni bashkëngjitje të papritura ose mos klikoni lidhje në mesazhe që nuk i prisnit, pasi disa nga dobësitë më të këqija të këtij muaji mund të aktivizohen nga përmbajtje keqdashëse pa asnjë veprim nga ju.
- Mbani të përditësuara edhe programet tuaja të përditshme si shfletuesi, lexuesi i PDF-ve dhe paketa e zyrës, sepse përditësimet e Windows testohen kundër softuerit që ju përdorni në të vërtetë.
- Nëse faqja tuaj e internetit është e strehuar në serverë Windows, kërkojini ofruesit tuaj të strehimit të konfirmojë se serverët janë rregulluar këtë muaj.
Dobësitë & Zgjidhjet
- CVE-2026-69730 A DNS weakness in Windows Server 2012 and later and in Windows 10 that Microsoft says is likely to be exploited and can be triggered by a specially crafted packet; fixed in the September 2026 updates. Shiko zgjidhjen & detajet →
- CVE-2026-69829 A critical remote code execution flaw in the Windows Shell with a CVSS base score of 9.8, fixed in Microsoft's September 2026 updates. Shiko zgjidhjen & detajet →
- CVE-2026-81963 A zero-day privilege escalation flaw in Windows that attackers were already exploiting, fixed in Microsoft's September 2026 updates. Shiko zgjidhjen & detajet →
- CVE-2026-85880 A second zero-day privilege escalation flaw in Windows that was being actively exploited, fixed in Microsoft's September 2026 updates. Shiko zgjidhjen & detajet →
Termat e Shpjeguar
- Patch Tuesday Dita e çdo muaji kur Microsoft lëshon paketën e tij të rregullt të rregullimeve të sigurisë për Windows dhe softuerët e tij të tjerë.
- CVE Një numër identifikimi publik që i jepet një dobësie të njohur sigurie, në mënyrë që të gjithë t'i referohen saktësisht të njëjtës dobësi.
- zero-day Një dobësi sigurie që sulmuesit po e përdornin tashmë përpara se prodhuesi i softuerit të lëshonte një rregullim për të.
- privilege escalation Një mashtrim që lejon një sulmues që tashmë ka një farë aksesi në një kompjuter të fitojë të drejta shumë më të larta, në nivel administratori.
- remote code execution Një dobësi që lejon një sulmues të ekzekutojë kodin e tij në një makinë, shpesh pa bërë përdoruesi asgjë fare.
- CVSS Një vlerësim nga 0 në 10 që tregon sa e rëndë është një dobësi sigurie dhe sa e lehtë është të shfrytëzohet.
- DNS Sistemi që kthen emrin e një faqeje interneti ose serveri në adresën numerike që kompjuterat përdorin për t'u gjetur me njëri-tjetrin online.
- unauthenticated attacker Dikush që mund të sulmojë një sistem pa pasur asnjë emër përdoruesi ose fjalëkalim të vlefshëm për të.