
Microsoft rregullon 398 dobësi në Windows, njëra shfrytëzohet aktivisht
Përditësimi i sigurisë i Microsoft për gusht 2026 trajton 398 dobësi, përfshirë një zero-day aktiv; pronarët e faqeve duhet të rregullojnë dhe testojnë përpara se të vendosin.
Publikimi i Patch Tuesday i Microsoft për gusht 2026 rregullon të paktën 398 dobësi sigurie në Windows dhe softuerët e mbështetur, përfshirë një dobësi që tashmë shfrytëzohet aktivisht dhe dy të tjera që ishin detajuar publikisht përpara përditësimit. Paketa e 11 gushtit 2026 është më e vogël se rekordi i muajit të kaluar prej më shumë se 570 përditësimeve të sigurisë, por është dyfishi i grupit të atëhershëm rekord të qershorit prej gati 200 rregullimeve. Microsoft ia atribuon përmbytjen e fundit të rregullimeve zbulimeve të dobësive të ndihmuara nga inteligjenca artificiale, dhe ekspertët pajtohen gjerësisht se përdoruesit e Windows duhet të mësohen me Patch Tuesday, të martën e dytë të çdo muaji, që mbulon qindra dobësi sigurie të zbuluara rishtazi.
Nga 398 dobësitë, 42 fituan vlerësimin më të rëndë kritik të Microsoft, që do të thotë se janë mjaft serioze sa malware ose sulmuesit mund t'i shfrytëzojnë për të marrë kontroll në distancë mbi një kompjuter Windows me pak ose aspak ndihmë nga përdoruesi. E vetmja zero-day e njohur e rregulluar këtë muaj është CVE-2026-68820, një dobësi e rritjes së privilegjeve në një komponent bazë të Windows të quajtur afd.sys. Afd.sys është drejtuesi pas lidhjeve të soketëve të Windows, mekanizmi themelor që programet përdorin për të dërguar dhe marrë të dhëna përmes një rrjeti, dhe funksionon në praktikisht çdo pajisje fundore. Rritja e privilegjeve nënkupton një dobësi që lejon dikë që tashmë ka akses të kufizuar të fitojë privilegje më të larta, si kontroll administratori. Landon Miles nga Automox e përshkroi këtë jo si një defekt në derën e përparme, por si hapin e dytë në një zinxhir sulmi: një sulmues fillimisht përdor phishing për të marrë një pikëmbështetje me privilegje të ulëta, pastaj përdor dobësinë e drejtuesit për të marrë kontrollin e makinës. Vlerësimi i ashpërsisë 7.0 pasqyron kompleksitetin e lartë të sulmit, sepse kushtet e garës, dobësitë që varen nga kohëzgjatja e saktë, janë të ndërlikuara. Shfrytëzimi duhet të hidhet vazhdimisht derisa koha të përputhet, dhe dikush po e arrin gjithsesi.
Microsoft gjithashtu rregulloi CVE-2026-62832, një tjetër dobësi e rritjes së privilegjeve që kompania e ka etiketuar si e mundshme për t'u shfrytëzuar. Kjo dobësi qëndron në Windows User Profile Service, i cili menaxhon cilësimet dhe llogaritë e përdoruesve, dhe mund të jetë e lidhur me një zbulim të fundit publik të quajtur LegacyHive nga gjuetari i defekteve i njohur si Nightmare Eclipse. Dobësia tjetër e zbuluar publikisht është CVE-2026-72971, një dobësi e ndërhyrjes lokale me ndikim të ulët që Microsoft mendon se ka pak gjasa të shfrytëzohet.
Prodhuesit e tjerë kryesorë të softuerëve po ashtu po rrisin vëllimet dhe ritmin e rregullimeve falë AI. Adobe ka kaluar në buletine sigurie dy herë në muaj, të publikuara të martën e dytë dhe të katërt të çdo muaji. Cisco, Google, Mozilla dhe shitësi i bazave të të dhënave po ashtu po lëshojnë përditësime shumë më shpesh dhe me bollëk. Sipas të gjitha burimeve, AI është mjaft i mirë në gjetjen e vrimave të sigurisë në softuer. Por për momentin të paktën, rregullimi i bugpocalypse-it që rezulton mbetet një përpjekje kryesisht njerëzore, dhe nuk dihet ende nëse teknologjitë e AI do të rezultojnë po aq të mira në rregullimin e dobësive sa janë në gjetjen dhe shfrytëzimin e tyre. Kjo pyetje ka rëndësi sepse të njëjtat teknologji AI sugjerojnë gjithashtu rregullime për dobësitë që gjejnë. Studiuesit në 1Password kohët e fundit shqyrtuan se çfarë ndodh kur modele të ndryshme të mëdha gjuhësore, ose LLM, gjenerojnë rregullime për dobësi të reja dhe komplekse. Ata zbuluan se LLM-të prodhuan rregullime që dështuan të rregullonin dobësinë ose shtuan një dobësi të re në proces, ose të dyja, më shumë se gjysmën e rasteve. Ed Skoudis, president i SANS Technology Institute, tha se ekipi i tij ka parë rezultate të shkëlqyera duke përdorur AI për të gjeneruar rregullime, me kusht që të ketë njerëz në qark për të testuar rregullimet e sugjeruara dhe për të nxitur përmirësime përsëritëse. Ai shkroi në një buletin të SANS se AI po bëhet me shpejtësi çuditërisht i mirë në gjetjen e dobësive, por rregullimi i tyre është një problem krejt i ndryshëm. Skoudis paralajmëroi të mos pritet që rregullimi i AI me një goditje të funksionojë me besueshmëri; në vend të kësaj, përsërit, testo, sfido, përmirëso dhe verifiko. AI mund të jetë një partner i jashtëzakonshëm për rregullime, por sot ai ende ka nevojë për një njeri të aftë në tastierë.
Tyler Reguly nga Fortra thotë se raportet për Microsoft që rregullon qindra dobësi në një herë të vetme kanë nxitur disa organizata të përpiqen të rregullojnë më shpejt, por është e rëndësishme të mbahet mend se vetëm një nga pothuajse 400 defektet e trajtuara sot njihet si aktivisht e shfrytëzuar. Reguly sugjeroi që drejtuesit e sigurisë të kontaktojnë ekipet e tyre për të parë se si po përballen me ngarkesat në rritje, të cilat shpesh përfshijnë testimin e rregullimeve përpara se t'i vendosin në mjediset e prodhimit. Ai rekomandoi që drejtuesit e sigurisë të bisedojnë me ekipet e tyre se si po ndryshojnë ose modifikojnë rrjedhat e punës, dhe t'i mbështesin ata në njësi të ndryshme organizative duke mundësuar ndryshimet që duan të shohin. Reguly shtoi se nuk ka nevojë të nxitoni këto përditësime, pavarësisht se çfarë përpiqen t'ju thonë shitës dhe organizata të ndryshme, dhe se duhet të siguroheni që po vendosni përditësime të sigurta që nuk do të ndikojnë negativisht në sistemet tuaja.
Duke folur për njerëzit pas tastierave, mos harroni të bëni kopje rezervë të sistemit dhe të dhënave tuaja përpara se të aplikoni ngarkesën e madhe të rregullimeve të këtij muaji. Dita pas Patch Tuesday të çdo muaji nganjëherë quhet në mënyrë tallëse Reboot Wednesday, por përgjithësisht nuk dëmton të pritni disa ditë për të aplikuar këto paketa të mëdha përditësimi, sepse ndonjëherë duhen disa ditë që ndonjë rregullim i çrregullt të rregullohet si duhet nga Microsoft. Për një analizë të klikueshme, për çdo rregullim sipas ashpërsisë dhe urgjencës, praktikuesit e sigurisë mund të konsultojnë përmbledhjen nga SANS Internet Storm Center.
Për pronarët e faqeve dhe ekipet e IT, e njëjta disiplinë rregullimi vlen edhe për serverët e uebit dhe platformat e hostimit. Hostimi i menaxhuar WordPress si AEU Hosting përfshin përditësime sigurie dhe forcim nga ana e serverit, kështu që klientët nuk mbeten të detyruar të ndjekin dhe testojnë vetë çdo përditësim të sistemit operativ ose aplikacionit.
Si të Mbroheni
- Aktivizoni përditësimet automatike për Windows dhe lërini të instalohen, ose kontrolloni Windows Update dhe instaloni rregullimet e gushtit 2026 pas disa ditësh.
- Bëni kopje rezervë të skedarëve tuaj të rëndësishëm dhe një imazh të plotë të sistemit përpara se të aplikoni një përditësim të madh si paketa e rregullimeve të këtij muaji.
- Prisni disa ditë pas Patch Tuesday nëse mundeni, sepse rregullimet e këqija të rastësishme shpesh korrigjohen shpejt nga Microsoft.
- Rinisni kompjuterin kur ju kërkohet pas instalimit të përditësimeve, sepse shumë rregullime hyjnë në fuqi vetëm pas një rinisjeje.
- Nëse menaxhoni kompjutera për një biznes, testoni përditësimet në disa makina fillimisht përpara se t'i shpërndani te të gjithë.
- Kini kujdes me lidhjet dhe bashkëngjitjet e email-eve të padëshiruara, sepse dobësia e shfrytëzuar aktivisht shpesh përdoret pasi një sulmues tashmë ka marrë një pikëmbështetje bazë përmes phishing-ut.
Dobësitë & Zgjidhjet
- CVE-2026-62832 A privilege escalation flaw in the Windows User Profile Service that Microsoft labels likely to be exploited, patched in the same release. Shiko zgjidhjen & detajet →
- CVE-2026-68820 A privilege escalation vulnerability in the Windows driver afd.sys, fixed in Microsoft's August 2026 Patch Tuesday updates. Shiko zgjidhjen & detajet →
- CVE-2026-72971 A low-impact local tampering vulnerability that Microsoft considers unlikely to be exploited, also patched in August 2026. Shiko zgjidhjen & detajet →
Termat e Shpjeguar
- Patch Tuesday E marta e dytë e çdo muaji kur Microsoft lëshon përditësime rutinë sigurie për Windows dhe softuerë të tjerë të Microsoft.
- zero-day Një dobësi sigurie që sulmuesit tashmë po e shfrytëzojnë përpara se prodhuesi i softuerit të ketë lëshuar një rregullim, ose përpara se publiku të dijë detajet.
- privilege escalation Një lloj dobësie që lejon dikë me akses të kufizuar të fitojë leje më të larta, si kontroll administratori.
- race condition Një defekt softueri që ndodh kur ngjarjet ndodhin në një rend të papritur ose në një kohë shumë të saktë, duke e bërë të vështirë shfrytëzimin e besueshëm.
- afd.sys Një drejtues bazë i Windows që trajton lidhjet e soketëve të rrjetit, mekanizmi që programet përdorin për të komunikuar përmes një rrjeti.
- Windows User Profile Service Një komponent i Windows që menaxhon llogaritë e përdoruesve, cilësimet dhe të dhënat e profilit në një kompjuter.
- large language model (LLM) Një sistem inteligjence artificiale i trajnuar me sasi të mëdha teksti për të gjeneruar ose analizuar gjuhën, ndonjëherë i përdorur për të sugjeruar rregullime softueri.