Microsoft vendos rekord patch-esh me 974 rregullime në shtator

Microsoft vendos rekord patch-esh me 974 rregullime në shtator

Patch Tuesday i Microsoft për shtator 2026 dha një rekord prej 974 rregullimesh, duke përfshirë dy dobësi zero-day të shfrytëzuara në mënyrë aktive në Windows.

Lëshimi i Patch Tuesday për shtator 2026 nga Microsoft rregulloi të paktën 974 dobësi në Windows dhe softuer të tjerë, grupi më i madh i përditësimeve të vetme ndonjëherë, sipas raportimit të KrebsOnSecurity. Kompania thotë se inteligjenca artificiale po ndihmon në përshpejtimin e zbulimit të defekteve, por ekspertët e sigurisë paralajmërojnë se shumë organizata tashmë po luftojnë për të testuar dhe vendosur kaq shumë rregullime çdo muaj.

Lëshimi tejkalon shumë rekordin e mëparshëm të Microsoft prej të paktën 570 dobësive të rregulluara në korrik, dhe e çon totalin e vitit 2026 në më shumë se 2,600. Kjo është më shumë se dyfishi i vitit rekord të mëparshëm prej 1,245 në 2020, dhe kanë mbetur edhe tre muaj nga viti.

Dy nga dobësitë e rregulluara këtë muaj janë dobësi zero-day, që do të thotë se sulmuesit po i përdorin ato tashmë përpara se të ishte i disponueshëm një patch. Të dyja CVE-2026-81963 dhe CVE-2026-85880 lejojnë një sulmues të ngrejë privilegjet e tij në një sistem Windows, duke fituar në thelb të drejta aksesi më të larta se sa duhet. Microsoft i vlerësoi 113 nga defektet si kritikë, niveli i ashpërsisë për defektet që mund të lejojnë malware ose sulmues të marrin kontrollin e një makine të prekur me pak ose aspak veprim nga përdoruesi.

Ndër më seriozet është CVE-2026-69730, një defekt DNS në Windows Server 2012 e më vonë, si dhe Windows 10. Microsoft paralajmëron se një sulmues i paautentikuar mund ta shfrytëzojë atë thjesht duke dërguar një paketë të krijuar posaçërisht në një sistem të prekur, dhe se shfrytëzimi është i mundshëm. DNS, sistemi i emrave të domain-eve, është shërbimi i internetit që përkthen emra miqësorë si example.com në adresat numerike që kompjuterët përdorin për t'u lidhur me njëri-tjetrin. Një çështje e dytë kritike, CVE-2026-69829, është një defekt i ekzekutimit të kodit në distancë në Windows Shell, pjesa e Windows që ofron përvojën e desktopit dhe eksploruesit të skedarëve. Ai ka një rezultat të ashpërsisë CVSS prej 9.8 nga 10 dhe mund të shfrytëzohet me kompleksitet të ulët, pa privilegje dhe pa ndërveprim të përdoruesit.

Microsoft nuk është i vetmi shitës i madh që dërgon tufa të mëdha patch-esh. Adobe, Cisco, Google, Mozilla dhe një shitës tjetër i madh softuerësh kanë vlerësuar kohët e fundit kërkimin e asistuar nga AI për rritjen e ritmit dhe vëllimit të patch-eve, sipas raportit të Krebs. Google tha sot se tani do të dërgojë përditësime sigurie çdo dy javë. Tyler Reguly, drejtor i asociuar i kërkimit dhe zhvillimit të sigurisë në Fortra, tha se një sfidë thelbësore është se përditësimet e Windows duhet të testohen përpara se të instalohen në një organizatë, sepse softueri i palëve të treta mund të mos funksionojë pa probleme kur sistemi operativ ndryshon. Ai bëri thirrje për shefat e informacionit dhe shefat e sigurisë që të mbështesin ekipet e tyre gjatë cikleve të vështira të patch-eve, duke përfshirë shpërblimin e punës jashtë orarit dhe gjatë fundjavës dhe gjetjen e buxhetit për ushqim për stafin që vendos patch-et para të hënës. Satnam Narang, inxhinier i lartë i kërkimit në Tenable, paralajmëroi se ndërsa numri i dobësive të rregulluara po rritet, numri që mund dhe do të prekë shumicën e organizatave mbetet mjaft i ulët. Ai tha se zbulimi i asistuar nga AI po krijon kashta më të mëdha, por jo më shumë gjilpëra, dhe u bëri thirrje organizatave të kuptojnë se cilat dobësi aplikohen në të vërtetë për to dhe të prioritizojnë bazuar në atë kontekst rreziku.

Për përdoruesit e zakonshëm të Windows, këshilla është më e thjeshtë: ju nuk keni nevojë të testoni patch-et përpara se t'i instaloni, por duhet të hapni Windows Update periodikisht ose të pranoni njoftimet e tij për përditësime në pritje. Për shkak se këto tufa përditësimesh po rriten shpejt muaj pas muaji, lënia e tyre të grumbullohen krijon një dritare më të madhe ekspozimi. Administratorët e Windows në ndërmarrje duhet të shikojnë askwoody.com për raporte të përditësimeve që shkaktojnë probleme, dhe Qendra e Stuhisë së Internetit SANS ofron një ndarje për çdo patch të renditur sipas ashpërsisë dhe urgjencës. Për bizneset që menaxhojnë serverë Windows ose faqe interneti, vëllimi në rritje i patch-eve e bën prioritizimin dhe testimin e patch-eve një detyrë kritike operacionale. AEU-I ofron konsulencë IT dhe infrastrukture të sigurisë së pari, duke përfshirë udhëzime që mund të ndihmojnë ekipet të planifikojnë dhe prioritizojnë cilat përditësime të Microsoft të vendosin së pari në mjedisin e tyre.

Si të Mbroheni

  1. Aktivizo përditësimet automatike në cilësimet e Windows në mënyrë që rregullimet e sigurisë të instalohen pa pasur nevojë t'i kujtosh vetes.
  2. Kur Windows kërkon rinisje për të përfunduar një përditësim, ruaj punën dhe rinis së shpejti në vend që ta shtysh për javë.
  3. Shmang hapjen e bashkëngjitjeve të emailit ose lidhjeve nga dërgues të panjohur, sepse disa nga këto defekte mund të lejojnë sulmuesit të marrin kontrollin e kompjuterit përmes skedarëve të manipuluar.
  4. Përdor një llogari standarde të Windows për punën e përditshme në vend të një llogarie administratori (e cila ka kontroll të plotë mbi kompjuterin).
  5. Nëse drejton një faqe interneti në hosting Windows, pyet ofruesin tënd të hostingut nëse serveri ka instaluar përditësimet më të fundit të sigurisë së Microsoft.

Dobësitë & Zgjidhjet

  • CVE-2026-69730 A DNS weakness in Windows Server 2012 onward and Windows 10 that an unauthenticated attacker can trigger by sending a specially crafted packet; Microsoft says exploitation is likely and it is fixed this month. Shiko zgjidhjen & detajet →
  • CVE-2026-69829 A critical remote code execution flaw in Windows Shell with a CVSS base score of 9.8 that can be exploited with low complexity, no privileges and no user interaction; fixed this month. Shiko zgjidhjen & detajet →
  • CVE-2026-81963 A zero-day vulnerability actively exploited before the patch; it allows an attacker to elevate privileges on a Windows system and is fixed in this September 2026 update. Shiko zgjidhjen & detajet →
  • CVE-2026-85880 A zero-day vulnerability actively exploited before the patch; it allows an attacker to elevate privileges on a Windows system and is fixed in this September 2026 update. Shiko zgjidhjen & detajet →

Termat e Shpjeguar

  • Patch Tuesday Dita mujore kur Microsoft publikon përditësime sigurie për softuerët e tij.
  • Zero-day Një vrimë sigurie që sulmuesit po e përdorin tashmë përpara se prodhuesi i softuerit të ketë lëshuar një rregullim.
  • Privilege elevation Një lloj defekti që i lejon një sulmuesi të fitojë të drejta aksesi më të larta në një kompjuter, si kontrolli i administratorit.
  • Remote code execution Një lloj defekti që i lejon një sulmuesi të ekzekutojë komandat ose programet e tij në një kompjuter të synuar nga larg.
  • DNS Sistemi i internetit që i kthen emrat e faqeve në adresa numerike që kompjuterët përdorin për t'u lidhur me njëri-tjetrin.
  • CVSS Një sistem vlerësimi që vlerëson sa i rëndë është një defekt sigurie nga 0 në 10, ku 10 është më i rëndi.
  • Windows Shell Pjesa e Windows që ofron desktopin, shiritin e detyrave dhe përvojën e menaxhimit të skedarëve.

Shërbime AEU të lidhura

  • AEU-I Konsulencë IT dhe sigurie