Microsoft wypuścił największy Patch Tuesday w swojej historii. Według metodologii BleepingComputer wrześniowy pakiet poprawek usuwa 966 podatności, z czego 105 sklasyfikowano jako krytyczne. Wśród nich znalazły się również dwa zero-daye aktywnie wykorzystywane w rzeczywistych atakach.
Skala aktualizacji jest bezprecedensowa nawet jak na ostatnie miesiące, kiedy liczba wykrywanych luk gwałtownie rośnie. W lipcu Microsoft poprawił 570 podatności, w sierpniu około 400, a we wrześniu licznik zbliżył się do tysiąca. Co istotne, część tego wzrostu wiąże się z coraz szerszym wykorzystaniem agentowych systemów AI do automatycznego wyszukiwania podatności w kodzie Windows, Azure i innych produktach firmy.
Najważniejsze informacje:
- Wrześniowy Patch Tuesday usuwa według BleepingComputer 966 luk bezpieczeństwa.
- To największa miesięczna aktualizacja bezpieczeństwa Microsoftu w historii.
- 105 podatności otrzymało kategorię Critical.
- Aż 438 luk pozwalało na podnoszenie uprawnień, a 258 dotyczyło zdalnego wykonywania kodu.
- Microsoft poprawił dwa zero-daye aktywnie wykorzystywane w atakach.
- Po instalacji wrześniowych aktualizacji pojawiły się również problemy z RDS, Hyper-V i dźwiękiem USB, dlatego Microsoft wydał później awaryjne aktualizacje poza harmonogramem.
Microsoft poprawił 966 luk podczas jednego Patch Tuesday
Wrześniowy zestaw zabezpieczeń został udostępniony 8 września 2026 roku i jest największą jednorazową publikacją poprawek w historii cyklu Patch Tuesday. BleepingComputer naliczył 966 podatności wydanych przez Microsoft tego dnia, ustanawiając rekord zdecydowanie przewyższający lipcowe 570 i sierpniowe 400 luk.
Największą grupę stanowią błędy pozwalające na Elevation of Privilege, czyli zwiększenie uprawnień na zaatakowanym systemie. Takich podatności naliczono około 438. Kolejne 258 dotyczy zdalnego wykonywania kodu, 173 ujawnienia informacji, 56 odmowy usługi, 19 omijania mechanizmów bezpieczeństwa i 16 spoofingu. BleepingComputer zaznacza, że kategorie mają charakter przybliżony i wynikają z jego własnej metodologii liczenia wrześniowych aktualizacji.
Skala nie oznacza przy tym, że Windows nagle stał się niemal dwukrotnie bardziej podatny niż kilka miesięcy wcześniej. Microsoft znacznie zwiększył tempo wykrywania błędów, a jednocześnie aktualizacje obejmują ogromny ekosystem: Windows, Office, Active Directory, Exchange, .NET, Azure, Skype for Business, Xbox oraz wiele komponentów serwerowych i systemowych.
Dlaczego jedne źródła podają 966, a inne 964 lub 974 luk?
W przypadku rekordowej aktualizacji pojawiło się kilka różnych liczb i nie musi to oznaczać błędu w raportowaniu. BleepingComputer stosuje własną metodologię i liczy 966 luk wydanych podczas właściwego Patch Tuesday 8 września.
Inne zestawienia obejmują szerszy zakres wrześniowych publikacji lub inaczej traktują podatności usług chmurowych, które Microsoft naprawia po swojej stronie. Malwarebytes podaje 974 wpisy CVE w szerszym zestawieniu Microsoftu, ale po odjęciu dziesięciu problemów dotyczących usług, które nie wymagają działania klienta, otrzymuje 964 podatności wymagające aktualizacji po stronie użytkowników lub administratorów.
Dlatego najbezpieczniejsze określenie brzmi „prawie tysiąc luk”. Dokładna liczba zależy od tego, czy wliczamy wyłącznie poprawki wydane w ramach Patch Tuesday, wszystkie wrześniowe CVE, produkty chmurowe oraz elementy, które Microsoft aktualizuje automatycznie bez udziału użytkownika.
Najważniejszy fakt pozostaje jednak niezmienny: wrzesień 2026 przyniósł największą w historii falę poprawek bezpieczeństwa Microsoftu.
Dwa zero-daye były już wykorzystywane w prawdziwych atakach
Najwyższy priorytet mają dwie podatności, których cyberprzestępcy używali jeszcze przed udostępnieniem oficjalnych poprawek. Oba zero-daye dotyczą podnoszenia uprawnień w Windows i w określonych warunkach pozwalają napastnikowi uzyskać uprawnienia SYSTEM, czyli jeden z najwyższych poziomów dostępu w systemie.
Pierwsza luka to CVE-2026-81963 w Windows Update Stack. Problem wynika z nieprawidłowego rozwiązywania dowiązań przed dostępem do pliku. Microsoft podaje, że lokalny, uprawniony wcześniej napastnik może wykorzystać błąd do eskalacji swoich uprawnień i ostatecznie uzyskać dostęp na poziomie SYSTEM. Podatność została zgłoszona przez Romaina Deperne oraz Microsoft Threat Intelligence Center.
Drugi zero-day, CVE-2026-85880, znajduje się w mechanizmie Windows Advanced Local Procedure Call. Jest to przepełnienie bufora sterty pozwalające lokalnemu napastnikowi również zwiększyć uprawnienia do SYSTEM. Problem wykryli badacze Volexity oraz Mark Kelly, David Galazin i Jeremy Hedges z Proofpoint.
Microsoft nie ujawnił na razie szczegółów dotyczących kampanii wykorzystujących oba błędy.
Zero-daye nie pozwalają zdalnie przejąć dowolnego komputera
Określenie „aktywnie wykorzystywany zero-day” brzmi wyjątkowo groźnie, ale w tym przypadku potrzebne jest ważne doprecyzowanie. Żadna z dwóch luk nie daje sama w sobie anonimowemu napastnikowi w internecie możliwości natychmiastowego przejęcia komputera.
Obie są podatnościami typu local elevation of privilege. Oznacza to, że atakujący musi najpierw uzyskać możliwość wykonania kodu na urządzeniu – na przykład poprzez phishing, malware, skradzione dane uwierzytelniające lub wykorzystanie innej podatności. Dopiero później zero-day może pozwolić przejść ze stosunkowo ograniczonego dostępu do pełnych uprawnień SYSTEM.
W praktyce jest to jednak bardzo wartościowy element łańcucha ataku. Malware uruchomiony na zwykłym koncie użytkownika może mieć ograniczoną możliwość modyfikowania systemu, wyłączania zabezpieczeń czy pozyskiwania danych innych użytkowników. Uzyskanie SYSTEM całkowicie zmienia sytuację.
Dlatego oba błędy należy traktować jako pilne – szczególnie na komputerach firmowych i urządzeniach, które mają dostęp do infrastruktury organizacji.
258 luk umożliwia zdalne wykonywanie kodu
Poza zero-dayami szczególnie istotna jest liczba błędów typu Remote Code Execution. We wrześniowym zestawie BleepingComputer naliczył ich aż 258, co oznacza, że ponad jedna czwarta wszystkich sklasyfikowanych problemów dotyczy możliwości doprowadzenia w odpowiednich warunkach do wykonania kodu na podatnym urządzeniu.
Wśród produktów objętych poprawkami znajdują się między innymi Windows Graphics Kernel, Windows Imaging Component, Windows Media Player, Netlogon, Routing and Remote Access Service, Microsoft Office, Exchange oraz SharePoint. Część luk otrzymała kategorię Critical, ale sposób wykorzystania poszczególnych błędów bardzo się różni – od otwarcia specjalnie przygotowanego dokumentu po obsługę zmanipulowanych danych sieciowych.
Nie należy więc interpretować liczby 258 jako tylu gotowych sposobów na zdalne przejęcie każdego komputera z Windowsem. Każda podatność ma własne warunki, wymagania i dotyczy określonych wersji komponentów.
Skala pokazuje jednak, dlaczego wrześniowego Patch Tuesday nie warto odkładać na później. Nawet jeżeli użytkownik nie jest narażony na wszystkie 966 luk, wystarczy jedna dotycząca faktycznie używanego komponentu.
Microsoft znajduje coraz więcej podatności dzięki AI
Rekordowa liczba poprawek nie jest przypadkiem. Microsoft od kilku miesięcy rozszerza wykorzystanie agentowego AI do automatycznego wyszukiwania luk w swoim kodzie.
Jednym z kluczowych projektów jest MDASH, wielomodelowy system agentowy stworzony do analizy skomplikowanych kodów takich jak Windows, Hyper-V, Azure czy systemy tożsamości. Zamiast pojedynczego modelu Microsoft wykorzystuje zestaw wyspecjalizowanych agentów, które analizują kod, sprawdzają potencjalną podatność, pomagają stworzyć proof-of-concept i przekazują zweryfikowane problemy zespołom inżynieryjnym.
Microsoft informował wcześniej, że takie narzędzia znalazły m.in. 16 nowych podatności w stosie sieciowym i uwierzytelniającym Windows, w tym kilka krytycznych błędów umożliwiających zdalne wykonanie kodu. Firma wdraża systemy AI do rzeczywistych procesów bezpieczeństwa, a nie jedynie do eksperymentalnych testów.
Efektem ubocznym jest coraz większy Patch Tuesday. Microsoft sam ostrzegał już wcześniej, że wraz ze wzrostem automatycznego wykrywania błędów duże miesięczne zestawy poprawek mogą stać się nową normą, a administratorzy powinni przygotować swoje procesy aktualizacji do szybszego tempa zmian.
To największy Patch Tuesday w historii Microsoftu
Jeszcze w lipcu 2026 roku rekordowe wydawało się 570 naprawionych luk. Miesiąc później Microsoft opublikował poprawki dotyczące około 400 podatności, a wrześniowy wynik wynoszący 966 niemal dwukrotnie przebił lipcowy rekord.
| Miesiąc 2026 | Liczba luk wg BleepingComputer |
|---|---|
| Lipiec | 570 |
| Sierpień | 400 |
| Wrzesień | 966 |
Tak gwałtowny wzrost może wyglądać niepokojąco, ale nie musi oznaczać pogorszenia jakości oprogramowania Microsoftu. Częścią zmiany jest po prostu większa zdolność firmy do odnajdywania problemów, które wcześniej mogły przez lata pozostać niezauważone. AI analizuje kod na skalę trudną do osiągnięcia dla zespołów pracujących wyłącznie ręcznie.
Z perspektywy bezpieczeństwa jest to paradoksalnie dobra wiadomość – wykryta i załatana podatność jest znacznie mniej niebezpieczna niż luka pozostająca ukryta w kodzie. Z punktu widzenia administratorów oznacza to jednak coraz większy ciężar operacyjny związany z testowaniem i wdrażaniem ogromnych pakietów poprawek.
Rekordowa aktualizacja sprawiła też problemy użytkownikom Windows
Tak duży zestaw zmian nie przeszedł całkowicie bez komplikacji. Po instalacji wrześniowych aktualizacji Microsoft potwierdził problemy z Remote Desktop Services, udostępnianiem folderów do maszyn Linux działających w Hyper-V oraz częścią urządzeń audio USB.
W środowiskach korzystających z RDS pojawiały się problemy z połączeniami i logowaniem RDP, a w niektórych przypadkach serwery przestawały odpowiadać podczas konfiguracji usług pulpitu zdalnego. Problemy mogły obejmować również Microsoft Management Console, RDS Licensing Diagnoser, Eksplorator plików i Windows Update.
Microsoft wydał więc 14 września awaryjne aktualizacje Out-of-Band, które rozwiązują część problemów. Poprawiono RDS, problemy Hyper-V z udostępnianiem folderów Linux przez Plan9 oraz część kłopotów z wielokanałowym dźwiękiem USB.
Nie wszystkie problemy z USB Audio Class 1.0 zostały jednak rozwiązane. Microsoft nadal bada przypadki, w których urządzenia nie uruchamiają się, nie generują dźwięku albo wyświetlają kod błędu 10.
Czy trzeba instalować wrześniową aktualizację Windows?
W przypadku aktualizacji zawierającej dwa aktywnie wykorzystywane zero-daye odpowiedź jest prosta: aktualizacji nie warto ignorować. Dla typowego użytkownika najbezpieczniejszym rozwiązaniem jest instalacja najnowszego dostępnego pakietu przez Windows Update.
W Windows 11 aktualizację można sprawdzić poprzez:
Ustawienia → Windows Update → Sprawdź aktualizacje
Administratorzy firmowi powinni szczególnie zwrócić uwagę na CVE-2026-81963 i CVE-2026-85880, ponieważ oba błędy były już wykorzystywane w atakach. Jednocześnie warto testować aktualizację w środowiskach wykorzystujących Remote Desktop, Hyper-V i specjalistyczne urządzenia audio – właśnie w tych obszarach Microsoft potwierdził problemy po pierwszej wrześniowej publikacji.
Jeżeli system otrzymał już późniejszą aktualizację poza harmonogramem z 14 września, zawiera ona również wcześniejsze poprawki bezpieczeństwa wraz z dodatkowymi rozwiązaniami części problemów jakościowych.
W firmach wrześniowy Patch Tuesday powinien więc być traktowany jako wysoki priorytet, ale nie jako aktualizacja instalowana bez wcześniejszego testu na krytycznych serwerach.
Prawie tysiąc luk nie oznacza prawie tysiąca ataków
Liczba 966 wygląda spektakularnie i dobrze pokazuje skalę współczesnego oprogramowania, ale nie należy utożsamiać jej z liczbą aktywnych zagrożeń.
Większość luk została naprawiona zanim pojawiły się publiczne informacje o ich wykorzystaniu. Aktywnie eksploatowane były dwa potwierdzone zero-daye. Pozostałe podatności mają bardzo różny poziom ryzyka, wymagania i scenariusze wykorzystania – od błędów lokalnych po krytyczne RCE.
Jednocześnie sam rekord jest ważnym sygnałem dla branży. Zarówno napastnicy, jak i producenci oprogramowania zaczynają wykorzystywać AI do analizy kodu na skalę, która jeszcze niedawno nie była możliwa. Microsoft wprost przewiduje, że tempo wykrywania podatności będzie rosło i zmusi organizacje do ponownego przemyślenia procesów patchowania, segmentacji sieci oraz wykrywania zagrożeń.
W praktyce przyszłość może wyglądać właśnie tak: zamiast kilkudziesięciu poprawek raz w miesiącu przedsiębiorstwa będą musiały radzić sobie z setkami nowych CVE, a jednocześnie szybciej reagować na te kilka, które rzeczywiście są już wykorzystywane przez napastników.
Podsumowanie
Wrześniowy Patch Tuesday 2026 ustanowił nowy rekord Microsoftu. Według metodologii BleepingComputer firma naprawiła 966 podatności, w tym 105 sklasyfikowanych jako krytyczne oraz dwa aktywnie wykorzystywane zero-daye. Największe grupy problemów obejmują 438 luk podnoszenia uprawnień i 258 przypadków zdalnego wykonywania kodu.
Najpilniejsze są CVE-2026-81963 w Windows Update Stack oraz CVE-2026-85880 w Windows ALPC. Obie podatności były wykorzystywane w realnych atakach i mogą pozwolić napastnikowi, który wcześniej uzyskał dostęp do systemu, przejąć uprawnienia SYSTEM.
Rekord ma także drugie znaczenie. Microsoft coraz szerzej wykorzystuje AI do wyszukiwania podatności, dlatego większe zestawy poprawek mogą przestać być wyjątkiem. Firma sama ostrzega, że organizacje muszą przygotować się na znacznie szybsze tempo wykrywania i łatania błędów.
Wrześniowy pakiet pokazał jednak również ryzyko takiej skali zmian – Microsoft już kilka dni później musiał wydać awaryjne poprawki dla problemów spowodowanych przez pierwszą aktualizację.
Źródło: Microsoft Security. Opracowanie własne.
Dziękujemy za przeczytanie artykułu na Techoteka.pl.
Publikujemy codziennie informacje o sztucznej inteligencji, nowych technologiach, IT oraz rozwoju agentów AI.
Obserwuj nas na Facebooku, aby nie przegapić kolejnych artykułów.



