Rettelsen Kommer Gennem Det, Der Gik I Stykker

Microsofts patchdag den 8. september rettede CVE-2026-81963, en rettighedseskaleringsfejl i Windows Update Stack forårsaget af forkert linkopløsning, den samme komponent, der leverer hver eneste sikkerhedspatch til en Windows-maskine. En lokalt autentificeret angriber, der allerede har adgang på lavt niveau, kan udnytte den uden nogen brugerinteraktion for at opnå fulde SYSTEM-rettigheder. CISA bekræftede aktiv udnyttelse og tilføjede fejlen til sin Known Exploited Vulnerabilities-katalog den 8. september, med en udbedringsfrist til den 22. september i henhold til Binding Operational Directive 26-04.

Siden 2022 er syv rettighedseskaleringsfejl i Windows Update Stack blevet rettet på patchdage. CVE-2026-81963 er den første af de syv, der er blevet udnyttet i naturen som zero-day, hvilket betyder, at angribere allerede brugte den, før Microsofts rettelse overhovedet fandtes, ikke bagefter. Microsoft vurderer den til 7,8 ud af 10, Vigtig snarere end Kritisk, samme niveau som rutinemæssige lokale rettighedseskaleringsfejl, der aldrig ses udnyttet i den virkelige verden.

Man Kan Ikke Isolere Den Kanal, Der Reparerer En

Ved de fleste udnyttede sårbarheder har et sikkerhedsteam en afhjælpning at ty til, mens en patch testes: slå en funktion fra, blokere en port, isolere en tjeneste. Windows Update Stack tillader ikke den mulighed. Den, der slår den angrebne komponent fra eller begrænser den, slår samtidig den mekanisme fra, som en organisation har brug for til at modtage netop denne rettelse, og enhver rettelse derefter. Et team, der ville vente og teste denne patch på en langsommere rulleplan, den normale praksis ved en sikkerhedsopdatering med ukendte bivirkninger, brugte den ventetid på at lade den sårbare komponent køre helt uden nogen isolation.

Microsofts egen komponent Windows Advanced Local Procedure Call, ALPC, bar i samme udgivelse en anden aktivt udnyttet zero-day, CVE-2026-85880, ligeledes vurderet til 7,8 og ligeledes tilføjet til CISA's katalog med samme frist den 22. september. Siden 2022 er seksten ALPC-sårbarheder blevet rettet, men dette er den første udnyttede i naturen, der dukker op i en patchdags-udgivelse i mere end tre år, siden april 2023. To strukturelt forskellige komponenter, begge tæt på maskinens egen tillidsgrænse, begge gjort til våben, før Microsofts rettelse nåede nogen.

Hvad Det Betyder For En Patchcyklus

En leverandørs alvorlighedsmærkat Vigtig lader normalt en patch vente bag arbejde med højere prioritet. CISA's optagelse af begge fejl i sit Known Exploited Vulnerabilities-katalog findes netop for at tilsidesætte det instinkt: KEV-poster bygges ud fra bekræftet udnyttelse, ikke ud fra en leverandørs egen prioritering, og Binding Operational Directive 26-04 beder føderale myndigheder, og dermed enhver organisation, der følger CISA's vejledning til sin egen patch-prioritering, om at behandle en KEV-post som akut uanset det tilknyttede CVSS-niveau.

For organisationer med trinvise udrulningsringe er septembers patchdag argumentet for at forkorte afstanden mellem udgivelse og fuld udrulning specifikt for alt, der rører ved selve opdateringspipelinen, for en sårbarhed inde i den mekanisme, der til sidst leverer din rettelse, er ikke noget, man har råd til at lade køre upatchet, mens man vurderer den på en testring. Den praktiske lære er den samme, som CISA's KEV-katalog findes for at lære fra sig: hent listen over bekræftet udnyttelse direkte ind i patch-prioriteringsbeslutninger, i stedet for at stole på en leverandørs eget alvorlighedsniveau for at vide, hvad der kan vente.

Servola Journal

Vi gør dette for alle, der forsøger at følge med i, hvad teknologi gør ved vores liv. De mennesker, der bygger den, og de mennesker, det sker for. Servola Journal findes, så det, vi lærer, tilhører dem alle.

Ingen betaler os for dette. Ingen reklamer, ingen betalingsmur, gratis for alle. Vi tror simpelthen, at det at forstå, hvad der sker for os alle, ikke bør afhænge af, hvem der har råd til at betale for det.

Hvis dette gav dig noget i dag, så sig til os, at vi skal fortsætte. Følg os, giv et like, eller skriv en positiv kommentar. Vi læser dem alle, og det er dem, der holder os i gang.