Poprawka Trafia Przez To, Co Się Zepsuło

Wrześniowy Patch Tuesday Microsoftu z 8 września naprawił CVE-2026-81963, lukę eskalacji uprawnień w Windows Update Stack spowodowaną nieprawidłowym rozwiązywaniem odnośników, tym samym komponencie, który dostarcza każdą poprawkę bezpieczeństwa do komputera z Windows. Atakujący uwierzytelniony lokalnie, który ma już dostęp niskiego poziomu, może ją wykorzystać bez żadnej interakcji użytkownika, aby uzyskać pełne uprawnienia SYSTEM. CISA potwierdziła aktywne wykorzystywanie luki i dodała ją do swojego katalogu Known Exploited Vulnerabilities 8 września, z terminem usunięcia do 22 września zgodnie z Binding Operational Directive 26-04.

Od 2022 roku naprawiono siedem błędów eskalacji uprawnień w Windows Update Stack w ramach Patch Tuesday. CVE-2026-81963 to pierwszy z tych siedmiu wykorzystany w rzeczywistych atakach jako luka zero-day, co oznacza, że atakujący używali jej, zanim w ogóle istniała poprawka Microsoftu, a nie po jej wydaniu. Microsoft ocenia ją na 7,8 na 10, jako Ważną, a nie Krytyczną, ten sam poziom, jaki przypisuje się rutynowym lokalnym błędom eskalacji uprawnień, które nigdy nie są wykorzystywane w rzeczywistych atakach.

Nie Można Odizolować Kanału, Który Cię Naprawia

W przypadku większości wykorzystywanych luk zespół bezpieczeństwa ma pod ręką środek zaradczy, po który może sięgnąć podczas testowania poprawki: wyłączyć funkcję, zablokować port, odizolować usługę. Windows Update Stack nie pozwala na tę opcję. Kto wyłącza lub ogranicza zaatakowany komponent, wyłącza tym samym mechanizm, którego organizacja potrzebuje, aby otrzymać właśnie tę poprawkę i każdą kolejną. Zespół, który chciałby poczekać i przetestować tę poprawkę na wolniejszym pierścieniu wdrożenia, zgodnie ze zwykłą praktyką w przypadku aktualizacji bezpieczeństwa o nieznanych skutkach ubocznych, spędziłby ten czas oczekiwania, uruchamiając podatny komponent bez żadnej dostępnej izolacji.

Własny komponent Microsoftu, Windows Advanced Local Procedure Call, czyli ALPC, przyniósł w tym samym wydaniu drugą aktywnie wykorzystywaną lukę zero-day, CVE-2026-85880, również ocenioną na 7,8 i również dodaną do katalogu CISA z tym samym terminem 22 września. Od 2022 roku naprawiono szesnaście luk w ALPC, ale to pierwsza wykorzystana w rzeczywistych atakach, która pojawia się w wydaniu Patch Tuesday od ponad trzech lat, od kwietnia 2023 roku. Dwa strukturalnie różne komponenty, oba blisko własnej granicy zaufania maszyny, oba przekształcone w broń, zanim poprawka Microsoftu dotarła do kogokolwiek.

Co To Oznacza Dla Cyklu Łatania

Etykieta ważności nadana przez dostawcę jako Ważna zwykle pozwala poprawce czekać za pracą o wyższym priorytecie. Włączenie przez CISA obu luk do katalogu Known Exploited Vulnerabilities istnieje właśnie po to, by przełamać ten odruch: wpisy KEV powstają na podstawie potwierdzonego wykorzystania, a nie własnej klasyfikacji dostawcy, a Binding Operational Directive 26-04 nakazuje agencjom federalnym, a przez to pośrednio każdej organizacji kierującej się wytycznymi CISA przy ustalaniu priorytetów łatania, traktować wpis KEV jako pilny, niezależnie od przypisanego poziomu CVSS.

Dla organizacji z etapowymi pierścieniami wdrożenia wrześniowy Patch Tuesday jest argumentem za skróceniem odstępu między wydaniem a pełnym wdrożeniem konkretnie dla wszystkiego, co dotyka samego mechanizmu aktualizacji, ponieważ luki wewnątrz mechanizmu, który ostatecznie dostarcza twoją poprawkę, nie można sobie pozwolić zostawić bez łatki podczas oceniania jej na pierścieniu testowym. Praktyczna lekcja jest taka sama, jakiej ma uczyć katalog KEV CISA: wprowadzać listę potwierdzonego wykorzystania bezpośrednio do decyzji o priorytetach łatania, zamiast ufać własnemu poziomowi ważności nadanemu przez dostawcę, by wiedzieć, co może poczekać.

Servola Journal

Robimy to dla wszystkich, którzy starają się nadążyć za tym, co technologia robi z naszym życiem. Dla ludzi, którzy ją budują, i dla ludzi, którym się to przydarza. Servola Journal istnieje, aby to, czego się uczymy, należało do nich wszystkich.

Nikt nam za to nie płaci. Żadnych reklam, żadnego muru płatności, za darmo dla wszystkich. Po prostu wierzymy, że zrozumienie tego, co dzieje się z nami wszystkimi, nie powinno zależeć od tego, kogo stać na zapłacenie za to.

Jeśli dało ci to dziś coś wartościowego, powiedz nam, żebyśmy kontynuowali. Obserwuj nas, zostaw polubienie albo napisz pozytywny komentarz. Czytamy każdy z nich, i to one nas napędzają.