Rättelsen Kommer Genom Det Som Gick Sönder
Microsofts patchdag den 8 september åtgärdade CVE-2026-81963, en behörighetseskaleringssårbarhet i Windows Update Stack orsakad av felaktig länkupplösning, samma komponent som levererar varje säkerhetspatch till en Windows-dator. En lokalt autentiserad angripare som redan har åtkomst på låg nivå kan utnyttja den utan någon användarinteraktion för att få fulla SYSTEM-rättigheter. CISA bekräftade aktivt utnyttjande och lade till sårbarheten i sin Known Exploited Vulnerabilities-katalog den 8 september, med en åtgärdsfrist till den 22 september enligt Binding Operational Directive 26-04.
Sedan 2022 har sju behörighetseskaleringsbuggar i Windows Update Stack åtgärdats på patchdagar. CVE-2026-81963 är den första av dessa sju som har utnyttjats i verkligheten som zero-day, vilket innebär att angripare redan använde den innan Microsofts rättelse ens fanns, inte efteråt. Microsoft betygsätter den 7,8 av 10, Viktig snarare än Kritisk, samma nivå som tilldelas rutinmässiga lokala behörighetseskaleringsbuggar som aldrig ses utnyttjade i verkligheten.
Man Kan Inte Isolera Kanalen Som Reparerar En
Vid de flesta utnyttjade sårbarheter har ett säkerhetsteam en åtgärd att ta till medan en patch testas: stänga av en funktion, blockera en port, isolera en tjänst. Windows Update Stack tillåter inte det alternativet. Den som stänger av eller begränsar den attackerade komponenten stänger samtidigt av mekanismen som en organisation behöver för att få just denna rättelse, och alla efterföljande. Ett team som ville vänta och testa denna patch på en långsammare utrullningsring, den normala praxisen vid en säkerhetsuppdatering med okända bieffekter, tillbringade den väntetiden med att köra den sårbara komponenten helt utan tillgänglig isolering.
Microsofts egen komponent Windows Advanced Local Procedure Call, ALPC, bar i samma version en andra aktivt utnyttjad zero-day, CVE-2026-85880, även den betygsatt 7,8 och även den tillagd i CISA:s katalog med samma frist den 22 september. Sedan 2022 har sexton ALPC-sårbarheter åtgärdats, men detta är den första utnyttjade i verkligheten som dyker upp i en patchdags-version på mer än tre år, sedan april 2023. Två strukturellt olika komponenter, båda nära maskinens egen förtroendegräns, båda vapeniserade innan Microsofts rättelse nådde någon.
Vad Det Betyder För En Patchcykel
En leverantörs allvarlighetsmärkning Viktig låter vanligtvis en patch vänta bakom arbete med högre prioritet. CISA:s upptagning av båda sårbarheterna i sin Known Exploited Vulnerabilities-katalog finns just för att åsidosätta den instinkten: KEV-poster byggs utifrån bekräftat utnyttjande, inte utifrån en leverantörs egen prioritering, och Binding Operational Directive 26-04 ber federala myndigheter, och därmed indirekt varje organisation som följer CISA:s riktlinjer för sin egen patch-prioritering, att behandla en KEV-post som brådskande oavsett vilken CVSS-nivå den har tilldelats.
För organisationer med stegvisa utrullningsringar är septembers patchdag argumentet för att korta ner klyftan mellan release och fullständig utrullning specifikt för allt som rör själva uppdateringspipelinen, för en sårbarhet inuti mekanismen som till slut levererar din rättelse är inte något man har råd att låta köra opatchat medan man utvärderar den på en testring. Den praktiska läxan är densamma som CISA:s KEV-katalog finns för att lära ut: ta in listan över bekräftat utnyttjande direkt i patch-prioriteringsbeslut, i stället för att lita på en leverantörs egen allvarlighetsnivå för att veta vad som kan vänta.
Servola Journal
Vi gör det här för alla som försöker hänga med i vad tekniken gör med våra liv. Människorna som bygger den, och människorna det händer med. Servola Journal finns så att det vi lär oss tillhör dem alla.
Ingen betalar oss för det här. Inga annonser, ingen betalvägg, gratis för alla. Vi tror helt enkelt att förståelsen av vad som händer oss alla inte borde bero på vem som har råd att betala för den.
Om detta gav dig något idag, säg till oss att fortsätta. Följ oss, lämna en gilla-markering eller skriv en positiv kommentar. Vi läser varenda en, och de är det som håller oss igång.
Läs vidare: Hälften av Chromes sex zero-days 2026 träffade samma motor | Chromes nästa zero-day skickas till Bryssel



