Securitate

Patch Tuesday septembrie 2026: 966 de vulnerabilități și două zero-day-uri active în Windows

Microsoft a publicat cel mai mare buletin de securitate din istoria sa: 966 de defecte corectate, 105 critice, și două zero-day-uri deja exploatate activ.

Publicat pe 20 septembrie 2026 · Echipa mitza.es

Microsoft și-a publicat buletinul lunar de securitate pe 8 septembrie 2026, iar de această dată a doborât un record deloc de invidiat: 966 de vulnerabilități corectate în total, dintre care 105 marcate ca fiind critice, ceea ce îl face cel mai mare buletin de actualizări din istoria companiei. Dintre toate aceste corecții, două merită prioritate absolută: două zero-day-uri deja exploatate activ.

Cele două zero-day-uri care trebuie corectate acum

Primul este CVE-2026-81963, o vulnerabilitate de escaladare a privilegiilor în Windows Update Stack (chiar sistemul de actualizare al Windows), cu un scor CVSS de 7,8. Defectul permite unui atacator care are deja acces local să exploateze o rezolvare incorectă a linkurilor înainte de accesarea unui fișier pentru a escalada la privilegii SYSTEM. Este primul zero-day al acestei componente specifice din 2022.

Al doilea este CVE-2026-85880, în Windows Advanced Local Procedure Call (ALPC), tot cu scor CVSS 7,8. Este vorba despre o depășire de buffer bazată pe heap care, din nou, permite escaladarea la privilegii SYSTEM. Este doar al doilea zero-day ALPC de la începutul lui 2023, adică primul în peste trei ani. Ambele defecte sunt deja confirmate ca fiind exploatate activ în lumea reală.

O altă vulnerabilitate critică de urmărit

Deși nu se află pe lista zero-day-urilor active, CVE-2026-69730 merită menționată separat: este un defect de execuție de cod la distanță în Windows DNS Server, cu scor CVSS de 9,8 din 10, maximul scalei. Un atacator neautentificat ar putea trimite un pachet manipulat pentru a exploata un defect de tip use-after-free și a executa cod de la distanță. Microsoft și mai multe firme de securitate o marchează drept "exploatare mai probabilă", așa că deși nu figurează încă drept exploatată, nu este una de lăsat pe mai târziu.

De ce exploatarea activă contează mai mult decât scorul tehnic

Acest buletin este un exemplu bun pentru ceva ce am explicat deja cu Patch Tuesday din august: cele două zero-day-uri din această lună au un scor CVSS de 7,8, mai mic decât cel al defectului din DNS Server (9,8), dar fiind exploatate activ chiar acum, ele reprezintă riscul real și imediat. Un defect cu scor maxim dar fără exploatare confirmată încă este, în practică, mai puțin urgent decât unul mai modest deja folosit împotriva sistemelor reale.

Ce să faci dacă administrezi calculatoare Windows în afacerea ta

Actualizează cât mai curând, acordând prioritate celor două zero-day-uri active. Cu un buletin de această amploare, este momentul potrivit să verifici o dată pentru totdeauna care dintre echipamentele tale sunt cu adevărat actualizate și care nu, în loc să aștepți ca un incident să o dezvăluie. Nu contează dacă afacerea ta folosește Windows, macOS sau ambele: menținerea sistemelor actualizate rămâne cea mai eficientă și mai ieftină apărare care există, așa cum am văzut și cu zero-day-ul de Chrome din această lună. Serviciul nostru de mentenanță IT include această verificare, iar dacă vrei un diagnostic mai complet al expunerii tale generale, poți solicita un audit personalizat.

Știi sigur care dintre calculatoarele companiei tale sunt actualizate?

Verificăm și actualizăm echipamentele Windows înainte ca o vulnerabilitate ca aceasta să devină o problemă reală.

Fără spam. Fără apeluri comerciale. Doar răspunsul tău personalizat.