A Microsoft kiadta minden idĆk eddigi legnagyobb Patch Tuesday biztonsĂĄgi frissĂtĂ©sĂ©t, amely több mint 900 sĂ©rĂŒlĂ©kenysĂ©get javĂt Windows Ă©s mĂĄs Microsoft-termĂ©kekben.
A 2026. szeptemberi csomag kĂŒlönösen jelentĆs, mert kĂ©t olyan privilege-escalation hibĂĄt is javĂt, amelyeket a tĂĄmadĂłk mĂĄr a javĂtĂĄs megjelenĂ©se elĆtt aktĂvan kihasznĂĄltak.
A két zero-day:
- CVE-2026-81963
- CVE-2026-85880
MindkettĆ lehetĆvĂ© teheti, hogy egy mĂĄr valamilyen helyi hozzĂĄfĂ©rĂ©ssel rendelkezĆ tĂĄmadĂł NT AUTHORITY\SYSTEM jogosultsĂĄgot szerezzen Windows rendszereken.
Több mint 100 kritikus sĂ©rĂŒlĂ©kenysĂ©g egyetlen frissĂtĂ©sben
A szeptemberi kiadĂĄsbĂłl 105 sĂ©rĂŒlĂ©kenysĂ©get Critical kategĂłriĂĄba soroltak.
A kritikus hibåk között:
- 81 remote code execution sĂ©rĂŒlĂ©kenysĂ©g
- 20 privilege escalation hiba
- 2 information disclosure probléma
- legalĂĄbb 1 security feature bypass
talĂĄlhatĂł.
A teljes csomagban nagysĂĄgrendileg:
- 438 privilege escalation
- 258 remote code execution
- 173 information disclosure
- 56 denial-of-service
- 19 security feature bypass
- 16 spoofing
jellegƱ probléma szerepel.
A pontos darabszĂĄm forrĂĄsonkĂ©nt eltĂ©rhet, mivel a biztonsĂĄgi cĂ©gek eltĂ©rĆ mĂłdon szĂĄmolhatjĂĄk a CVE-ket, termĂ©keket Ă©s cloud-javĂtĂĄsokat.
CVE-2026-81963 â Windows Update Stack privilege escalation
Az elsĆ aktĂvan kihasznĂĄlt zero-day a Windows Update Stack komponenseit Ă©rinti.
A CVE-2026-81963 Ășgynevezett improper link resolution, vagyis hibĂĄs linkkövetĂ©si problĂ©mĂĄra vezethetĆ vissza.
Ilyen sĂ©rĂŒlĂ©kenysĂ©g akkor alakulhat ki, amikor egy magas jogosultsĂĄgĂș folyamat fĂĄjlmƱveletet vĂ©gez, de nem ellenĆrzi megfelelĆen, hogy az elĂ©rĂ©si Ășt:
- symbolic linken;
- junctionön;
- mĂĄs fĂĄjlrendszer-ĂĄtirĂĄnyĂtĂĄson
keresztĂŒl manipulĂĄlhatĂł-e.
Egy tĂĄmadĂł Ăgy befolyĂĄsolhatja a privilegizĂĄlt Windows Update folyamat ĂĄltal vĂ©grehajtott fĂĄjlmƱveleteket, Ă©s vĂ©gĂŒl:
đ SYSTEM jogosultsĂĄgot szerezhet.
Ez nem initial access â de ettĆl mĂ©g nagyon veszĂ©lyes
A CVE-2026-81963 nem Ășgy mƱködik, hogy valaki közvetlenĂŒl az internetrĆl azonnal ĂĄtveszi a gĂ©pet.
A tĂĄmadĂłnak elĆször valamilyen foothold kell, pĂ©ldĂĄul:
- phishing;
- malware;
- rosszindulatĂș dokumentum;
- böngĂ©szĆ exploit;
- ellopott credential;
- mĂĄs sĂ©rĂŒlĂ©kenysĂ©g.
EzutĂĄn hasznĂĄlhatĂł a privilege escalation.
Egy tipikus tĂĄmadĂĄsi lĂĄnc:
Initial Access â User szintƱ kĂłdfuttatĂĄs â CVE-2026-81963 â SYSTEM
A SYSTEM szint megszerzése utån a tåmadó sokkal könnyebben:
- kikapcsolhat biztonsĂĄgi kontrollokat;
- telepĂthet szolgĂĄltatĂĄsokat;
- mĂłdosĂthat vĂ©dett rendszerfĂĄjlokat;
- credentialeket szerezhet;
- perzisztenciĂĄt Ă©pĂthet ki;
- elĆkĂ©szĂtheti a laterĂĄlis mozgĂĄst.
CVE-2026-85880 â heap buffer overflow a Windows ALPC-ben
A mĂĄsodik aktĂvan kihasznĂĄlt zero-day a Windows Advanced Local Procedure Call (ALPC) mechanizmust Ă©rinti.
Az ALPC egy belsĆ Windows kommunikĂĄciĂłs rendszer, amelyen keresztĂŒl kĂŒlönbözĆ:
- folyamatok;
- szolgĂĄltatĂĄsok;
- operĂĄciĂłs rendszer komponensek
kommunikĂĄlnak egymĂĄssal.
A CVE-2026-85880 egy heap-based buffer overflow hiba.
Ez akkor törtĂ©nik, amikor egy program több adatot Ăr egy lefoglalt memĂłriaterĂŒletre, mint amennyit az kĂ©pes biztonsĂĄgosan tĂĄrolni.
A tĂșlcsordulĂĄs a szomszĂ©dos memĂłria sĂ©rĂŒlĂ©sĂ©hez vezethet, Ă©s megfelelĆ exploit esetĂ©n:
đ SYSTEM szintƱ jogosultsĂĄgnövelĂ©st eredmĂ©nyezhet.
Miért értékes célpont az ALPC?
Az ALPC kommunikĂĄciĂł sokszor kĂŒlönbözĆ privilege szintek között zajlik.
EzĂ©rt egy itt talĂĄlhatĂł sĂ©rĂŒlĂ©kenysĂ©g kĂŒlönösen hasznos lehet olyan tĂĄmadĂłknak, akik:
- sandboxból akarnak kitörni;
- alacsony jogosultsĂĄgĂș processbĆl akarnak tovĂĄbblĂ©pni;
- SYSTEM hozzåférést szeretnének.
A Microsoft nem közölte, hogyan hasznåltåk a CVE-2026-85880-at a valós tåmadåsokban.
A kĂ©t zero-day mĂĄr patch elĆtt is tĂĄmadĂĄs alatt ĂĄllt
Ez a legfontosabb kĂŒlönbsĂ©g a szeptemberi csomag többi hibĂĄjĂĄhoz kĂ©pest.
A Microsoft megerĆsĂtette:
đ mindkĂ©t sĂ©rĂŒlĂ©kenysĂ©get exploitĂĄltĂĄk a javĂtĂĄs megjelenĂ©se elĆtt.
Ez azt jelenti, hogy az Ă©rintett szervezeteknĂ©l nem elĂ©g pusztĂĄn telepĂteni a frissĂtĂ©st.
A korĂĄbbi kompromittĂĄlĂĄs lehetĆsĂ©gĂ©t is vizsgĂĄlni kell.
Patching â incident remediation
A patch bezĂĄrja a sĂ©rĂŒlĂ©kenysĂ©get.
De ha a tĂĄmadĂł mĂĄr hasznĂĄlta:
â nem törli a malware-t
â nem tĂĄvolĂtja el a persistence-t
â nem vonja vissza az ellopott sessionöket
â nem cserĂ©li le a credentialeket
EzĂ©rt retrospektĂv threat hunting is szĂŒksĂ©ges lehet.
Milyen jeleket érdemes keresni?
Kiemelten érdekes lehet:
- vĂĄratlan SYSTEM privilege;
- Ășjonnan lĂ©trehozott szolgĂĄltatĂĄsok;
- mĂłdosĂtott Windows Update fĂĄjlok;
- szokatlan child process;
- security service leĂĄllĂtĂĄs;
- endpoint protection manipulĂĄciĂł;
- logok törlése;
- privilĂ©giumemelĂ©st követĆ admin account hasznĂĄlat.
Mivel mindkĂ©t zero-day lokĂĄlis privilege escalation, Ă©rdemes az azt megelĆzĆ initial access nyomait is keresni.
Példåul:
- phishing;
- rosszindulatĂș Office fĂĄjl;
- böngĂ©szĆ exploit;
- session theft;
- unauthorized RMM;
- malware execution.
258 remote code execution hiba is szerepel a csomagban
BĂĄr a kĂ©t aktĂvan kihasznĂĄlt zero-day kapja a legtöbb figyelmet, a szeptemberi kiadĂĄsban több szĂĄz tovĂĄbbi komoly problĂ©ma talĂĄlhatĂł.
A remote code execution sĂ©rĂŒlĂ©kenysĂ©gek kĂŒlönösen fontosak, mert bizonyos esetekben lehetĆvĂ© teszik, hogy a tĂĄmadĂł:
đ tĂĄvolrĂłl futtasson kĂłdot az Ă©rintett rendszeren.
A tĂ©nyleges kockĂĄzat azonban fĂŒgg attĂłl, hogy:
- szĂŒksĂ©ges-e hitelesĂtĂ©s;
- kell-e user interaction;
- internet-facing-e a komponens;
- milyen jogosultsĂĄggal fut a tĂĄmadĂł kĂłd;
- aktĂvan hasznĂĄlja-e az adott rendszer az Ă©rintett funkciĂłt.
Ezért nem érdemes kizårólag CVSS alapjån prioritåst meghatårozni.
A patch prioritĂĄs legyen kockĂĄzatalapĂș
Egy Critical besorolĂĄsĂș, de letiltott Ă©s izolĂĄlt komponens adott szervezetnĂ©l kisebb azonnali veszĂ©lyt jelenthet, mint egy mĂĄr exploitĂĄlt âImportantâ hiba.
ElsĆkĂ©nt Ă©rdemes kezelni:
- a kĂ©t aktĂvan kihasznĂĄlt zero-dayt;
- internet-facing rendszereket;
- domainhez csatlakozó Windows gépeket;
- adminisztrĂĄtori munkaĂĄllomĂĄsokat;
- remote-access infrastruktĂșrĂĄt;
- vezetĆk Ă©s magas Ă©rtĂ©kƱ felhasznĂĄlĂłk eszközeit;
- rosszul monitorozott vagy unmanaged endpointokat.
RekordméretƱ Patch Tuesday-k egész nyåron
2026 nyarĂĄn folyamatosan szokatlanul nagy Microsoft biztonsĂĄgi frissĂtĂ©sek Ă©rkeztek.
A trend:
- jĂșnius: körĂŒlbelĂŒl 200 sĂ©rĂŒlĂ©kenysĂ©g;
- jĂșlius: több mint 500;
- augusztus: több mint 400;
- szeptember: 900 felett.
Ez arra utal, hogy a vulnerability discovery sebessĂ©ge jelentĆsen nĆ.
AI is gyorsĂtja a sĂ©rĂŒlĂ©kenysĂ©g-kutatĂĄst
A növekedĂ©s egyik oka az AI-alapĂș security research tĂ©rnyerĂ©se.
Fejlett modellek mår képesek tåmogatni:
- nagy codebase-ek elemzését;
- memóriahibåk felismerését;
- data flow vizsgĂĄlatot;
- fuzzing eredmények értékelését;
- patch diffinget;
- exploit hipotézisek generålåsåt.
Ez önmagĂĄban jĂł hĂr:
đ több sĂ©rĂŒlĂ©kenysĂ©get lehet megtalĂĄlni Ă©s kijavĂtani mĂ©g azelĆtt, hogy tĂĄmadĂłk fedeznĂ©k fel Ćket.
Viszont ugyanazok az eszközök a måsik oldalon is hasznålhatók.
Az AI csökkenti a âpatch gapetâ
A patch gap az az idĆszak, amely:
đ a javĂtĂĄs megjelenĂ©se Ă©s annak tĂ©nyleges telepĂtĂ©se között telik el.
A tĂĄmadĂłk a patch publikĂĄlĂĄsa utĂĄn összehasonlĂthatjĂĄk:
rĂ©gi verziĂł â javĂtott verziĂł
és megkereshetik, mi våltozott.
Ez a patch diffing.
Koråbban egy ilyen elemzés napokat vagy heteket is igényelhetett.
AI segĂtsĂ©gĂ©vel ez:
đ akĂĄr ĂłrĂĄkra rövidĂŒlhet.
Ez azt jelenti, hogy a vĂĄllalatoknak egyre kevesebb idejĂŒk marad tesztelni Ă©s telepĂteni a kritikus javĂtĂĄsokat.
Enterprise környezetben ez patch-management vålsågot okozhat
Közel 1000 sĂ©rĂŒlĂ©kenysĂ©get egyszerre:
- értékelni;
- tesztelni;
- priorizĂĄlni;
- telepĂteni
rendkĂvĂŒl nehĂ©z.
A hagyomånyos havi patching modell egyre kevésbé skålåzható.
SzĂŒksĂ©gessĂ© vĂĄlik:
- automatikus asset discovery;
- continuous exposure management;
- exploit intelligence;
- risk-based prioritization;
- emergency patch workflow;
- központi deployment monitoring.
A frissĂtĂ©s letöltĂ©se mĂ©g nem jelenti, hogy a rendszer vĂ©dett
Ez kĂŒlönösen endpointoknĂĄl fontos.
ElĆfordulhat, hogy:
- a patch letöltĆdött;
- de reboot szĂŒksĂ©ges;
- vagy az alkalmazĂĄs ĂșjraindĂtĂĄsa mĂ©g nem törtĂ©nt meg.
Ăgy a sĂ©rĂŒlĂ©keny kĂłd tovĂĄbbra is aktĂv lehet.
Ezért enterprise környezetben nem elég azt mérni:
âtelepĂtettĂŒk-e a patch-et?â
Hanem azt is:
đ tĂ©nylegesen a javĂtott verziĂł fut-e?
Unsupported rendszerek kĂŒlön kockĂĄzatot jelentenek
Az end-of-life Windows vagy mås Microsoft termékek:
- nem kapnak teljes biztonsĂĄgi frissĂtĂ©st;
- egyre több ismert sĂ©rĂŒlĂ©kenysĂ©get halmoznak fel;
- tĂĄmadĂłk szĂĄmĂĄra kiszĂĄmĂthatĂł cĂ©lpontokkĂĄ vĂĄlhatnak.
Az ilyen rendszereket:
- frissĂteni;
- izolĂĄlni;
- kompenzåló kontrollok mögé helyezni;
- vagy kivezetni
kell.
Mit tegyenek most a szervezetek?
ElsĆ prioritĂĄs:
1. CVE-2026-81963 javĂtĂĄsa
Windows Update Stack privilege escalation.
2. CVE-2026-85880 javĂtĂĄsa
Windows ALPC privilege escalation.
3. RetrospektĂv threat hunting
VizsgĂĄlni kell, törtĂ©nt-e exploitation mĂĄr szeptember 8. elĆtt.
4. Critical RCE hibĂĄk priorizĂĄlĂĄsa
Internet-facing és business-critical rendszerekkel kezdve.
5. Asset inventory ellenĆrzĂ©se
Ne maradjon:
- unmanaged laptop;
- tesztgép;
- virtuĂĄlis desktop;
- régi szerver;
- offline eszköz.
6. Emergency patch folyamat felĂŒlvizsgĂĄlata
AktĂv exploitation esetĂ©n a hagyomĂĄnyos maintenance ciklus tĂșl lassĂș lehet.
Következtetés
A 2026. szeptemberi Microsoft Patch Tuesday nem egyszerƱen rekordmĂ©retƱ frissĂtĂ©s.
Ez egy szélesebb våltozås jele.
A sĂ©rĂŒlĂ©kenysĂ©geket egyre gyorsabban:
- felfedezik;
- analizĂĄljĂĄk;
- publikĂĄljĂĄk;
- és potenciålisan exploitåljåk.
A legfontosabb azonnali feladat a CVE-2026-81963 Ă©s CVE-2026-85880 javĂtĂĄsa Ă©s az Ă©rintett rendszerek retrospektĂv ellenĆrzĂ©se.
Hosszabb tåvon pedig a tanulsåg egyértelmƱ:
đ a havi, manuĂĄlis patch management önmagĂĄban mĂĄr nem biztos, hogy lĂ©pĂ©st tud tartani az AI ĂĄltal felgyorsĂtott vulnerability landscape-pel.




