Microsoft opravil rekordních 972 zranitelností, 112 z nich je kritických

Microsoft v zářijové bezpečnostní aktualizaci opravil rekordní počet zranitelností. Podle výzkumníka Dustina Childse jde o 972 chyb, případně 997 při započtení oprav z prohlížeče Chromium převzatých do Edge; 112 z nich má kritickou závažnost.

Rekordní počet oprav

Zářijová aktualizace Microsoftu řeší podle počítání Dustina Childse z iniciativy Zero Day Initiative celkem 972 zranitelností. Pokud se započítají také opravy z projektu Chromium, které Microsoft začlenil do prohlížeče Edge, počet stoupá na 997. Kritické hodnocení má 112 nově opravených chyb, zbytek spadá do kategorie „important“.

Jde o výrazný nárůst oproti předchozím měsícům. Microsoft před dvěma měsíci opravil tehdy rekordních 570 zranitelností a minulý měsíc přibližně 620. Od začátku roku už společnost opravila 2 760 chyb. Při současném tempu by za celý rok překonala součet oprav z let 2023, 2024 a 2025.

Dvě zranitelnosti typu zero-day

Mezi nejvýznamnější chyby patří dvě zranitelnosti typu zero-day: CVE-2026-81963 ve službě Windows Update a CVE-2026-85880 v komponentě Windows Advanced Local Procedure. V době zveřejnění aktualizace nebylo známo, kdo je zneužívá ani v jakém rozsahu.

Závažná je také chyba CVE-2026-55007 v Exchange Serveru. Vzdálený útočník bez přihlášení mohl podle popisu spustit vlastní kód na napadeném serveru pouhým odesláním e-mailu se škodlivou přílohou Visio. Chyba CVE-2026-69525 v Remote Desktop Services dostala hodnocení 9,8 z 10.

Chyby, které se mohou šířit

Childs upozornil rovněž na CVE-2026-80097 v Microsoft Authenticatoru, která umožňuje lokální zvýšení oprávnění a zasahuje přímo do autentizačního systému. V Microsoft Office SharePoint se nachází přibližně 17 různých zranitelností umožňujících vzdálené spuštění kódu, souhrnně označených CVE-2026-69465.

Dalších 60 chyb souvisí se zvyšováním oprávnění v SQL Serveru. Jedna z nich, CVE-2026-65669, může být zneužita prostřednictvím instrukcí zadaných do SQL Copilotu. Výzkumník uvedl, že v aktualizaci objevil tolik takzvaných wormable zranitelností, že je přestal počítat po dvaceti. Tyto chyby nevyžadují zásah uživatele a mohou se samy šířit mezi zařízeními.

Nová etapa hledání chyb

Růst počtu oprav přichází v době, kdy firmy stále více využívají umělou inteligenci k hledání bezpečnostních nedostatků. Dustin Childs označil podobné nárůsty za „new normal“, zároveň ale varoval, že útoky podporované umělou inteligencí mohou v budoucnu způsobit značné škody. Zatím podle něj nebyl zaznamenán odpovídající nárůst aktivního zneužívání chyb.

Účinnost tohoto přístupu zůstává předmětem sporů. Kritici upozorňují na náklady i možné množství falešných nálezů. Mozilla však v květnu uvedla, že její výzkumníci s nástrojem Mythos našli rekordních 271 zranitelností a téměř žádný nález nebyl falešně pozitivní. Skutečný dlouhodobý přínos hledání chyb pomocí AI bude podle článku možné posoudit až s odstupem nejméně jednoho roku.