Microsoft mbyll gati 1,000 dobësi sigurie

foto

Microsoft Corp. lëshoi ​​sot përditësime për të mbuluar të paktën 974 boshllëqe sigurie në sistemet e saj operative Windows dhe softuerë të tjerë, deri më tani grupi më i madh i patch-eve të vetme të prodhuara ndonjëherë. Microsoft thotë se inteligjenca artificiale po ndihmon në përshpejtimin e zbulimit të dobësive, por ekspertët e sigurisë paralajmërojnë se shumë organizata tashmë po përpiqen të japin përparësi në përpjekjen më intensive njerëzore të testimit dhe vendosjes së kaq shumë rregullimeve çdo muaj.

foto

Paketa e patch-eve të këtij muaji shkatërron rekordin e mëparshëm të gjigantit të softuerëve të vendosur në korrik, kur publikoi përditësime për të paktën 570 dobësi sigurie. Patch Tuesday e shtatorit e çon totalin e këtij viti në më shumë se 2,600, më shumë se dyfishi i vitit të mëparshëm rekord të patch-eve të Microsoft në vitin 2020 (1,245) dhe me tre muaj të tjerë deri në fund.

Janë dy të meta “zero-day” të rregulluara këtë muaj që po shfrytëzohen në mënyrë aktive: si CVE-2026-81963 ashtu edhe CVE-2026-85880 i lejojnë një sulmuesi të rrisë privilegjet e tij në sistemin Windows.

Plot 113 nga gabimet e trajtuara sot morën vlerësimin “kritik” të Microsoft-it, që do të thotë se ato mund të abuzohen nga programe keqdashëse ose keqbërës për të marrë kontrollin mbi një makinë të cenueshme të Windows me pak ose aspak ndihmë nga përdoruesi.

Ndër të metat më serioze kritike këtë muaj është CVE-2026-69730, një dobësi e DNS-it e pranishme në Windows Server 2012 e tutje dhe në Windows 10. Microsoft paralajmëron se një sulmues i paautorizuar mund ta shfrytëzojë këtë dobësi thjesht duke dërguar një paketë të krijuar posaçërisht në një sistem të prekur dhe se ka të ngjarë që kjo të shfrytëzohet.

Gjithashtu i frikshëm është CVE-2026-69829, një e metë kritike e ekzekutimit të kodit në distancë në Windows Shell. Kjo dobësi ka një rezultat bazë CVSS prej 9.8 (10 është më e rënda) dhe mund të shfrytëzohet me kompleksitet të ulët sulmi, pa privilegje dhe pa ndërveprim me përdoruesin.

foto

Microsoft nuk është i vetmi që kohët e fundit ofron paketa gjigante përditësimesh. Shumë kompani të tjera të mëdha softuerësh, duke përfshirë Adobe, Cisco, Google, Mozilla dhe Oracle, së fundmi ia kanë atribuuar kërkimit të asistuar nga inteligjenca artificiale rritjes së ritmit dhe vëllimit të tyre të përditësimeve (Google tha sot se tani do të ofrojë përditësime sigurie çdo dy javë).

Tyler Reguly, drejtor i asociuar i kërkimit dhe zhvillimit të sigurisë në Fortra, tha se një sfidë kryesore me vendosjen e përditësimeve të Windows është se ato duhet të testohen përpara se të instalohen në të gjithë organizatën, sepse jo të gjitha softuerët e palëve të treta funksionojnë pa probleme përballë ndryshimeve në sistemin operativ themelor.

“Është koha t’i njoftojmë CISO-të dhe CSO-të tanë,” tha Reguly. “Si po i ndihmoni ekipet tuaja në këto kohë të vështira? A i keni vendosur ekipet tuaja të vendosen pas orarit të punës dhe në fundjavë për të shmangur ndërprerjet në mjedisin e biznesit? A i shpërbleni ata për këtë përpjekje? Është koha të investoni në buxhetin tuaj dhe të blini darkë për ekipet tuaja që punojnë të shtunën për të instaluar patch-et përpara se përdoruesit të kthehen në punë të hënën.”

Satnam Narang është inxhinier i lartë kërkimor në Tenable. Narang tha se është e rëndësishme të pranohet se, ndërsa numri i dobësive që po korrigjohen nga Microsoft është në rritje, numri i të metave që mund dhe do të ndikojnë në shumicën e organizatave mbetet mjaft i ulët.

“Zbulimi i dobësive të asistuara nga inteligjenca artificiale në vitin 2026 po krijon grumbuj më të mëdhenj kashte, por nuk po gjen më shumë gjilpëra”, tha ai. “Është thelbësore që organizatat të kuptojnë se cilat dobësi vlejnë në të vërtetë për to, nëse ato përbëjnë një kërcënim duke qenë të arritshme dhe të shfrytëzueshme, dhe të përparësojnë korrigjimin bazuar në këtë kontekst rreziku.”

Sigurisht, përdoruesit e rregullt të Windows nuk kanë nevojë të testojnë patch-et para se t’i vendosin ato, por ata prapëseprapë duhet të hapin Windows Update periodikisht ose të pranojnë njoftimet e programit në lidhje me përditësimet në pritje. Dhe me ritmin që këto versione të patch-eve të Windows po rriten në madhësi, ndoshta është më mirë të mos i lini të grumbullohen muaj pas muaji.

Administratorët e Windows për Ndërmarrje do të duan të mbajnë një sy në askwoody.com për lajme mbi çdo përditësim që duket se po shkakton probleme. Si gjithmonë, Qendra e Stuhisë së Internetit SANS ka një ndarje për çdo patch të renditur sipas ashpërsisë dhe urgjencës.