Dwie podatności systemu Windows są już wykorzystywane w rzeczywistych atakach. Microsoft udostępnił poprawki dla luk CVE-2026-85880 i CVE-2026-81963, które umożliwiają podniesienie uprawnień na zaatakowanym komputerze. Dla małej firmy oznacza to prosty priorytet: sprawdzić aktualizacje wszystkich komputerów, zainstalować poprawki i zweryfikować, czy urządzenia rzeczywiście uruchomiły się ponownie.

Dwie luki Windows wykorzystywane w atakach

Wrześniowe aktualizacje bezpieczeństwa Microsoftu usuwają dwie podatności typu zero-day, dla których potwierdzono wykorzystanie przed lub w momencie publikacji poprawek:

  • CVE-2026-85880 – błąd przepełnienia bufora w mechanizmie Windows Advanced Local Procedure Call (ALPC);
  • CVE-2026-81963 – nieprawidłowa obsługa dowiązań podczas dostępu do plików w stosie Windows Update.

Obie luki pozwalają atakującemu, który uzyskał już możliwość działania na komputerze, podnieść swoje uprawnienia. Informacje o aktywnym wykorzystaniu znajdują się w komunikatach Microsoft dotyczących CVE-2026-85880 i CVE-2026-81963. Podatności zostały również ujęte w katalogu aktywnie wykorzystywanych luk CISA.

CVE-2026-85880: ucieczka z ograniczonego środowiska

CVE-2026-85880 dotyczy mechanizmu ALPC, używanego przez procesy Windows do komunikacji wewnątrz systemu. Według oficjalnego opisu błąd typu heap-based buffer overflow może pozwolić uwierzytelnionemu, lokalnemu atakującemu na podniesienie uprawnień.

W praktyce luka nie musi być pierwszym etapem włamania. Może jednak stać się kolejnym krokiem po uruchomieniu złośliwego pliku, wykorzystaniu podatnej aplikacji albo przejęciu konta o ograniczonych prawach. Jeżeli exploit zadziała, napastnik może uzyskać znacznie większą kontrolę nad urządzeniem.

Podstawowe informacje techniczne można również sprawdzić w rekordzie CVE-2026-85880 w bazie NVD.

CVE-2026-81963: problem w stosie Windows Update

Druga podatność występuje w składniku Windows Update Stack. Jej przyczyną jest nieprawidłowe rozwiązywanie dowiązań przed dostępem do pliku, określane jako „link following”. Uwierzytelniony atakujący działający lokalnie może wykorzystać ten mechanizm do podniesienia uprawnień.

Fakt, że podatność znajduje się w komponencie odpowiedzialnym za aktualizacje, nie oznacza, że zwykłe uruchomienie Windows Update jest niebezpieczne. Przeciwnie: zainstalowanie oficjalnej poprawki Microsoftu jest podstawowym sposobem zamknięcia luki.

Opis klasy błędu i aktualny stan podatności publikuje także NVD w rekordzie CVE-2026-81963.

Dlaczego podniesienie uprawnień jest groźne?

Konto standardowego użytkownika i mechanizmy izolacji mają ograniczać skutki uruchomienia podejrzanego programu. Luka umożliwiająca eskalację uprawnień może pomóc napastnikowi ominąć tę barierę.

Po zdobyciu wysokich uprawnień atakujący może próbować:

  • wyłączyć albo osłabić zabezpieczenia systemu;
  • uzyskać dostęp do danych innych użytkowników;
  • wykraść zapisane dane uwierzytelniające;
  • zainstalować mechanizm trwałego dostępu;
  • zmieniać ustawienia systemowe i dzienniki zdarzeń;
  • wykorzystać komputer jako punkt wyjścia do dalszego ruchu w sieci firmy.

Nie oznacza to, że wszystkie te działania były obserwowane przy omawianych lukach. Są to możliwe następstwa uzyskania uprawnień administracyjnych lub systemowych.

Co powinna zrobić mała firma?

1. Zaktualizować wszystkie obsługiwane komputery

Na każdym komputerze należy otworzyć Ustawienia → Windows Update → Sprawdź aktualizacje, zainstalować dostępne poprawki bezpieczeństwa i wykonać wymagany restart.

Szczególny priorytet powinny otrzymać urządzenia używane do:

  • bankowości elektronicznej i płatności;
  • wystawiania faktur oraz obsługi KSeF;
  • poczty firmowej;
  • pracy z danymi klientów i pracowników;
  • administracji systemami, stroną internetową lub chmurą;
  • zdalnego łączenia się z siecią firmy.

2. Sprawdzić, czy aktualizacja naprawdę się zakończyła

Samo pobranie pakietu nie oznacza pełnego zabezpieczenia. Komputer może nadal oczekiwać na restart albo zgłaszać błąd instalacji. Administrator powinien sprawdzić historię aktualizacji i potwierdzić, że urządzenie uruchomiono ponownie.

3. Sporządzić prostą listę urządzeń

Nawet niewielka firma powinna posiadać wykaz komputerów obejmujący nazwę urządzenia, użytkownika, wersję Windows, datę ostatniej aktualizacji i status restartu. Bez takiej listy łatwo pominąć laptop używany poza biurem, komputer zapasowy albo urządzenie pracownika przebywającego na urlopie.

4. Nie pracować stale na koncie administratora

Podatności wymagają wcześniejszej możliwości działania na urządzeniu, dlatego ograniczenie codziennej pracy na kontach administracyjnych nadal ma znaczenie. Pracownicy powinni używać kont standardowych, a uprawnienia administratora powinny być stosowane wyłącznie wtedy, gdy są potrzebne.

5. Sprawdzić urządzenia, które nie otrzymują poprawek

Jeżeli komputer korzysta z niewspieranego systemu albo nie może zainstalować aktualizacji, nie powinien być ignorowany. Należy go zaktualizować, odizolować od ważnych zasobów lub zaplanować wymianę. Urządzenie bez poprawek może stać się najsłabszym punktem całej sieci.

Jak wdrożyć aktualizacje bez zatrzymania pracy?

W firmie posiadającej kilka lub kilkanaście komputerów można zastosować prosty proces:

  1. wykonać kopię najważniejszych danych;
  2. zainstalować poprawki najpierw na jednym typowym komputerze;
  3. sprawdzić działanie poczty, drukarki, programu księgowego i aplikacji firmowych;
  4. zaktualizować pozostałe urządzenia w krótkim oknie serwisowym;
  5. potwierdzić restart oraz powodzenie instalacji;
  6. zapisać wynik w ewidencji urządzeń.

Test na jednym urządzeniu zmniejsza ryzyko problemów zgodności, ale nie powinien prowadzić do wielodniowego odkładania poprawek dla luk aktywnie wykorzystywanych.

Na jakie sygnały zwrócić uwagę po aktualizacji?

Sama instalacja poprawki blokuje dalsze wykorzystanie podatności, ale nie usuwa automatycznie skutków wcześniejszego włamania. Warto sprawdzić:

  • nierozpoznane konta administratorów;
  • wyłączenie programu antywirusowego lub ochrony w czasie rzeczywistym;
  • nietypowe zadania w Harmonogramie zadań;
  • nowe usługi uruchamiane automatycznie;
  • nieznane programy startowe;
  • logowania w nietypowych godzinach;
  • niespodziewane połączenia zdalne;
  • alerty Microsoft Defender i innych narzędzi EDR.

Jeśli pojawiają się oznaki kompromitacji, urządzenie należy odłączyć logicznie od sieci, zabezpieczyć dostępne logi i przekazać do analizy. Nie należy od razu usuwać wszystkich śladów ani wykonywać resetu, jeżeli firma może potrzebować ustalenia przebiegu incydentu.

Fakty potwierdzone i ocena ryzyka

Potwierdzone:

  • CVE-2026-85880 dotyczy przepełnienia bufora w Windows ALPC i umożliwia lokalne podniesienie uprawnień;
  • CVE-2026-81963 dotyczy obsługi dowiązań w Windows Update Stack i również umożliwia lokalną eskalację uprawnień;
  • Microsoft udostępnił poprawki;
  • dla obu podatności potwierdzono aktywne wykorzystanie;
  • luki znajdują się w katalogu Known Exploited Vulnerabilities CISA.

Niepotwierdzone publicznie:

  • pełna liczba zaatakowanych organizacji;
  • tożsamość wszystkich grup wykorzystujących luki;
  • jedna wspólna kampania łącząca obie podatności;
  • wykorzystywanie ich konkretnie przeciwko polskim małym firmom.

Ocena: obie luki nie zastępują początkowego wejścia do systemu, ale mogą znacznie zwiększyć skutki wcześniejszej infekcji. Ponieważ wykorzystanie zostało potwierdzone, aktualizacja powinna mieć wyższy priorytet niż poprawki dotyczące wyłącznie teoretycznego ryzyka.

Podsumowanie

Wrześniowe poprawki Windows zamykają dwie luki wykorzystywane w rzeczywistych atakach. Mała firma nie potrzebuje rozbudowanego systemu zarządzania, aby rozpocząć ochronę: wystarczy lista komputerów, aktualizacja, restart i potwierdzenie wyniku.

Najważniejsze jest objęcie kontrolą wszystkich urządzeń — również laptopów pracujących poza biurem i komputerów uruchamianych sporadycznie. W cyberbezpieczeństwie pominięty komputer często ma większe znaczenie niż dziewięć prawidłowo zaktualizowanych.

Zdjęcie wyróżniające: Félix Besombes / Unsplash.


Dodaj komentarz