Ugrás a tartalomra

CVE-2026-81963

Windows Update Stack hivatkozáskövetési hibája helyi jogosultságszint-emelést tesz lehetővé (CVE-2026-81963)

Magas 7.8 KEV Gyártó: Microsoft Közzétéve

A Microsoft Windows Update Stack rendszerében egy magas súlyosságú, helyi jogosultságszint-emelést lehetővé tevő hiba található, amelyet a CISA KEV és a Microsoft kihasználtként tart nyilván. Telepítse a Windows 11 és a Windows Server 2025 2026. szeptemberi frissítéseit.

Mi történt

Egy Windows-eszközön alacsony jogosultságokkal rendelkező, hitelesített támadó a Windows Update Stackben a fájlhozzáférést megelőző, nem megfelelő hivatkozásfeloldást használhatja ki. A sikeres kihasználás SYSTEM szintű irányítást ad a támadónak a célrendszer felett, és magas hatást gyakorol a bizalmasságra, a sértetlenségre és a rendelkezésre állásra. A CVSS-vektor ezenkívül azt jelzi, hogy a támadás helyi, alacsony összetettségű, és nem igényel felhasználói beavatkozást.

A CISA felvette a CVE-2026-81963 azonosítót a Known Exploited Vulnerabilities (KEV) katalógusába. A CISA SSVC-értékelése aktív kihasználást állapít meg, és a Microsoft biztonsági közleménye is kihasználást rögzít. A hibát 2026. szeptember 8-án tették közzé, a CISA KEV-határidő pedig 2026. szeptember 22.

Kit érint

Az alábbi termékek érintettek, a javított buildnél korábbi verziókkal:

  • Windows 11 23H2 verzió: 10.0.22631.0-tól a 10.0.22631.7582 előtti verziókig
  • Windows 11 24H2 verzió: 10.0.26100.0-tól a 10.0.26100.9445 előtti verziókig
  • Windows 11 25H2 verzió: 10.0.26200.0-tól a 10.0.26200.9445 előtti verziókig
  • Windows 11 26H1 verzió: 10.0.28000.0-tól a 10.0.28000.2954 előtti verziókig
  • Windows Server 2025: 10.0.26100.0-tól a 10.0.26100.33438 előtti verziókig
  • Windows Server 2025 (Server Core telepítés): 10.0.26100.0-tól a 10.0.26100.33438 előtti verziókig

Ezek Windows 11 kliens- és Windows Server 2025-telepítések. A Windows Update Stack egy alapvető szervizkomponens, amely mindegyiken megtalálható.

Mit kell most tenni

  1. Telepítse a saját verziójának megfelelő 2026. szeptemberi biztonsági frissítést:
  • Windows 11 23H2: 10.0.22631.7582 (KB5122880)
  • Windows 11 24H2: 10.0.26100.9445 (KB5124008)
  • Windows 11 25H2: 10.0.26200.9445 (KB5124008)
  • Windows 11 26H1: 10.0.28000.2954 (KB5124012)
  • Windows Server 2025 és Server Core: 10.0.26100.33438 (KB5122871)
  1. Rangsorolja a rendszereket a CISA KEV útmutatása szerint. A határidő 2026. szeptember 22.; a CISA előírt intézkedése a BOD 26-04 szerinti priorizálásra és a forenzikus elővizsgálatok követelményeire hivatkozik.
  2. A gyártó nem tett közzé kerülő megoldást. Az olyan gépeken, amelyeket nem lehet azonnal frissíteni, korlátozza a helyi fiókok jogosultságait, és vizsgálja felül a kiemelt jogosultságú csoportok tagságát, de a frissítést tekintse az egyetlen teljes körű megoldásnak.

A javításon túl

Mivel a CISA és a Microsoft egyaránt kihasználtként tartja nyilván ezt a sérülékenységet, az észlelés és a reagálás ugyanolyan fontos, mint a biztonsági javítás. A Menedzselt kiberbiztonsági felügyelet (MDR) szolgáltatásunk a helyi jogosultságszint-emelést követő további támadói tevékenységet figyeli, az Ellátási lánc védelem és harmadik feles kockázatok pedig segít csapatának nyomon követni a gyártói javítási ciklusokat és határidőket, például a CISA KEV-határidőt, így az ehhez hasonló frissítések már azelőtt beütemezhetők, hogy sürgőssé válnának.

Érintett és javított verziók

TermékÉrintettJavítva
Windows 11 version 23H210.0.22631.0 – < 10.0.22631.758210.0.22631.7582
Windows 11 Version 23H210.0.22631.0 – < 10.0.22631.758210.0.22631.7582
Windows 11 Version 24H210.0.26100.0 – < 10.0.26100.944510.0.26100.9445
Windows 11 Version 25H210.0.26200.0 – < 10.0.26200.944510.0.26200.9445
Windows 11 version 26H110.0.28000.0 – < 10.0.28000.295410.0.28000.2954
Windows Server 202510.0.26100.0 – < 10.0.26100.3343810.0.26100.33438
(Server Core installation) 10.0.26100.33438
Windows Server 2025 (Server Core installation)10.0.26100.0 – < 10.0.26100.3343810.0.26100.33438

Hivatkozások

Források: a CVE-nyilvántartás (MITRE), az NVD, a CISA KEV és SSVC, a FIRST EPSS és a gyártó saját közleménye. A pontszámokat és dátumokat úgy közöljük, ahogy ezek a források.

MI-támogatással készült a fenti forrásokból, és közzététel előtt automatikusan ellenőriztük azokkal szemben.