Patch Tuesday

Patch Tuesday je oborio rekord

AI ubrzava i napad i obranu

Microsoftov Patch Tuesday za srpanj 2026. donio je više od 570 zakrpljenih ranjivosti.

Radi se o najvećem mjesečnom paketu sigurnosnih ispravaka u povijesti programa, i to samo mjesec dana nakon što je lipanjski Patch Tuesday sam po sebi postavio dotadašnji rekord od 206 propusta.

Rast sigurno nije slučajan. Prema riječima samog Microsofta, iza njega stoji sve intenzivnija upotreba umjetne inteligencije za pronalaženje sigurnosnih propusta.

I to s obje strane fronte, kod branitelja i kod napadača podjednako.

Patch Tuesday u svojoj srži

Praksu je Microsoft uveo davne 2003. godine, kao izravan odgovor na kaotično, nepredvidivo objavljivanje zakrpa koje je prethodilo crvu Blaster.

Umjesto da se ispravci šalju kad god su gotovi, tvrtka je uvela predvidiv, mjesečni ritam koji IT timovima omogućuje planiranje, testiranje i kontrolirano uvođenje ažuriranja.

Odabir utorka nije slučajan. Administratorima ostaje dovoljno vremena prije vikenda da otklone eventualne probleme koje ažuriranja mogu izazvati, dok ponedjeljak ostaje slobodan za rješavanje onoga što se nakupilo tijekom vikenda.

Praksu su s vremenom preuzeli i drugi veliki proizvođači softvera, uključujući Adobe i Oracle, čiji ciklusi ažuriranja danas najčešće koincidiraju s Microsoftovim Patch Tuesdayem.

ADFS, Patch Tuesday

Dan nakon, u žargonu poznat kao Exploit Wednesday, trenutak je kad napadači počinju aktivno tražiti načine da iskoriste tek objavljene ranjivosti na sustavima koji još nisu zakrpani.

Dvije ranjivosti koje se iskorištavaju

Srpanjski paket zakrpa uključuje dvije ranjivosti za koje je Microsoft potvrdio da ih napadači već aktivno iskorištavaju u stvarnim uvjetima.

CVE-2026-56155 ranjivost je eskalacije ovlasti (EoP) koja pogađa Active Directory Federation Services (ADFS).

Microsoftovi timovi za odgovor na incidente uočili su njeno aktivno iskorištavanje, a ispravak je uključen u ažuriranja za Windows i Windows servere.

Uz sam patch, Microsoft je najavio i dodatno stvrdnjavanje (hardening) pristupnih lista (ACL) na AD FS Distributed Key Manager kontejneru.

Dustin Childs, voditelj svijesti o prijetnjama pri Trend Microvoj inicijativi Zero Day Initiative, upozorava da ranjivost zahtijeva lokalan pristup i niske ovlasti za pokretanje.

No ADFS je ona vrsta identitetske infrastrukture kroz koju napadači vole pivotirati nakon što jednom uđu u sustav. A u kombinaciji s RCE ranjivošću, kakav obrazac se često viđa kod napada ransomware-a, rizik dodatno raste.

CVE-2026-56164 ranjivost je eskalacije ovlasti pronađena u Microsoft SharePoint Serveru, koju su prijavili Googleovi timovi za odgovor na incidente i jedan anonimni istraživač.

Ranjivost je moguće daljinski iskoristiti u napadima niske složenosti, a napadači je već koriste.

Iako uključivanje Antimalware Scan Interface (AMSI) značajke na SharePoint serverima predstavlja mogući privremeni mitigacijski korak, primjena sigurnosnih ažuriranja i dalje je bolja opcija.

Pogotovo jer isti paket zakrpa ispravlja i dvije dodatne ranjivosti daljinskog izvršavanja koda na SharePointu (CVE-2026-50522 i CVE-2026-58644) te kritičan propust zaobilaženja sigurnosne značajke (CVE-2026-55040).

Patch Tuesday, ADFS

SharePoint lanac napada

Posebno je zanimljiva CVE-2026-55040, koju je otkrio Stephen Fewer, viši glavni sigurnosni istraživač u Rapid7, a objavljena je u koordinaciji s Microsoftom.

Riječ je o prvoj od dvije ranjivosti koje, kad se povežu u lanac, omogućuju neautenticirano daljinsko izvršavanje koda na ranjivom SharePoint serveru.

Također, bez potrebe za bilo kakvim prijavnim podacima.

Adam Barnett, glavni softverski inženjer u Rapid7, potvrđuje da druga ranjivost iz tog lanca za sada ostaje pod embargom, a Microsoft se očekuje da će zakrpu za nju objaviti tek u kolovozu 2026.

Ovakvo postupno, kontrolirano objavljivanje uobičajena je praksa kod koordinirane odgovorne objave (responsible disclosure). No istovremeno ostavlja organizacije privremeno izložene, jer se dio slagalice već zna, dok se čeka na drugi dio.

Iz tog razloga je američka Agencija za kibernetičku sigurnost i sigurnost infrastrukture (CISA) pozvala organizacije koje koriste SharePoint servere da primijene dodatne mjere stvrdnjavanja.

Ranjivost, zakrpa

Razlog je što napadači paralelno iskorištavaju i dvije ranije zakrpljene SharePoint ranjivosti (CVE-2026-32201 i CVE-2026-45659).

BitLocker i Nightmare Eclipse

Treća ranjivost vrijedna spomena, CVE-2026-50661, propust je zaobilaženja sigurnosne značajke u Windows BitLockeru koji je javno objavljen, no za sada nije potvrđeno da se aktivno iskorištava.

CrowdStrike sugerira da bi ova zakrpa mogla odgovarati na GreatXML, BitLocker bypass exploit koji je ranije objavila osoba ili grupa poznata pod pseudonimom Nightmare Eclipse.

Ista istraživačka persona ponovno se pojavila i ovog mjeseca.

Naime, nakon objave srpanjskih zakrpa, Nightmare Eclipse objavio je pojednostavljeni proof-of-concept exploit za još uvijek nezakrpanu Windows ranjivost eskalacije ovlasti, koju je sam nazvao LegacyHive.

Ovakvi javni PoC-ovi za nezakrpane propuste dodatno skraćuju vrijeme koje branitelji imaju na raspolaganju prije nego napadači počnu masovno iskorištavati istu ranjivost.

AI mijenja logiku Patch Tuesdaya

Rekordan broj zakrpa u srpnju nije iznenađenje.

Microsoft je na njega upozorio unaprijed, potvrdivši da interno koristi umjetnu inteligenciju za ubrzavanje otkrivanja softverskih ranjivosti.

Tvrtka je pritom otvoreno priznala da isto rade i sigurnosni istraživači, ali i napadači.

Ako kritična ažuriranja kvalitete sa sigurnosnim ispravcima ne isporučujete do nekoliko tjedana nakon objave, dovoljno je vremena da napadači koji koriste AI pronađu i iskoriste poznate sigurnosne propuste.

Microsoft

Satnam Narang, viši istraživački inženjer u Tenableu, ističe da se mora promijeniti i sam koncept takozvanog Exploitability Indexa. Radi se o pokazatelju koji procjenjuje koliko je vjerojatno da će određena ranjivost biti iskorištena.

Kao primjer navodi CVE-2026-45659, SharePoint ranjivost koju je Microsoft izvorno označio kao “malo vjerojatno da će biti iskorištena”, a koja je unatoč tome 1. srpnja dodana na CISA-in popis poznatih iskorištenih ranjivosti (KEV).

Narang dodatno upozorava na nalaze Anthropicovog Red Tima, koji je testirao model Claude Mythos Preview na poznatim, već objavljenim ranjivostima (takozvanim n-danima).

Model je uspio proizvesti funkcionalne proof-of-concept exploite za 13 od 14 ranjivosti koje su bile ocijenjene kao malo vjerojatno ili nije vjerojatno da će biti iskorištene.

Dakle, sustav procjene vjerojatnosti iskorištavanja danas je dizajniran oko ljudskih napadača, a ne AI alata, pa se i sama logika obrane mora mijenjati usporedno s napretkom tih alata.

Sigurnosne agencije zemalja saveza Five Eyes nedavno su uputile sličnu preporuku, pozivajući organizacije da uključe AI alate u vlastite sigurnosne operacije kako bi ranije otkrivale ranjivosti, poboljšale kvalitetu softvera, pratile neuobičajeno ponašanje i brže odgovarale na incidente. Uz to, savjetuju organizacijama da:

  • Smanje površinu napada ograničavanjem pristupa sustavima
  • Ubrzaju proces zakrpavanja i prioritiziraju sigurnosna ažuriranja prema riziku
  • Riješe problem naslijeđenih (legacy) sustava, po mogućnosti njihovim potpunim ukidanjem
  • Ojačaju kontrolu identiteta i pristupa
  • Pripreme se za incidente prije nego se uopće dogode

Dvadeset i dvije godine evolucije

Kad je koncept prvi put uveden 2003. godine, ideja predvidivog mjesečnog ciklusa bila je revolucionarna sama po sebi. Prije toga, sigurnosne zakrpe stizale su nasumično, kad god bi bile gotove.

Tada su IT administratori diljem svijeta morali sneprekidno pratiti hoće li sljedeći ispravak stići usred radnog tjedna ili vikenda.

Microsoft je 2023. godine, povodom dvadesete godišnjice programa, sam istaknuo koliko se opseg posla promijenio.

Broj krajnjih točaka, aplikacija i cloud usluga koje treba štititi eksponencijalno je porastao, što se izravno odražava u sve većem broju zakrpa koje se objavljuju svakog mjeseca.

Ono što je u međuvremenu ostalo isto jest sama svrha programa.

Tvrtke su trebale dobiti predvidiv, upravljiv ritam za primjenu sigurnosnih ispravaka.

Ono što se dramatično promijenilo jest brzina kojom se taj ritam danas mora pratiti. Prije dvadesetak godina, mjesec dana kašnjenja u primjeni zakrpe bio je neugodan, ali rijetko koban propust.

Danas, uz AI alate koji mogu analizirati objavljenu zakrpu i generirati funkcionalan exploit u satima, a ne tjednima, isti taj mjesec kašnjenja može značiti razliku između sitnog incidenta i potpunog kompromitiranja sustava.

Pitanja o Patch Tuesdayu

Zašto se zakrpe objavljuju baš utorkom?

Microsoft je odabrao utorak kako bi administratorima ostalo dovoljno vremena prije vikenda da otklone eventualne probleme uzrokovane ažuriranjima, dok ponedjeljak ostaje slobodan za rješavanje incidenata nastalih tijekom vikenda.

Objavljuje li Microsoft zakrpe i izvan Patch Tuesdaya?

Da, za osobito kritične, aktivno iskorištavane ranjivosti Microsoft povremeno izdaje takozvane out-of-band (OOB) zakrpe, neovisno o redovnom mjesečnom rasporedu.

Što je Exploit Wednesday?

Neslužbeni naziv za dan nakon Patch Tuesdaya, kada napadači analiziraju upravo objavljene zakrpe kako bi otkrili točnu prirodu ranjivosti koje one ispravljaju, te potom pokušavaju iskoristiti tu informaciju na sustavima koji još nisu ažurirani.

Utječe li Patch Tuesday i na druge proizvođače softvera?

Da. Adobe, Oracle i drugi veći proizvođači softvera godinama usklađuju vlastite cikluse sigurnosnih ažuriranja s Microsoftovim rasporedom, čime je drugi utorak u mjesecu postao svojevrsni neslužbeni standard cijele industrije.

Što ovo znači za vaš IT tim

Za organizacije koje koriste SharePoint, ADFS ili BitLocker, srpanjski Patch Tuesday nije mjesec u kojem se zakrpavanje može odgoditi.

Ranjivosti CVE-2026-56155 i CVE-2026-56164 već se aktivno iskorištavaju, a najavljena druga polovica SharePoint RCE lanca (CVE-2026-55040) znači da će kolovoški Patch Tuesday donijeti dodatan, hitan razlog za brzu reakciju.

Praktične preporuke za ovaj mjesec: prioritizirajte zakrpavanje SharePoint servera i ADFS infrastrukture prije bilo čega drugog na popisu.

Razmotrite uključivanje AMSI značajke na SharePointu kao privremenu mjeru dok ne stignete provesti puno ažuriranje; pratite CISA-ine i Microsoftove savjete za dodatno stvrdnjavanje SharePoint okruženja.

Dugoročno počnite ozbiljno razmatrati skraćivanje vlastitog ciklusa zakrpavanja na manje od tri dana, u skladu s novim Microsoftovim preporukama.

Odgovori

Vaša adresa e-pošte neće biti objavljena. Obavezna polja su označena sa * (obavezno)