Microsoft je 8. rujna, na redoviti dan zakrpa, popravio 966 ranjivosti. Nijedan dosadašnji mjesečni paket nije bio toliko velik. Dvije od tih rupa napadači su već iskorištavali.
SecurityWeek i SANS broje 974, jer u zbroj uključuju i nekoliko proizvoda koje BleepingComputer vodi odvojeno. BleepingComputer usto navodi 204 ranjivosti popravljene ranije u rujnu u Azureu, Copilotu, Edgeu i Power Automateu.
Dvije rupe koje su se već koristile
CVE-2026-81963 u Windows Update Stacku i CVE-2026-85880 u komponenti ALPC omogućuju napadaču koji je već u sustavu da preuzme najviše ovlasti. Obje imaju ocjenu 7,8. Microsoft nije objavio kako su iskorištavane.
Među ostalima je 105 kritičnih i dvadesetak takvih koje bi se mogle širiti s računala na računalo bez ikakve prijave, u Exchange Serveru, SharePointu i udaljenoj radnoj površini.
Zašto ih je toliko
Microsoft je uveo sustav koji ranjivosti traži umjetnom inteligencijom, pa paketi rastu iz mjeseca u mjesec. Samo u srpnju i kolovozu popravio je oko tisuću rupa.
Satnam Narang iz tvrtke Tenable kaže da takvo traženje stvara veće plastove sijena, ali ne nalazi više igala. Ed Skoudis iz SANS-a upozorava da količina zakrpa postaje problem sustava, a ne pojedinog administratora.
SAP-ova rupa s najvišom ocjenom
SAP je u rujanskim zakrpama popravio CVE-2026-44756, ranjivost nazvanu OVERPASS, koju je otkrila tvrtka Onapsis. Ocjena joj je 10,0, najviša moguća.
Pogreška u radu s memorijom pri obradi zaglavlja Extended Passport dopušta napadaču bez ikakve prijave da na poslužitelju pokreće naredbe s administratorskim ovlastima. Pogođeno je sve što radi na SAP-ovoj jezgri: S/4HANA, ECC, NetWeaver, Web Dispatcher, BW/4HANA i Solution Manager.
Iskorištavanje zasad nije zabilježeno, a zakrpa je jedini pravi popravak. Skoudis to objašnjava time da zaštite koje stoje iza obrade zahtjeva ne mogu zaštititi samu obradu, jer napad stiže prije prijave.