Microsoft je 8. rujna, na redoviti dan zakrpa, popravio 966 ranjivosti. Nijedan dosadašnji mjesečni paket nije bio toliko velik. Dvije od tih rupa napadači su već iskorištavali.

SecurityWeek i SANS broje 974, jer u zbroj uključuju i nekoliko proizvoda koje BleepingComputer vodi odvojeno. BleepingComputer usto navodi 204 ranjivosti popravljene ranije u rujnu u Azureu, Copilotu, Edgeu i Power Automateu.

Dvije rupe koje su se već koristile

CVE-2026-81963 u Windows Update Stacku i CVE-2026-85880 u komponenti ALPC omogućuju napadaču koji je već u sustavu da preuzme najviše ovlasti. Obje imaju ocjenu 7,8. Microsoft nije objavio kako su iskorištavane.

Među ostalima je 105 kritičnih i dvadesetak takvih koje bi se mogle širiti s računala na računalo bez ikakve prijave, u Exchange Serveru, SharePointu i udaljenoj radnoj površini.

Zašto ih je toliko

Microsoft je uveo sustav koji ranjivosti traži umjetnom inteligencijom, pa paketi rastu iz mjeseca u mjesec. Samo u srpnju i kolovozu popravio je oko tisuću rupa.

Satnam Narang iz tvrtke Tenable kaže da takvo traženje stvara veće plastove sijena, ali ne nalazi više igala. Ed Skoudis iz SANS-a upozorava da količina zakrpa postaje problem sustava, a ne pojedinog administratora.

SAP-ova rupa s najvišom ocjenom

SAP je u rujanskim zakrpama popravio CVE-2026-44756, ranjivost nazvanu OVERPASS, koju je otkrila tvrtka Onapsis. Ocjena joj je 10,0, najviša moguća.

Pogreška u radu s memorijom pri obradi zaglavlja Extended Passport dopušta napadaču bez ikakve prijave da na poslužitelju pokreće naredbe s administratorskim ovlastima. Pogođeno je sve što radi na SAP-ovoj jezgri: S/4HANA, ECC, NetWeaver, Web Dispatcher, BW/4HANA i Solution Manager.

Iskorištavanje zasad nije zabilježeno, a zakrpa je jedini pravi popravak. Skoudis to objašnjava time da zaštite koje stoje iza obrade zahtjeva ne mogu zaštititi samu obradu, jer napad stiže prije prijave.