219 aktiivista uhkaa
Huijausvahti

Microsoft korjasi ennätykselliset lähes 1 000 tietoturva-aukkoa – kahta jo hyödynnetään hyökkäyksissä

· · Aktiivinen · Tietoturva
Microsoft korjasi ennätykselliset lähes 1 000 tietoturva-aukkoa – kahta jo hyödynnetään hyökkäyksissä

Kotikäyttäjien kannattaa asentaa korjaukset viipymättä, sillä osaa aukoista hyödynnetään jo verkossa.

Tiivistelmä

Microsoft korjasi 8. syyskuuta lähes tuhat tietoturva-aukkoa yhdellä kertaa, mikä rikkoo kesän ennätyksen. Kahta haavoittuvuutta hyödynnetään jo hyökkäyksissä CISA:n mukaan, ja kotikäyttäjiä kehotetaan asentamaan päivitykset viipymättä.

Microsoft julkaisi tiistaina 8. syyskuuta kuukausittaisen tietoturvapäivityksensä, joka korjaa lähes tuhat haavoittuvuutta Windowsissa ja muissa yhtiön ohjelmistoissa. Se on suurin yksittäinen korjauserä Microsoftin historiassa, ja se rikkoo heinäkuussa 2026 syntyneen ennätyksen, jolloin yhtiö korjasi 570 haavoittuvuutta samalla kertaa.

Tarkka luku vaihtelee lähteestä riippuen 964:n ja 974:n välillä laskentatavasta johtuen, mutta suuruusluokka on sama kaikissa riippumattomissa lähteissä.

113 haavoittuvuutta on luokiteltu kriittisiksi.

Kaksi niistä on jo aktiivisessa hyväksikäytössä. Yhdysvaltain kyberturvallisuusvirasto CISA lisäsi haavoittuvuudet CVE-2026-81963 ja CVE-2026-85880 tunnettujen hyödynnettyjen haavoittuvuuksien luetteloonsa 8. syyskuuta ja kertoo, että niistä on näyttöä aktiivisesta hyväksikäytöstä.

Molemmat ovat Windowsin oikeuksien korottamisen haavoittuvuuksia, joiden avulla hyökkääjä, joka on jo päässyt koneelle esimerkiksi kalasteluviestin tai haitallisen latauksen kautta, voi ottaa koneen kokonaan hallintaansa.

Juuri tätä reittiä rikolliset käyttävät myös kiristyshaittaohjelma- ja tilikaappaustapauksissa: ensin sisäänpääsy huijausviestillä, sitten päivittämättömän järjestelmän hyödyntäminen täyden hallinnan ottamiseen.

Microsoft pitää kahta muuta haavoittuvuutta todennäköisemmin hyödynnettävinä, muttei kumpaakaan ole vahvistettu aktiivisesti hyökätyksi. Toinen on DNS-heikkous CVE-2026-69730, toinen Windowsin komentotulkin kriittinen etäkoodin suoritusaukko CVE-2026-69829, jonka vakavuuspisteet nousevat lähes maksimiin, 9,8:aan kymmenestä.

Jälkimmäinen voisi pahimmillaan antaa haittaohjelman käynnistyä koneella ilman käyttäjän erillistä lupaa, mikä tekee siitä yhden syyskuun paketin vaarallisimmista yksittäisistä korjauksista.

Vuoden 2026 päivitysten yhteismäärä on jo yli 2 600, yli kaksinkertainen edelliseen ennätysvuoteen verrattuna. Vuonna 2020 korjauksia kertyi 1 245, ja nyt kuluvaa vuotta on vielä jäljellä kolme kuukautta.

Microsoft ja muut suuret ohjelmistotalot, kuten Google, Adobe, Cisco, Mozilla ja Oracle, arvioivat tekoälyavusteisen haavoittuvuustutkimuksen kiihdyttäneen tahtia. Satnam Narang, Tenablen vanhempi tietoturvatutkija, sanoo:

– Tekoälyavusteinen haavoittuvuuksien löytäminen vuonna 2026 luo isompia heinäsuovia, mutta ei löydä enempää neuloja.

Mitä tehdä

Avaa Windows Update käsin tällä viikolla äläkä odota automaattista aikataulua. Löydät toiminnon kohdasta Asetukset, Windows Update, Tarkista päivitykset. Kahta korjatuista haavoittuvuuksista käytetään jo hyväksi.

Käynnistä tietokone uudelleen asennuksen jälkeen. Korjaukset astuvat voimaan vasta uudelleenkäynnistyksen jälkeen.

Tämä koskee myös kotikäyttäjiä, ei vain yrityksiä. Oikeuksien korottamisen haavoittuvuudet ovat tyypillisesti hyökkääjän toinen askel sen jälkeen, kun tämä on jo päässyt sisään esimerkiksi kalasteluviestin tai haitallisen latauksen kautta. Päivitykset ovat siis toinen puolustuslinja kalastelun tunnistamisen jälkeen, eivät sen korvaaja.

Jos et ole varma, onko kone jo ajan tasalla, tarkista päivityshistoria samasta Windows Update -näkymästä.

Lue myös