Microsoft libera quase mil correções de segurança
Microsoft lançou atualizações que corrigem ao menos 974 falhas de segurança em seus sistemas Windows e outros produtos, marcando o maior lote de patches da história da empresa.
O número supera o recorde anterior de julho, quando foram corrigidas 570 vulnerabilidades, e eleva o total de 2026 para mais de 2 600 correções, quase o dobro do ano de 2020, com três meses ainda a chegar.
Entre as falhas corrigidas estão duas vulnerabilidades zero dia sendo exploradas ativamente: CVE-2026-81963 e CVE-2026-85880, ambas permitem que um atacante eleve privilégios em sistemas Windows.
Cem e treze problemas receberam classificação crítica, podendo ser usados por malware para assumir controle de máquinas vulneráveis com pouca ou nenhuma interação do usuário.
Um exemplo grave é a falha CVE-2026-69730, uma fraqueza no DNS presente no Windows Server 2012 em diante e no Windows 10, explorável simplesmente enviando um pacote especialmente criado a um sistema afetado.
Outro caso preocupante é CVE-2026-69829, uma falha de execução remota de código no Windows Shell com pontuação CVSS de 9,8, que pode ser aproveitada com baixa complexidade de ataque, sem privilégios necessários e sem interação do usuário.
Especialistas apontam que a descoberta auxiliada por IA está aumentando o volume de patches, mas muitas organizações têm dificuldade para testar e implantar tantas correções devido à necessidade de garantir que o software de terceiros continue funcionando após mudanças no sistema operacional.
Tyler Reguly, da Fortra, sugere que as equipes de TI sejam reconhecidas pelo trabalho extra, possivelmente com jantares ou folgas, para evitar que o acúmulo de atualizações cause interrupções nos negócios.
Satnam Narang, da Tenable, lembra que apesar do crescimento no número de falhas corrigidas, apenas uma parcela pequena realmente afeta a maioria das empresas, portanto é essencial priorizar com base no risco real de cada vulnerabilidade.
Para usuários domésticos, basta abrir o Windows Update periodicamente ou atender às lembretes do sistema. Administradores empresariais podem consultar askwoody.com para saber se algum update está provocando problemas e o SANS Internet Storm Center para uma análise por severidade.
Com informações de: Krebs on Security