Microsoft a publicat pe 8 septembrie 2026 actualizările lunare de securitate pentru versiunile de Windows aflate încă în suport. Miza nu este doar dimensiunea neobișnuită a pachetului: două vulnerabilități de escaladare a privilegiilor erau deja exploatate înainte ca remediile să fie disponibile. Pentru utilizatorul obișnuit, concluzia este simplă: instalează actualizarea, repornește calculatorul și verifică istoricul. Pentru firme, ordinea și testarea contează la fel de mult ca viteza.
Pe scurt
- actualizarea Windows din septembrie 2026 este disponibilă din 8 septembrie;
- Microsoft confirmă două probleme deja exploatate: CVE-2026-81963 și CVE-2026-85880;
- ambele pot duce la obținerea privilegiilor SYSTEM după ce atacatorul are deja acces local;
- pe Windows 11 24H2 și 25H2, pachetul pentru consumatori este KB5124008;
- Microsoft nu semnala probleme cunoscute pentru KB5124008 la publicarea buletinului.
Ce a lansat Microsoft
Patch Tuesday este publicarea lunară coordonată prin care Microsoft distribuie remedieri pentru Windows și celelalte produse aflate în suport. În septembrie, actualizările au ajuns pe 8 septembrie 2026. Pagina oficială Windows Message Center recomandă instalarea promptă pe toate versiunile acceptate.
Pentru Windows 11 24H2 și 25H2, actualizarea cumulativă este KB5124008. Ea ridică numerele de compilare la 26100.9445, respectiv 26200.9445. Fiind cumulativă, include corecțiile de securitate și îmbunătățirile anterioare care lipsesc de pe sistem. Windows Update descarcă numai componentele necesare dispozitivului.
Microsoft menționează și câteva corecții funcționale: revenirea corectă a setărilor pentru cursorul mouse-ului, remedierea unor închideri neașteptate ale Teams și Outlook pe PC-uri Arm64, corecții pentru fundalul desktopului și pentru redirecționarea audio prin Remote Desktop. Acestea sunt utile, dar nu ar trebui confundate cu motivul principal pentru care actualizarea este urgentă: eliminarea vulnerabilităților.
De ce vezi numere diferite pentru totalul vulnerabilităților
Unele publicații de securitate au numărat 966 de vulnerabilități remediate în ziua Patch Tuesday, altele 972. Diferența nu înseamnă că unul dintre pachete lipsește de pe calculator. Numărul depinde de momentul extragerii datelor și de includerea sau excluderea CVE-urilor rezolvate mai devreme în aceeași lună, a produselor cloud și a componentelor bazate pe proiecte terțe.
De aceea, pentru decizia unui utilizator casnic, totalul este mai puțin util decât trei întrebări: există vulnerabilități exploatate, sistemul meu este afectat și am instalat pachetul cumulativ potrivit? În această ediție, răspunsul la prima întrebare este da. Pentru detaliile tehnice, sursa de referință rămâne ghidul Microsoft Security Update Guide, nu un total preluat fără metodologie.
Cele două vulnerabilități deja exploatate
| Vulnerabilitate | Componentă | Tip | Ce poate obține atacatorul | Interacțiune utilizator |
|---|---|---|---|---|
| CVE-2026-81963 | Windows Update Stack | escaladare de privilegii, link following | privilegii SYSTEM după acces local inițial | nu este necesară |
| CVE-2026-85880 | Windows ALPC | escaladare de privilegii, buffer overflow | ieșire dintr-un context cu privilegii mici și acces SYSTEM | nu este necesară |
CVE-2026-81963: problema din mecanismul de actualizare
Prima vulnerabilitate afectează Windows Update Stack. Conform buletinului MSRC, o rezolvare incorectă a legăturilor înainte de accesarea unui fișier îi poate permite unui atacator autorizat local să își ridice privilegiile. Cu alte cuvinte, vulnerabilitatea nu este o ușă deschisă direct de pe internet: atacatorul trebuie să fi obținut deja acces pe sistem, de exemplu printr-un document malițios, credențiale furate sau altă breșă.
După acel prim pas, însă, trecerea la SYSTEM este gravă. Contul SYSTEM are drepturi mai mari decât un administrator obișnuit și poate fi folosit pentru dezactivarea protecțiilor, furtul datelor altor utilizatori sau instalarea persistentă de malware. Tocmai de aceea o vulnerabilitate etichetată „Important”, nu „Critical”, poate merita prioritate maximă atunci când Microsoft confirmă exploatarea reală.
CVE-2026-85880: escaladare prin ALPC
A doua problemă este în Advanced Local Procedure Call, mecanism intern prin care procesele Windows comunică între ele. Microsoft descrie un buffer overflow care permite unui atacator autorizat local să urce la privilegii SYSTEM. Nici aici nu este necesar un clic suplimentar al victimei după ce codul rău intenționat rulează pe calculator.
Pentru un utilizator casnic, cele două CVE-uri arată de ce antivirusul și actualizările nu sunt soluții interschimbabile. Antivirusul poate opri unele fișiere malițioase, iar actualizarea închide veriga prin care un atacator deja intrat ar obține control complet. Protecția bună folosește ambele straturi.
Ce trebuie să facă utilizatorii de Windows 11
- Salvează munca și conectează laptopul la alimentare. Actualizarea poate cere repornire; evită să începi procesul înaintea unei întâlniri sau în timp ce rulează o operațiune importantă.
- Deschide Settings → Windows Update. Apasă „Check for updates” dacă verificarea nu a pornit automat.
- Instalează actualizarea cumulativă disponibilă. Pe Windows 11 24H2 și 25H2 caută KB5124008. Alte versiuni acceptate primesc propriul pachet.
- Repornește calculatorul. Un pachet descărcat, dar nefinalizat prin restart, nu oferă neapărat protecția completă.
- Verifică Settings → Windows Update → Update history. KB-ul trebuie să apară ca instalat cu succes. Pentru o verificare suplimentară, tastează winver în meniul Start și compară build-ul cu pagina Microsoft pentru versiunea ta.
Nu descărca „patch-uri” din linkuri primite prin e-mail sau reclame. Folosește Windows Update, Microsoft Update Catalog sau sistemele administrate de companie. O campanie de phishing poate profita tocmai de interesul pentru o actualizare urgentă.
Dacă actualizarea nu apare
Verifică mai întâi versiunea de Windows și dacă dispozitivul este administrat de angajator. Companiile pot amâna controlat instalarea pentru testare. Un PC cu o versiune ieșită din suport nu primește aceleași remedieri, iar forțarea manuală a unui KB destinat altei versiuni poate eșua.
Microsoft avertizează că edițiile Home și Pro de Windows 11 24H2 ajung la finalul actualizărilor pe 13 octombrie 2026. Actualizarea din septembrie nu înlocuiește migrarea la o versiune încă acceptată. Pentru context despre compatibilitate și cerințe, vezi ghidul Benchmark despre ce contează când cumperi un PC cu Windows 11.
Dacă instalarea eșuează, notează codul de eroare, eliberează spațiu pe discul de sistem, repornește și încearcă din nou. Nu șterge manual folderele Windows Update și nu folosi „optimizatoare” necunoscute. În cazul unui calculator de serviciu, trimite codul echipei IT.
Ce ar trebui să prioritizeze firmele
Organizațiile nu trebuie să aleagă între „instalăm imediat peste tot” și „așteptăm o lună”. O strategie rezonabilă folosește inele de implementare: un grup pilot reprezentativ, apoi stațiile obișnuite și, după validare, sistemele critice. În paralel, activele expuse și conturile privilegiate primesc prioritate.
- În primele ore: inventariază versiunile Windows, confirmă prezența celor două CVE în catalogul intern și actualizează sistemele de test.
- După testul pilot: extinde instalarea către laptopurile utilizatorilor, stațiile administratorilor și dispozitivele cu risc ridicat.
- Pentru servere: verifică separat rolurile DNS, DHCP, Netlogon, NFS, SSTP, Remote Desktop și MSMQ; ediția din septembrie include numeroase vulnerabilități de execuție de cod în servicii de infrastructură.
- După implementare: măsoară rata reală de instalare și numărul de dispozitive care încă așteaptă repornirea. „Aprobat în WSUS” nu înseamnă automat „protejat”.
Există motive să amâni?
La momentul publicării paginii KB5124008, Microsoft nu lista probleme cunoscute. Aceasta este o fotografie de moment, nu o garanție că niciun conflict nu va apărea. Utilizatorii casnici ar trebui să instaleze actualizarea prompt, iar companiile să păstreze un pilot scurt și un plan de revenire pentru aplicațiile esențiale.
Dacă ai un PC folosit pentru producție, înregistrează înainte configurația critică și păstrează copii de siguranță. Ghidul nostru despre regula de backup 3-2-1 explică de ce sincronizarea simplă nu este suficientă. Pentru rețeaua de acasă, merită verificat și ghidul despre securizarea routerului Wi-Fi.
Verdict: actualizează, dar verifică rezultatul
Cifra record a vulnerabilităților atrage atenția, însă cele două probleme exploatate sunt argumentul practic. Actualizarea nu elimină nevoia de parole distincte, autentificare multifactor, backup și prudență față de fișiere, dar închide două căi prin care un atacator ajuns pe sistem ar putea obține control SYSTEM.
Pentru majoritatea utilizatorilor, procesul durează câteva minute și se termină cu o repornire. Pasul omis frecvent este verificarea: deschide istoricul și confirmă că instalarea s-a încheiat cu succes.
Surse
- Microsoft Windows Message Center, mesajul din 8 septembrie 2026.
- Microsoft Support: KB5124008, publicat la 8 septembrie 2026.
- MSRC: CVE-2026-81963.
- MSRC: CVE-2026-85880.
- CrowdStrike: analiza Patch Tuesday din septembrie 2026, folosită pentru prioritizarea tehnică și comparația metodologiilor de numărare.
Imagine principală: ilustrație originală generată cu AI pentru Benchmark.ro; nu reprezintă o interfață reală Microsoft.



