Microsoft je 14. srpnja 2026. objavio dosad najveći Patch Tuesday u povijesti — čak 570 sigurnosnih propusta popravljeno je u jednom ciklusu. Prethodni rekord iznosio je oko 200 zakrpa. Ovaj skok od gotovo tri puta nije slučajan: Microsoft je pokrenuo AI-vođeno otkrivanje ranjivosti koje sustavno pretražuje Windows kod u potrazi za uspavanim greškama.
Od 570 propusta, 59 ih je označeno kao Critical, od čega su 48 ranjivosti za daljinsko izvršavanje koda (RCE). Ukupno je 511 propusta kategorizirano kao Important, a jedan kao Moderate.
Tri zero-day ranjivosti u igri
Tri ranjivosti već su poznate napadačima ili javnosti prije izdavanja zakrpa, što ih čini najhitnijima za primjenu:
CVE-2026-56155 — AD FS eskalacija privilegija (aktivno iskorištavana)
Ranjivost u Active Directory Federation Servicesu omogućuje autenticiranom napadaču eskalaciju privilegija na serveru. Microsoft potvrđuje da je ova ranjivost već aktivno iskorištavana u divljini. Sustavi koji koriste AD FS za federacijsku autentikaciju trebali bi primijeniti ovu zakrpu s najvišim prioritetom.
CVE-2026-56164 — SharePoint Server eskalacija privilegija (aktivno iskorištavana)
Druga aktivno iskorištavana ranjivost pogađa SharePoint Server. Neovlašteni napadač može eskaltirati privilegije na pogođenom SharePoint serveru putem mreže, što ga čini posebno opasnim u okruženjima gdje SharePoint sadrži osjetljive dokumente ili interne portale.
CVE-2026-50661 — Windows BitLocker zaobilaženje (javno objavljena)
BitLocker ranjivost omogućuje napadaču s fizičkim pristupom da zaobiđe BitLocker zaštitu na uređaju. Iako nije potvrđeno aktivno iskorištavanje, javna objava detalja značajno povećava rizik od ciljanih napada, posebno na prijenosnim računalima i uređajima koji napuštaju fizički siguran prostor.
Zašto je došlo do skoka
Microsoft je u srpnju 2026. uključio AI-jem pokrenutu statičku i dinamičku analizu u svoj proces otkrivanja ranjivosti. Ovi alati pretražuju Windows izvorni kod na obrasce koji ljudskim istraživačima lako promiču — rubne uvjete u rukovanju memorijom, nelogičnosti u provjerama dozvola i propuste u validaciji ulaza koji su godinama ostali neotkriveni.
Windows šef Pavan Davuluri najavio je 9. srpnja da će korisnici vidjeti “veći obujam sigurnosnih ažuriranja” i da je to namjerna posljedica poboljšanog otkrivanja, a ne pogoršanja kvalitete koda. “Poboljšanom detekcijom otkrivamo ranjivosti koje su oduvijek bile tu”, poručio je Davuluri.
Ovo je ključna razlika koju treba razumjeti: ne radi se o krizi — Microsoft nije odjednom počeo proizvoditi više grešaka. Broj propusta u kodu ostao je isti; ono što se promijenilo jest sposobnost njihovog pronalaženja prije nego što ih napadači iskoriste.
Što to znači za upravljanje zakrpama
Ovo nije jednokratni skok. Microsoft je jasno poručio da je AI-vođeno otkrivanje sada standardni dio njihovog sigurnosnog procesa. To znači da se IT timovi trebaju pripremiti za 400—600 zakrpi mjesečno kao novu normalu.
Praktične implikacije:
- SLA za primjenu zakrpi treba revidirati. 30-dnevni ciklusi primjene zakrpi više nisu održivi kad stiže 500+ popravaka mjesečno. Razmislite o pilot grupama za brzo uvođenje i kanarinskim implementacijama.
- Automatizacija testiranja više nije opcija — nužna je. Ručno testiranje ovog volumena zakrpi je nemoguće. CI/CD pipeline za sigurnosne zakrpe, automatizirano regresijsko testiranje i provjere kompatibilnosti aplikacija postaju temeljna infrastruktura.
- Prioritizacija je ključna. Ne mogu se sve zakrpe primijeniti istovremeno. Imajte jasan okvir za rangiranje: aktivno iskorištavane zero-day ranjivosti → Critical RCE → ostale Critical → Important.
- Komunikacija s upravom. Direktori i menadžeri trebaju razumjeti da povećani volumen zakrpi nije znak pogoršane sigurnosti, već poboljšane detekcije. Ovo je dobra vijest, ne loša.
Povezane teme
AI ne mijenja samo otkrivanje ranjivosti — on mijenja cijeli sigurnosni krajolik. Detaljno sam obradio kako zaštititi AI agente od prompt injection napada, uključujući praktične arhitekture obrane koje su primjenjive i na Microsoftove AI alate za sigurnost.
Za više konteksta o aktualnim sigurnosnim temama, pogledajte arhivu kategorije Security & Privacy.
Sažetak
Microsoftov rekordni Patch Tuesday za srpanj 2026. s 570 popravljenih propusta novi je standard, a ne iznimka. Tri zero-day ranjivosti — dvije aktivno iskorištavane — zahtijevaju hitnu pozornost, ali dugoročna poruka je ohrabrujuća: AI-vođeno otkrivanje ranjivosti znači da se greške pronalaze i popravljaju prije nego što postanu incidenti.
IT timovi koji prilagode svoje procese upravljanja zakrpama ovom novom ritmu bit će u prednosti. Oni koji se oslanjaju na stare SLA-e i ručno testiranje riskiraju da propuste upravo onu zakrpu koja sprječava sljedeći veliki incident.
Povezana područja
Savjetodavna područja vezana uz ovu temu
Ova su područja rada usklađena s temom članka i daju čišći prijelaz od edukativnog sadržaja do konkretne implementacije.
Nastavite čitati
Povezani članci
Prvo po zajedničkim kategorijama, a zatim po najjačem preklapanju u tagovima.