Aktualizujte Windows, než bude pozdě. Microsoft opravil 622 chyb, dvě z nich už hackeři využili k útokům
Červencový Patch Tuesday přinesl rekordních 622 bezpečnostních oprav. Dvě z nich řeší zranitelnosti, které útočníci už aktivně zneužívají, a obě míří na firemní servery.
Obsah článku
Microsoft vydal 14. července 2026 dosud největší měsíční bezpečnostní aktualizaci ve své historii. Ještě v červnu padl rekord s 206 opravenými zranitelnostmi; červenec ho ztrojnásobil. Číslo 622 zahrnuje CVE napříč celým portfoliem: Windows, Office, SharePoint, Azure, Copilot, .NET a další produkty. Část médií uvádí 570 oprav, protože počítá jen položky vydané přímo v den Patch Tuesday a vyřazuje dříve distribuované záplaty. Rozdíl je v metodice, ne v závažnosti. Ať už vezmete kterékoliv číslo, jde o bezprecedentní objem, a dvě z těch chyb jsou akutně nebezpečné.
Dvě chyby, které hackeři už využili
Nejnaléhavější položky červencové vlny nesou označení CVE-2026-56155 a CVE-2026-56164. Obě eviduje americká agentura CISA jako aktivně zneužívané, obě mají technický dopad označený jako „total“.
CVE-2026-56155 postihuje Active Directory Federation Services (AD FS), identitní vrstvu, přes kterou se ve firemních sítích ověřují uživatelé. Microsoft popisuje problém jako nedostatečně jemné řízení přístupu. Chybu odhalil interní tým DART při vyšetřování reálného útoku. Kdo byl obětí, Microsoft nezveřejnil.
CVE-2026-56164 zasahuje on-premises SharePoint Server. Jde o chybějící autentizaci pro kritickou funkci, útočník se k ní dostane ze sítě, aniž by se musel přihlásit. Podle CISA je tato chyba navíc automatizovatelná, tedy zneužitelná strojově a ve velkém. Federální patch deadline byl stanoven na pouhé tři dny, do 17. července 2026.
Proč jsou právě tyto dvě chyby tak závažné? Protože nemíří na okrajové komponenty. AD FS je brána k identitě, SharePoint je intranetová páteř spolupráce. Úspěšný průnik do jednoho z těchto systémů útočníkovi otevírá cestu hluboko do firemní sítě.
Co to znamená pro běžného uživatele, a co pro firmy
Pro domácí počítač s Windows 11 je situace méně dramatická, ale stále důležitá. Červencový kumulativní update (KB5101650) se stahuje automaticky přes Windows Update a obsahuje celou sadu bezpečnostních oprav včetně záplaty na veřejně známý BitLocker bypass CVE-2026-50661. Ten sice vyžaduje fyzický přístup k zařízení a CISA ho neeviduje jako aktivně zneužívaný, ale bez záplaty zůstává otevřený.
Pro správce firemních serverů je priorita jiná. Tady nejde o „aktualizovat co nejdřív“, ale o „řešit hned teď“. U internetově vystaveného SharePointu CISA doporučuje:
- Nainstalovat záplatu KB5002882 okamžitě (pokud běží SharePoint Workflow Manager, nejdřív KB5002799)
- Zapnout AMSI a Request Body Scan v režimu Full
- Hledat stopy průniku před rotací IIS machine keys
- Omezit přímé internetové vystavení, blokovat externí přístup do Central Administration
- Nasadit reverzní proxy s aplikační kontrolou
U AD FS Microsoft zatím specifickou dodatečnou mitigaci nad rámec záplaty nezveřejnil. Tichou kompromitaci ale nelze vyloučit, a bez telemetrie ji nelze ani potvrdit.
Proč tolik chyb najednou
Přirozená otázka zní: je Windows tak děravý, nebo se něco změnilo v tom, jak se chyby hledají? Odpověď je spíš to druhé. Microsoft letos nasadil systém MDASH (multi-model agentic scanning harness), tedy orchestr více než stovky specializovaných AI agentů, kteří auditují kód, hledají zranitelnosti a dokazují jejich zneužitelnost. V květnové kohortě MDASH odhalil 16 CVE jen v síťovém stacku Windows.
Kolik z červencových 622 chyb našel přímo MDASH, Microsoft neřekl. Ale signál je jasný: hledání zranitelností s pomocí AI dramaticky zvyšuje počet nálezů. To je paradoxně dobrá zpráva, lepší, když chybu najde Microsoft než útočník.
Mezi 622 opravami je 59 kritických zranitelností. Podle kategorizace BleepingComputer jde o 254 chyb umožňujících eskalaci oprávnění, 145 vzdálených spuštění kódu, 102 úniků informací, 35 odepření služby, 17 obcházení bezpečnostních mechanismů a 16 spoofingových zranitelností.
Jak ověřit, že máte záplatu, a na co si dát pozor
Na Windows 11 stačí otevřít Nastavení → Windows Update → Historie aktualizací a hledat:
- 24H2 / 25H2: KB5101650, build 26100.8875 nebo 26200.8875
- 26H1: KB5101649, build 28000.2525
Důležitá výjimka: KB5101650 nebyla krátce po vydání nabízena omezenému počtu zařízení Dell s procesory Intel kvůli kompatibilitnímu problému. Pokud update nevidíte a máte Dell, je to pravděpodobně důvod.
A ještě jeden detail, který stojí za zmínku: SharePoint Server 2016 i 2019 ukončily rozšířenou podporu přesně 14. července 2026, tedy ve stejný den, kdy vyšly červencové záplaty. Pro organizace, které na těchto verzích stále běží, to znamená, že dostaly poslední záplatu a zároveň poslední rozloučení. Migrace na SharePoint Server Subscription Edition nebo do cloudu přestala být volitelná.
České firmy mezi potenciálními cíli
Veřejně potvrzené české oběti červencových útoků k dispozici nejsou. Ale každá česká organizace, která provozuje internetově dostupný on-premises SharePoint Server nebo AD FS, patří mezi potenciální cíle, přesně na takové systémy aktivně zneužívané chyby míří. Atribuce útočníků zatím chybí; Microsoft u SharePointu přiznal kredit výzkumníkům z Mandiantu a Google Cloud, ale jméno skupiny ani kampaně nezveřejnil.
Pro domácí uživatele platí jednoduchá rada: otevřete Windows Update, nechte proběhnout instalaci, restartujte. Pro firemní správce serverů je to složitější a naléhavější, ale odkládat to na víkend je hazard, který za to nestojí.