Oprava, ktorá môže zabrániť katastrofe: Microsoft vydal najdôležitejšiu aktualizáciu tohto roka pre Windows

Nebezpečná chyba v SPNEGO môže spôsobiť ďalší WannaCry, nezabudni aktualizovať Windows a SQL Server.

Windows nepodarena aktualizacia_1
Zdroj: Clint Patterson z Unsplash a OpenIcons z Pixabay

Spoločnosť Microsoft vydala v rámci svojho pravidelného balíka Patch Tuesday v júli 2025 aktualizácie, ktoré opravujú až 130 bezpečnostných zraniteľností. Zaujímavosťou tohto mesiaca je, že ide o prvýkrát v roku 2025, kedy nebola medzi opravami žiadna aktívne zneužívaná zraniteľnosť (takzvaná zero-day). To je síce dobrá správa, no rozhodne nie dôvod na poľavenie, Microsoft totiž adresoval viacero vážnych nedostatkov, ktoré by mohli útočníci veľmi ľahko zneužiť. Upozornil na to portál The Hacker News.

Kritická chyba v SPNEGO, potenciál pre „červa“

Jednou z najzávažnejších opráv je bezpečnostná diera označená ako CVE-2025-47981, ktorá sa týka komponentu SPNEGO Extended Negotiation (NEGOEX) v systéme Windows. Chyba má hodnotenie CVSS 9.8 z 10, čo hovorí samo za seba. Ide o heap-based buffer overflow, čo znamená, že útočník môže vzdialene spustiť ľubovoľný kód len tým, že pošle špeciálne upravenú správu na zraniteľný systém.

Odoberaj Vosveteit.sk cez Telegram a prihlás sa k odberu správ

Najhoršie na tom je, že na útok nie je potrebná žiadna autentifikácia, stačí, že je systém prístupný cez sieť. Bezpečnostní experti upozorňujú, že chyba môže byť „wormable“, teda že by mohla slúžiť na vytvorenie samoreplikujúceho sa malvéru podobného WannaCry. Ak máš teda firemné siete alebo servery pripojené do internetu, túto záplatu by si mal nasadiť okamžite.

SQL Server môže „vypľuť“ citlivé dáta

Ďalšou zaujímavou chybou je CVE-2025-49719, ktorá sa týka Microsoft SQL Servera. Táto chyba umožňuje únik dát z pamäte, a to bez potreby overenia, útočník sa teda nemusí prihlásiť. Môže síce získať „len“ náhodné kúsky neinicializovanej pamäte, no ak má šťastie, môže sa dostať aj k šifrovacím kľúčom, prihlasovacím údajom alebo iným kritickým informáciám.

Podľa expertov môže ísť o problém s validáciou vstupov pri práci s pamäťou. Chyba sa dotýka nielen samotného SQL enginu, ale aj aplikácií využívajúcich OLE DB ovládače. Ak máš v prevádzke SQL Server, určite si over, či je systém aktualizovaný, najmä ak spracováva citlivé údaje.

hackeri kyberneticky utok
Zdroj: Gerd Altmann z Pixabay

Ostatné významné opravy

Medzi ďalšie dôležité záplaty patria napríklad nasledujúce:

  • Windows KDC Proxy Service (CVE-2025-49735), umožňuje vzdialené spustenie kódu bez interakcie používateľa, čo je obzvlášť atraktívne pre štátom podporované hrozby.
  • Windows Hyper-V (CVE-2025-48822), môže ovplyvniť virtualizačné prostredia.
  • BitLocker (5 rôznych zraniteľností), umožňujú obísť šifrovanie v prípade fyzického prístupu k zariadeniu. Angažovanie výskumníkov priamo z Microsoftu naznačuje, že išlo o zložité a vážne problémy.

Zároveň stojí za zmienku, že 8. júla 2025 definitívne skončila podpora pre SQL Server 2012. Ak ho stále používaš, je najvyšší čas migrovať, už nedostaneš žiadne bezpečnostné záplaty, a teda sa vystavuješ zbytočnému riziku.

Nezabúdaj na ostatný softvér

Microsoft nebol jediný, kto v posledných týždňoch vydal záplaty. Aktualizácie priniesli aj značky ako Adobe, AMD, Atlassian, Cisco, Dell, Google, HP, Intel, Mozilla, SAP, ale aj distribúcie Linuxu ako Debian, Ubuntu, Red Hat, Arch Linux a mnohé ďalšie. Ak sa ti niektorý z týchto názvov objavuje v tvojom IT prostredí, skontroluj, či máš nainštalované najnovšie aktualizácie.

Hoci v júli 2025 nebolo zneužívané žiadne zero-day, Microsoft a ďalší výrobcovia softvéru opravili množstvo potenciálne nebezpečných chýb. Najmä SPNEGO a SQL Server predstavujú vysoké riziko, ktoré by si nemal ignorovať. Takže ak spravuješ firemné siete, servery alebo citlivé systémy, záplatovanie by pre teba malo byť teraz prioritou číslo jedna, kyberútočníci nebudú čakať.

Google News Pridaj si Vosveteit.sk medzi obľúbené zdroje v Google News Pridať