Microsoft łata ponad 50 luk, w tym sześć aktywnie wykorzystywanych zero-day
23 marca 2026Microsoft opublikował aktualizacje bezpieczeństwa łatające ponad 50 podatności, z czego sześć to luki zero-day już wykorzystywane przez atakujących. Najpoważniejsza, CVE-2026-21510, pozwala ominąć zabezpieczenia Windows Shell jednym kliknięciem w złośliwy link, bez wyświetlania użytkownikowi żadnych ostrzeżeń - dotyczy wszystkich wspieranych wersji Windows.
Pozostałe zero-day to obejścia zabezpieczeń MSHTML (CVE-2026-21513) i Microsoft Word (CVE-2026-21514), eskalacja uprawnień w Remote Desktop Services (CVE-2026-21533) i Desktop Window Manager (CVE-2026-21519) oraz atak DoS na usługę VPN (CVE-2026-21525).
Kev Breen z Immersive zwrócił uwagę na łatki dla luk zdalnego wykonania kodu w GitHub Copilot, VS Code, Visual Studio i produktach JetBrains (CVE-2026-21516, CVE-2026-21523, CVE-2026-21256). Podatności wynikają z wstrzykiwania poleceń przez prompt injection w agentach AI.
Breen ostrzegł, że programiści są cennymi celami ataków ze względu na dostęp do kluczy API i sekretów infrastruktury. Zalecił stosowanie zasady minimalnych uprawnień wobec systemów korzystających z agentów AI.