Microsoft paikkasi lähes 400 aukkoa yhdessä päivässä – syynä on tekoäly, joka etsii niitä
Heinäkuussa Microsoft paikkasi 570 aukkoa, elokuussa lähes yhtä monta. Yhtiö kertoo syyn olevan tekoäly, joka löytää ohjelmistovirheitä nopeammin kuin ennen. Löytäminen ei silti ole sama asia kuin korjaaminen.
Tiivistelmä
Elokuun Windows-päivitykset paikkaavat julkaistujen laskelmien mukaan lähes 400 haavoittuvuutta, kun taas Microsoftin oma syöte päätyy omissa tuotteissaan 461 korjaukseen. Yhtiö selittää kasvun tekoälyllä, joka käy koodia läpi aiempaa laajemmin. Aktiivisesti hyödynnettyjä aukkoja on yksi, oikeuksien korottamiseen käytettävä CVE-2026-68820.
Elokuun päivityspaketin kokoa ei saa yhdestä luvusta. Krebs on Security laski lähes 400 paikattua aukkoa, BleepingComputer 400 ja SecurityWeek 421.
Microsoftin oma CVRF-syöte antaa neljännen version. Siinä on 790 CVE-tunnusta, joista 329 koskee pelkästään Azure Linuxia ja Marineria. Microsoftin omiin tuotteisiin jää 461 haavoittuvuutta, ja niistä 62 on kriittisiä.
Erot syntyvät laskutavasta. Osa julkaisuista rajaa Azure Linuxin kokonaan pois, osa laskee omalla rajauksellaan, eikä yksikään julkaistu luku osu Microsoftin omaan.
Laskutapa vaihtelee, suuruusluokka ei. Heinäkuussa korjauksia oli 570, ja se oli kaikkien aikojen ennätys.
Microsoft sanoo syyn olevan tekoäly
Yhtiö kirjoittaa, että haavoittuvuuksien löytämisen tahti muuttuu tekoälyn kehittyessä, koska ongelmia löytyy enemmän, nopeammin ja laajemmasta määrästä koodia. Sisäinen järjestelmä kulkee nimellä MDASH, Multi-Model Agentic Scanning Harness.
Pavan Davuluri, Microsoftin Windows-liiketoiminnan johtaja, sanoo muutoksen näkyvän suoraan käyttäjälle.
– Kun tekoäly auttaa puolustajia löytämään enemmän ongelmia, asiakkaat näkevät jokaisessa tietoturvajulkaisussa aiempaa suuremman määrän päivityksiä, Davuluri sanoo.
Tom Gallagher, MSRC:n tuotekehityksestä vastaava johtaja, kertoo saman koskevan koko alaa. Sekä Microsoftin insinöörit että laajempi tietoturvayhteisö tutkivat ohjelmistoja tekoälyn avulla tarkemmin ja useammin kuin vielä muutama vuosi sitten oli mahdollista.
Löytäminen ja korjaaminen ovat silti kaksi eri työtä.
Ed Skoudis, SANS Technology Instituten johtaja, sanoo eron ääneen.
– Tekoälystä on tulossa hämmästyttävän hyvä haavoittuvuuksien löytämisessä, mutta niiden korjaaminen on aivan eri ongelma, Skoudis toteaa.
Jokainen löytö päätyy jonoon, jossa ihminen kirjoittaa korjauksen, testaa sen ja julkaisee. Se jono ei veny samaa vauhtia kuin skannerin tuotos kasvaa.
Ylläpitäjän kannalta kuva on toinen kuin kotikäyttäjän. Jokainen paketti pitää koeajaa ennen kuin se päästetään tuotantoon, ja koeajettavaa tulee nyt joka kuukausi enemmän.
Yksi aukko on jo hyökkääjien käytössä
Aktiivisesti hyödynnettyjä on tällä kertaa yksi, CVE-2026-68820. Kyse on käytön jälkeisestä muistivirheestä Windowsin WinSock-ajurissa, ja vakavuudeksi on kirjattu 7,0.
Aukko ei päästä ketään sisään verkon yli. Se on toisen vaiheen työkalu, jolla koneelle jo päässyt hyökkääjä nostaa omat oikeutensa järjestelmätasolle.
BleepingComputer yhdistää hyväksikäytön Lazarus-ryhmään ja FudModule-juuripakettiin. Yhteys on julkaisun oma tieto, eikä sitä löydy Microsoftin omasta aineistosta.
Ennen korjausta julkisiksi tulleita on kaksi. Windowsin käyttäjäprofiilipalvelun CVE-2026-62832 saa vakavuudekseen 7,8 ja Microsoftin arvion, jonka mukaan hyväksikäyttö on todennäköisempää. Säiliöiden eristysajurin CVE-2026-72971 jää lukemaan 5,5 ja arvioon epätodennäköisestä hyväksikäytöstä.
Kasvava luku ei silti ole kasvava vaara. Iso osa korjauksista koskee palvelintuotteita ja pilvipalveluja, joita kotikäyttäjä ei koskaan avaa.
Mitä tehdä
Avaa asetuksista Windows Update ja tarkista päivitykset. Asenna ne ja käynnistä kone uudelleen, sillä vasta uudelleenkäynnistys ottaa korjaukset käyttöön.
Tarkista päivityshistoriasta, että elokuun 2026 päivitykset on merkitty 11.–12. elokuuta. Kotiversiot asentavat päivitykset itsestään, mutta kone jota ei ole käynnistetty uudelleen on yhä auki.
Windows 10:tä käyttävän kannattaa tarkistaa oman versionsa tukitilanne erikseen. Tuen ulkopuolelle jäänyt kone ei näy näissä luvuissa toistaiseksi lainkaan.
Suomalaislukijalle kyse on ihan tavallisesta kotikoneesta ja työpöydästä. Syyskuun paketin koko kertoo, oliko heinäkuun 570 poikkeus vai uusi lähtötaso, ja jää nähtäväksi, pysyykö korjaustahti löytöjen perässä.
Lähteet
- Microsoft Security Response Center: August 2026 Security Updates (11.08.2026)
- Microsoft MSRC: How MSRC is evolving with AI
- Krebs on Security: Microsoft Plugs Nearly 400 Security Holes (11.08.2026)
- BleepingComputer: Microsoft August 2026 Patch Tuesday (11.08.2026)
- SecurityWeek: August 2026 Patch Tuesday (11.08.2026)