Microsofts september-uppdatering landade den 8 september 2026 med mellan 972 och 974 rättade sårbarheter, beroende på vilken källa som räknar. Det som fick säkerhetsavdelningar att lägga allt annat åt sidan var inte antalet, utan att två av buggarna redan användes i skarpa attacker innan patcharna ens fanns tillgängliga. CISA förde in båda i sin katalog över känt utnyttjade sårbarheter samma dag, vilket satte i gång en klocka för alla federala amerikanska myndigheter och en tydlig signal till resten av världen om att patchningen inte kan vänta. För organisationer i Sverige och övriga Norden, där Windows fortfarande utgör ryggraden i de flesta företagsnätverk, är händelsen en skarp påminnelse om hur snabbt fönstret mellan upptäckt och utnyttjande har krympt.
Patch Tuesday i september 2026 – vad som faktiskt hände
Varje andra tisdag i månaden släpper Microsoft sin samlade säkerhetsuppdatering, en rutin som funnits sedan 2003 men som vuxit till en av branschens viktigaste återkommande händelser. September 2026 stack ut på flera sätt. Enligt CyberScoop rättade Microsoft 974 defekter i sin produktportfölj, medan andra analyser landar på 972. Oavsett exakt siffra klassificerades 113 av dem som kritiska, och två stack ut som redan aktivt utnyttjade innan patchen släpptes: CVE-2026-81963 och CVE-2026-85880.
Det är den typen av zero-day som säkerhetsteam fruktar mest. En sårbarhet som redan är känd av angripare, redan har fungerande exploateringskod och redan används mot verkliga mål, samtidigt som försvararna först nu får verktygen att stänga hålet. Skillnaden mellan en vanlig kritisk sårbarhet och en aktivt utnyttjad zero-day handlar om tid: den första kan patchas inom det normala underhållsfönstret, den andra kräver akut prioritering samma dag som informationen blir offentlig.
CVE-2026-81963: när uppdateringsmotorn själv blir vapnet
Den första av de två aktivt utnyttjade buggarna sitter i Windows Update-stacken, alltså den del av operativsystemet som ansvarar för att hämta och installera just de säkerhetsuppdateringar som ska skydda datorn. Sårbarheten är klassad som “Important” av Microsoft och har fått en CVSS-poäng på 7,8. Tekniskt handlar det om ett fel i hur systemet hanterar symboliska länkar och filbehörigheter, vilket gör att en lokal angripare kan trigga en så kallad elevation of privilege, det vill säga höja sina rättigheter från en vanlig användare till systemnivå.
Det viktiga att förstå är att CVE-2026-81963 inte ger en angripare tillträde till en dator på distans. Den kräver att angriparen redan har fått in en fot, till exempel via ett phishingmejl eller en komprometterad tredjepartsapplikation. Väl inne blir sårbarheten en genväg till fullständig kontroll. Just den kombinationen, initial åtkomst plus lokal privilegie-eskalering, är standardrecepten i dagens ransomware-kedjor, vilket förklarar varför CISA agerade samma dag som informationen offentliggjordes.
CVE-2026-85880: minnesfel i Windows ALPC ger systemrättigheter
Den andra aktivt utnyttjade sårbarheten träffar Windows Advanced Local Procedure Call, ALPC, som är operativsystemets interna kommunikationsmekanism mellan processer. Enligt Microsofts egen beskrivning rör det sig om en heap-overflow, alltså en typ av minneskorruption där för mycket data skrivs till ett minnesutrymme som är för litet. Effekten blir densamma som för sin systerbugg: en lokal process kan förvandlas till en process med fulla systemrättigheter.
ALPC-komponenten har historiskt varit ett populärt mål för säkerhetsforskare eftersom den körs med hög behörighet och hanterar stora mängder intern trafik i realtid. Att just den delen nu innehåller en färsk, aktivt utnyttjad bugg påminner om att kärnkomponenter i Windows fortsatt är attraktiva mål, trots att Microsoft lagt betydande resurser på att härda operativsystemets minneshantering de senaste åren.
| Egenskap | CVE-2026-81963 | CVE-2026-85880 |
|---|---|---|
| Komponent | Windows Update Stack | Windows ALPC |
| CVSS-poäng | 7,8 | 7,8 |
| Allvarlighetsgrad (Microsoft) | Important | Important |
| Sårbarhetstyp | Osäker länkhantering / behörighetsfel | Heap-overflow (minneskorruption) |
| Effekt | Lokal höjning av rättigheter till SYSTEM | Lokal höjning av rättigheter till SYSTEM |
| Krav för utnyttjande | Föregående åtkomst till maskinen | Föregående åtkomst till maskinen |
| Status vid patchsläpp | Aktivt utnyttjad | Aktivt utnyttjad |
| Tillagd i CISA KEV | 8 september 2026 | 8 september 2026 |
CISA:s KEV-katalog och vad tillägget betyder i praktiken
USA:s cybersäkerhetsmyndighet CISA underhåller sin Known Exploited Vulnerabilities-katalog sedan 2021, en lista som fungerar som en priolista för hela säkerhetsbranschen snarare än bara för amerikanska myndigheter. När en sårbarhet läggs till innebär det ett bindande krav (Binding Operational Directive) för federala amerikanska myndigheter att patcha inom en satt deadline, ofta tre veckor, men i praktiken används listan globalt som ett facit över vilka hål som faktiskt utnyttjas just nu, till skillnad från den betydligt större massan av sårbarheter som teoretiskt kan missbrukas men sällan blir det.
Att både CVE-2026-81963 och CVE-2026-85880 hamnade i katalogen samma dag som patchen släpptes, i stället för veckor senare efter att exploateringen bekräftats i efterhand, visar att Microsoft och CISA numera samordnar informationen innan offentliggörandet. Det är en förbättring jämfört med tidigare år då det ofta tog dagar eller veckor innan en aktivt utnyttjad bugg fick sin KEV-status, en fördröjning som gav angripare extra tid att sprida sina verktyg innan försvararna ens visste vad de skulle leta efter.
Den tysta jätten: CVE-2026-69730 i Windows DNS Server
Medan uppmärksamheten riktades mot de två aktivt utnyttjade buggarna riskerar en tredje sårbarhet att hamna i skymundan, trots att den på pappret är allvarligare. CVE-2026-69730 drabbar Windows DNS Server, är klassad som kritisk och har fått en CVSS-poäng på 9,8, alltså nästan maximal skala. Sårbarheten möjliggör fjärrkörning av kod, vilket i teorin betyder att en angripare kan ta över en sårbar DNS-server utan att först behöva lokal åtkomst.
Skillnaden mot de två zero-days är att CVE-2026-69730 inte bekräftats som aktivt utnyttjad i skarpt läge, åtminstone inte i de rapporter som fanns tillgängliga vid publiceringstillfället. Men historien har lärt säkerhetsbranschen att kritiska DNS-sårbarheter med hög CVSS-poäng och fjärrkörning tenderar att bli attraktiva mål så fort teknisk information om felet sprids, ofta inom dagar snarare än veckor. DNS-servrar sitter dessutom ofta centralt i nätverksarkitekturen, vilket gör en lyckad attack mot dem betydligt mer skalbar än en isolerad klientdator.
ShieldCrash: en ny Defender-exploit dagar efter patchen
Ungefär två timmar efter att Microsoft släppt sina september-patchar publicerade en forskare som går under pseudonymen MSNightmare en proof-of-concept-exploit döpt till ShieldCrash, riktad mot Microsoft Defender. Enligt CrowdStrikes analys av september månads Patch Tuesday hävdar forskaren att Microsofts tidigare åtgärd mot en liknande brist, kallad ShieldBreak och spårad som CVE-2026-69414, var ofullständig.
ShieldCrash beskrivs som en attackväg som kan läsa filer på systemnivå och som forskaren menar går att vidareutveckla till en fullständig privilegie-eskalering. Det finns i skrivande stund ingen bekräftad aktiv exploatering av ShieldCrash i verkliga attacker, men mönstret är bekant: en tillverkare patchar ett problem, en forskare hittar en kringgående metod inom loppet av timmar, och en ny kapplöpning mot klockan börjar innan den ursprungliga patchen ens hunnit distribueras brett i organisationer med långsammare uppdateringscykler.
Historisk kontext: Patch Tuesday har vuxit till en egen industri
När Microsoft införde Patch Tuesday 2003 var syftet att skapa förutsägbarhet för IT-avdelningar som tröttnat på att brandsläcka ad hoc-uppdateringar. Två decennier senare har rutinen vuxit till en global samordningspunkt som hela säkerhetsbranschen planerar sina arbetsveckor kring. Antalet rättade sårbarheter per månad har ökat stadigt i takt med att Windows-ekosystemet blivit större och mer sammanflätat med molntjänster, vilket i sig ökar attackytan.
Det som skiljer 2026 från tidigare år är hastigheten med vilken forskare, både välvilliga och illvilliga, reagerar på nya patchar. Tidsfönstret mellan att en patch släpps och att en fungerande kringgående metod eller ny exploateringskod dyker upp har krympt från veckor till, i ShieldCrash-fallet, timmar. Det tvingar fram en förändring i hur organisationer planerar sin patchhantering, från månatliga cykler till kontinuerlig övervakning av vad som händer direkt efter varje uppdatering.
Vilka Windows-versioner och produkter berörs
Patchar för Windows Update Stack och ALPC-komponenten sträcker sig normalt över hela den aktuella supportmatrisen, vilket i praktiken innebär både Windows 11 och Windows 10 på klientsidan samt de senaste Windows Server-versionerna på serversidan. Eftersom båda buggarna sitter i grundläggande operativsystemskomponenter snarare än i en enskild tilläggsfunktion, finns det sällan någon konfiguration som är immun bara för att den kör en äldre eller nyare build. Organisationer bör därför inte anta att bara nyaste Windows 11-versionen är utsatt, utan kontrollera hela sin flotta oavsett vilken Windows-generation som körs.
DNS Server-rollen som drabbas av CVE-2026-69730 finns enbart i Windows Server, vilket gör att klientdatorer inte är direkt exponerade för just den sårbarheten. Det gör den lättare att avgränsa i inventeringen jämfört med de två zero-days, men konsekvensen blir samtidigt mer koncentrerad: en enda komprometterad DNS-server kan påverka namnupplösningen för hundratals eller tusentals klienter i samma nätverk, vilket gör den till ett mål med oproportionerligt stor effekt i förhållande till hur få maskiner som faktiskt behöver patchas.
Konkurrentjämförelse: Microsoft är inte ensamma om problemet
Det är lätt att fokusera enbart på Microsoft, men september 2026 blev en månad då flera stora leverantörer samtidigt fick hantera aktivt utnyttjade zero-days. Google patchade en sårbarhet i Chromes V8-motor, spårad som CVE-2026-85046 med CVSS 8,8, redan i början av september, enligt The Hacker News. Bara dagar senare följde ytterligare en V8-relaterad bugg, CVE-2026-87491, en gräns-överskridande minnesbugg som också bekräftades utnyttjad i det fria. SonicWall å sin sida bekräftade den 2 september aktiv exploatering av CVE-2026-83548, en pre-autentiserad SSRF-sårbarhet i SMA 1000-produkten med maximal CVSS-poäng på 10,0.
| Sårbarhet | Leverantör / produkt | CVSS | Datum bekräftad utnyttjad |
|---|---|---|---|
| CVE-2026-83548 | SonicWall SMA 1000 | 10,0 | 2 september 2026 |
| CVE-2026-85046 | Google Chrome (V8) | 8,8 | 3–4 september 2026 |
| CVE-2026-81963 | Microsoft Windows Update Stack | 7,8 | 8 september 2026 |
| CVE-2026-85880 | Microsoft Windows ALPC | 7,8 | 8 september 2026 |
| CVE-2026-87491 | Google Chrome (V8) | Ej fastställd | 9 september 2026 |
Mönstret som tabellen visar är tydligt: ingen enskild plattform är immun, och angripare rör sig snabbt mellan olika mål beroende på var svagheten för tillfället ligger. För säkerhetsteam betyder det att en strategi byggd kring att bara bevaka en leverantör, oavsett hur dominant den är, lämnar farliga luckor öppna mot resten av mjukvarustacken.
Marknadspåverkan för IT-avdelningar och säkerhetsbranschen
För IT-avdelningar innebär en månad med två samtidiga zero-days och en kritisk RCE-bugg i DNS-servern ett akut resursbehov utanför den vanliga budgeten. Nödpatchning kräver ofta att planerade underhållsfönster flyttas fram, att testcykler kortas ner och att personal som normalt jobbar med andra projekt dras in för att verifiera att kritiska system inte går sönder av den snabba uppdateringen. Det finns en påtaglig kostnad i det, både i form av övertid och i form av den risk som uppstår när tester hastas fram.
På leverantörssidan driver situationen efterfrågan på verktyg för attackyta-hantering och automatiserad patchprioritering, en marknad som redan vuxit kraftigt i takt med att antalet CVE:er per år stigit stadigt. Säkerhetsbolag som CrowdStrike och Check Point publicerar numera detaljerade analyser av varje Patch Tuesday inom timmar efter släpp, ett tecken på hur kommersiellt viktigt det blivit att snabbt kunna ge kunder konkret vägledning om vilka av hundratals patchar som faktiskt måste installeras samma dag.
Cyberförsäkringsbolag väger numera in hur snabbt en organisation historiskt patchat KEV-listade sårbarheter när de sätter premier, vilket gör händelser som denna till mer än en teknisk fotnot. En organisation som ligger flera veckor efter med kritiska patchar riskerar inte bara ett tekniskt intrång, utan även sämre villkor vid nästa förnyelse av försäkringen. Det skapar ett ekonomiskt incitament utöver det rent säkerhetsmässiga för att korta ner tiden mellan patchsläpp och fullständig utrullning.
Vad det betyder för svenska och nordiska organisationer
Svenska myndigheter, kommuner och företag hör till de mest Windows-beroende miljöerna i Europa, vilket gör varje månads Patch Tuesday till en direkt angelägenhet snarare än en amerikansk nyhet på håll. Eftersom CVE-2026-81963 och CVE-2026-85880 kräver att en angripare redan tagit sig in i nätverket, blir de särskilt relevanta i kombination med de nätfiskekampanjer och intrångsförsök som redan riktas mot svenska organisationer varje vecka. En lyckad phishingattack som tidigare bara gav begränsad åtkomst kan med hjälp av dessa buggar i stället sluta med fullständig kontroll över en dator.
Den kritiska DNS-sårbarheten, CVE-2026-69730, förtjänar extra uppmärksamhet hos organisationer som kör egna Windows-baserade DNS-servrar internt, ett vanligt upplägg i både kommunal IT och större företagsnätverk i Norden. Eftersom en lyckad attack mot en DNS-server kan påverka hela den interna namnupplösningen, är konsekvenserna av ett intrång betydligt bredare än för en enskild klientdator, vilket motiverar att den patchen prioriteras även om den ännu inte kopplats till bekräftad aktiv exploatering.
Så kontrollerar du om er organisation är exponerad
Det första steget är att bekräfta vilka system som saknar september-uppdateringen. På enskilda Windows-maskiner går det snabbt att kontrollera installerade uppdateringar via PowerShell, vilket gör det möjligt att snabbt identifiera maskiner som ännu inte fått den relevanta kumulativa uppdateringen innan en bredare skanning sätts igång i hela miljön.
Get-HotFix | Where-Object {$_.InstalledOn -ge (Get-Date).AddDays(-14)} | Sort-Object InstalledOn -Descending
# Kontrollera specifikt om september-KB installerats (ersätt med aktuellt KB-nummer fran Microsofts Update Guide)
Get-HotFix -Id KB5099999 -ErrorAction SilentlyContinue
För organisationer som hanterar hundratals eller tusentals enheter är manuell kontroll inte hållbart, och här blir verktyg som Windows Server Update Services, Microsoft Intune eller tredjeparts patchhanteringsplattformar avgörande för att få en samlad bild. Prioritera enheter som är exponerade mot internet eller som hanterar känslig data, kontrollera specifikt DNS-serverrollen mot CVE-2026-69730, och dokumentera avvikelser så att uppföljning kan ske inom det närmaste dygnet snarare än nästa planerade patchfönster.
Så bedömer säkerhetsbranschen läget
Check Points hotanalytiker beskriver i sin rapport från den 7 september ett brett landskap av samtidiga incidenter, där stora dataintrång hos bland annat Thomson Reuters juridiska plattform C-Track löper parallellt med vågen av zero-day-avslöjanden, se Check Point Research. CrowdStrikes analys av september-patcharna pekar särskilt ut kombinationen av två samtidiga privilegie-eskaleringsbuggar som ett observerat mönster i hur angripare numera kedjar ihop initial åtkomst med lokala Windows-brister för att nå fullständig kontroll.
Zero Day Initiative, som publicerar oberoende sårbarhetsrådgivningar och köper in forskning från säkerhetsforskare globalt, fortsätter samtidigt att lista nya Microsoft-relaterade fynd löpande under hösten, vilket bekräftar att flödet av nya sårbarheter i Windows-ekosystemet inte visar tecken på att sakta ner, se ZDI:s publicerade rådgivningar. Den samlade bilden från flera oberoende källor pekar åt samma håll: hastigheten i hur snabbt ny information om sårbarheter omsätts i faktiska attacker fortsätter att öka år för år.
Prognoser: vad händer härnäst
- Fler zero-days kommer sannolikt avslöjas som redan aktivt utnyttjade vid patchsläpp snarare än upptäckta i efterhand, i takt med att Microsoft och CISA samordnar offentliggörandet tätare.
- ShieldCrash-forskningen riskerar att tvinga fram en oplanerad säkerhetsuppdatering för Microsoft Defender utanför den vanliga månadscykeln, om aktiv exploatering bekräftas under hösten.
- CVE-2026-69730 i Windows DNS Server kommer med stor sannolikhet att få bekräftad aktiv exploatering inom veckor, i linje med hur tidigare kritiska RCE-sårbarheter med liknande CVSS-poäng utvecklats historiskt.
- Fler leverantörer utöver Microsoft, Google och SonicWall kommer att rapportera samtidiga zero-days under hösten 2026, eftersom angripargrupper i allt högre grad arbetar mot flera plattformar parallellt i stället för att specialisera sig på en enda produkt.
- Efterfrågan på automatiserad patchprioritering och kontinuerlig sårbarhetsövervakning kommer att fortsätta öka bland nordiska organisationer, driven av att antalet samtidiga kritiska sårbarheter per månad gör manuell hantering allt svårare att upprätthålla.
Vanliga frågor om september 2026 års Patch Tuesday
Hur många sårbarheter rättade Microsoft i september 2026?
Källor uppger mellan 972 och 974 rättade sårbarheter, varav 113 klassades som kritiska av Microsoft.
Vilka två sårbarheter var redan aktivt utnyttjade innan patchen släpptes?
CVE-2026-81963 i Windows Update Stack och CVE-2026-85880 i Windows ALPC, båda med CVSS-poäng 7,8 och båda tillagda i CISA:s KEV-katalog samma dag som patchen släpptes, den 8 september 2026.
Kan CVE-2026-81963 och CVE-2026-85880 utnyttjas på distans?
Nej. Båda är lokala privilegie-eskaleringar som kräver att angriparen redan har fått åtkomst till maskinen, till exempel via phishing eller en komprometterad applikation, innan sårbarheten kan användas för att höja rättigheterna till systemnivå.
Vad är CVE-2026-69730 och varför är den viktig?
Det är en kritisk sårbarhet i Windows DNS Server med CVSS-poäng 9,8 som möjliggör fjärrkörning av kod. Den har inte bekräftats som aktivt utnyttjad ännu, men den höga poängen och att den kan nås utan lokal åtkomst gör den till en av de allvarligaste buggarna i september-omgången.
Vad är ShieldCrash?
ShieldCrash är en proof-of-concept-exploit mot Microsoft Defender, publicerad av forskaren MSNightmare bara timmar efter september-patcharna. Forskaren hävdar att Microsofts tidigare åtgärd mot en liknande brist, ShieldBreak (CVE-2026-69414), var ofullständig.
Hur snabbt måste amerikanska federala myndigheter patcha KEV-listade sårbarheter?
CISA:s bindande direktiv sätter oftast en deadline på omkring tre veckor för federala myndigheter, men listan används globalt av privata organisationer som ett facit över vilka sårbarheter som faktiskt utnyttjas just nu.
Påverkar detta bara stora företag, eller även mindre organisationer i Sverige?
Sårbarheterna påverkar alla Windows-installationer oavsett organisationens storlek. Mindre organisationer har ofta färre resurser för akut patchning, vilket i praktiken kan göra dem mer sårbara under de dagar som gapet mellan avslöjande och installerad patch är som störst.
Var hittar jag officiell information om varje enskild patch?
Microsofts egen Update Guide listar samtliga CVE:er från varje Patch Tuesday med teknisk information, drabbade produkter och länkar till nedladdning av respektive uppdatering.




