Przejdź do treści
Infrastruktura

Luki w routerach i Windows Update. Dwa problemy, które mogą dotknąć polskich administratorów

Firma Cisco Talos ujawniła osiem podatności w routerach TP-Link Archer AX53. Równocześnie Microsoft potwierdził błąd uniemożliwiający instalację aktualizacji w zamkniętych sieciach Windows. Artykuł wyjaśnia, jakie ryzyko niosą te usterki i jak się przed nimi bronić.

4 min read
An abstract composition of tangled router cables and network ports, partially wrapped in a translucent shield with padlock symbols, set against a dark blue background with subtle red warning glows. No text or screens visible.

Dla zespołów IT odpowiedzialnych za bezpieczeństwo infrastruktury maj 2026 roku przyniósł dwa poważne ostrzeżenia. Zespół Cisco Talos ujawnił aż osiem podatności w popularnych routerach domowych TP-Link Archer AX53. Równocześnie Microsoft potwierdził, że Windows Update nie działa poprawnie w sieciach odizolowanych lub restrykcyjnie skonfigurowanych za pomocą zapory sieciowej — co bezpośrednio utrudnia lub wręcz uniemożliwia instalację poprawek bezpieczeństwa. Administratorzy w Polsce powinni zwrócić uwagę na oba problemy, ponieważ dotyczą one sprzętu i oprogramowania powszechnie stosowanego zarówno w małych firmach, jak i w środowiskach korporacyjnych.

Badacze Cisco Talos przeanalizowali router TP-Link Archer AX53 w wersji 1.0 z oprogramowaniem 1.3.1. Jak szczegółowo opisali w komunikacie, odkryli osiem różnych podatności. Najgroźniejsza z nich, oznaczona jako CVE-2026-30814, to przepełnienie bufora na stosie w usłudze tmpServer. Wystarczy wysłać specjalnie spreparowany pakiet sieciowy, aby uzyskać zdalne wykonanie dowolnego kodu. Inne luki, takie jak CVE-2026-30815 czy CVE-2026-30818, pozwalają na wstrzyknięcie komend systemowych przez przesłanie złośliwego pliku konfiguracyjnego OpenVPN lub dnsmasq. Co ważne, producent wydał już poprawki – administratorzy powinni jak najszybciej sprawdzić, czy ich routery otrzymały aktualizację.

Podatności dotyczą nie tylko samego jądra systemu, ale również obsługi połączeń VPN. Kilka z nich (CVE-2026-30816, CVE-2026-30817) umożliwia odczyt dowolnych plików z urządzenia przez kontrolę zewnętrznej konfiguracji. Atakujący może przesłać spreparowany plik konfiguracyjny, a router wykona polecenia prowadzące do wycieku danych. Dla firm, które używają tego modelu jako bramy dostępu do sieci wewnętrznej, każde z tych usterek stanowi realne ryzyko kompromitacji całego środowiska.

Problem z Windows Update w sieciach zamkniętych

Drugie istotne zagrożenie dotyczy systemów Microsoft. Jak potwierdził Microsoft w serwisie BleepingComputer, od styczniowych aktualizacji nieobowiązkowych system Windows może nie być w stanie pobrać nowych poprawek w sieciach odizolowanych lub z restrykcyjną kontrolą dostępu. Błąd objawia się kodem 0x80010002. Komputer może jeszcze zainstalować lutową aktualizację bezpieczeństwa, ale późniejsze łatki – marcowe, kwietniowe i majowe – przestają być dostępne przez ustawienia Windows Update. Przyczyną problemu były zmiany w wymaganiach dotyczących limitu czasu pobierania.

„To nie jest związane z integralnością urządzenia ani z możliwością instalowania aktualizacji, tylko z możliwością ich pobrania przez stronę Ustawienia” – wyjaśnił Microsoft. Dla administratorów zarządzających sieciami przemysłowymi, jednostkami wojskowymi czy środowiskami air-gapped oznacza to, że systemy mogą pozostać bez najnowszych poprawek przez kilka miesięcy.

„Administratorzy mogą obejść ten problem, instalując jedną z następujących zasad grupy przy użyciu Known Issue Rollback: Windows 11 26H1 KB5083806 lub Windows 11 24H2, Windows 11 25H2 i Windows Server 2025 KB5083631”.

Jak reagować? Praktyczne kroki defensywne

W przypadku routerów TP-Link pierwszym krokiem jest sprawdzenie wersji oprogramowania sprzętowego w panelu administracyjnym. Jeśli urządzenie działa na wersji 1.3.1 Build 20241120 lub starszej, należy natychmiast pobrać aktualizację ze strony producenta. Warto też zmienić domyślne hasło administratora i wyłączyć zdalny dostęp do interfejsu zarządzania z internetu, o ile nie jest bezwzględnie wymagany. Dla firm, które używają Archer AX53 jako punktu dostępowego dla zdalnych pracowników, warto rozważyć tymczasowe przełączenie na router z w pełni załatanym firmwarem.

Z kolei przy błędzie Windows Update administratorzy powinni wdrożyć zasadę grupy z Known Issue Rollback (KIR) wymienioną w komunikacie Microsoftu. Po skonfigurowaniu polityki i restarcie systemów aktualizacje powinny znów działać poprawnie. Należy również monitorować oficjalne komunikaty Microsoft – firma pracuje nad stałą poprawką, która usunie pierwotną przyczynę problemu. Do tego czasu stosowanie KIR to jedyna rozsądna metoda uniknięcia luki w zabezpieczeniach.

Co dalej?

Ryzyko płynące z opóźnionych aktualizacji jest szczególnie wysokie, gdy atakujący aktywnie skanują sieci w poszukiwaniu podatnych urządzeń. W ostatnich tygodniach botnety masowo wykorzystywały luki w routerach przemysłowych Four-Faith. Podobne techniki mogą być wkrótce zastosowane wobec modeli konsumenckich, takich jak Archer AX53. Administratorzy powinni traktować każdą z tych podatności jako realne zagrożenie dla integralności sieci – i reagować z wyprzedzeniem, zamiast czekać na widoczne skutki ataku.

Redakcja sekuret.pl

Redakcja sekuret.pl

AUTHOR