Luki w routerach i Windows Update. Dwa problemy, które mogą dotknąć polskich administratorów
Firma Cisco Talos ujawniła osiem podatności w routerach TP-Link Archer AX53. Równocześnie Microsoft potwierdził błąd uniemożliwiający instalację aktualizacji w zamkniętych sieciach Windows. Artykuł wyjaśnia, jakie ryzyko niosą te usterki i jak się przed nimi bronić.
Dla zespołów IT odpowiedzialnych za bezpieczeństwo infrastruktury maj 2026 roku przyniósł dwa poważne ostrzeżenia. Zespół Cisco Talos ujawnił aż osiem podatności w popularnych routerach domowych TP-Link Archer AX53. Równocześnie Microsoft potwierdził, że Windows Update nie działa poprawnie w sieciach odizolowanych lub restrykcyjnie skonfigurowanych za pomocą zapory sieciowej — co bezpośrednio utrudnia lub wręcz uniemożliwia instalację poprawek bezpieczeństwa. Administratorzy w Polsce powinni zwrócić uwagę na oba problemy, ponieważ dotyczą one sprzętu i oprogramowania powszechnie stosowanego zarówno w małych firmach, jak i w środowiskach korporacyjnych.
Router TP-Link Archer AX53 – osiem dziur naraz
Badacze Cisco Talos przeanalizowali router TP-Link Archer AX53 w wersji 1.0 z oprogramowaniem 1.3.1. Jak szczegółowo opisali w komunikacie, odkryli osiem różnych podatności. Najgroźniejsza z nich, oznaczona jako CVE-2026-30814, to przepełnienie bufora na stosie w usłudze tmpServer. Wystarczy wysłać specjalnie spreparowany pakiet sieciowy, aby uzyskać zdalne wykonanie dowolnego kodu. Inne luki, takie jak CVE-2026-30815 czy CVE-2026-30818, pozwalają na wstrzyknięcie komend systemowych przez przesłanie złośliwego pliku konfiguracyjnego OpenVPN lub dnsmasq. Co ważne, producent wydał już poprawki – administratorzy powinni jak najszybciej sprawdzić, czy ich routery otrzymały aktualizację.
Podatności dotyczą nie tylko samego jądra systemu, ale również obsługi połączeń VPN. Kilka z nich (CVE-2026-30816, CVE-2026-30817) umożliwia odczyt dowolnych plików z urządzenia przez kontrolę zewnętrznej konfiguracji. Atakujący może przesłać spreparowany plik konfiguracyjny, a router wykona polecenia prowadzące do wycieku danych. Dla firm, które używają tego modelu jako bramy dostępu do sieci wewnętrznej, każde z tych usterek stanowi realne ryzyko kompromitacji całego środowiska.
Problem z Windows Update w sieciach zamkniętych
Drugie istotne zagrożenie dotyczy systemów Microsoft. Jak potwierdził Microsoft w serwisie BleepingComputer, od styczniowych aktualizacji nieobowiązkowych system Windows może nie być w stanie pobrać nowych poprawek w sieciach odizolowanych lub z restrykcyjną kontrolą dostępu. Błąd objawia się kodem 0x80010002. Komputer może jeszcze zainstalować lutową aktualizację bezpieczeństwa, ale późniejsze łatki – marcowe, kwietniowe i majowe – przestają być dostępne przez ustawienia Windows Update. Przyczyną problemu były zmiany w wymaganiach dotyczących limitu czasu pobierania.
„To nie jest związane z integralnością urządzenia ani z możliwością instalowania aktualizacji, tylko z możliwością ich pobrania przez stronę Ustawienia” – wyjaśnił Microsoft. Dla administratorów zarządzających sieciami przemysłowymi, jednostkami wojskowymi czy środowiskami air-gapped oznacza to, że systemy mogą pozostać bez najnowszych poprawek przez kilka miesięcy.
„Administratorzy mogą obejść ten problem, instalując jedną z następujących zasad grupy przy użyciu Known Issue Rollback: Windows 11 26H1 KB5083806 lub Windows 11 24H2, Windows 11 25H2 i Windows Server 2025 KB5083631”.
Jak reagować? Praktyczne kroki defensywne
W przypadku routerów TP-Link pierwszym krokiem jest sprawdzenie wersji oprogramowania sprzętowego w panelu administracyjnym. Jeśli urządzenie działa na wersji 1.3.1 Build 20241120 lub starszej, należy natychmiast pobrać aktualizację ze strony producenta. Warto też zmienić domyślne hasło administratora i wyłączyć zdalny dostęp do interfejsu zarządzania z internetu, o ile nie jest bezwzględnie wymagany. Dla firm, które używają Archer AX53 jako punktu dostępowego dla zdalnych pracowników, warto rozważyć tymczasowe przełączenie na router z w pełni załatanym firmwarem.
Z kolei przy błędzie Windows Update administratorzy powinni wdrożyć zasadę grupy z Known Issue Rollback (KIR) wymienioną w komunikacie Microsoftu. Po skonfigurowaniu polityki i restarcie systemów aktualizacje powinny znów działać poprawnie. Należy również monitorować oficjalne komunikaty Microsoft – firma pracuje nad stałą poprawką, która usunie pierwotną przyczynę problemu. Do tego czasu stosowanie KIR to jedyna rozsądna metoda uniknięcia luki w zabezpieczeniach.
Co dalej?
Ryzyko płynące z opóźnionych aktualizacji jest szczególnie wysokie, gdy atakujący aktywnie skanują sieci w poszukiwaniu podatnych urządzeń. W ostatnich tygodniach botnety masowo wykorzystywały luki w routerach przemysłowych Four-Faith. Podobne techniki mogą być wkrótce zastosowane wobec modeli konsumenckich, takich jak Archer AX53. Administratorzy powinni traktować każdą z tych podatności jako realne zagrożenie dla integralności sieci – i reagować z wyprzedzeniem, zamiast czekać na widoczne skutki ataku.


