Microsoft ostrzega: starsze urządzenia z Windows mogą utracić aktualizacje zabezpieczeń po rotacji certyfikatów Windows Update - Security Bez Tabu

Microsoft ostrzega: starsze urządzenia z Windows mogą utracić aktualizacje zabezpieczeń po rotacji certyfikatów Windows Update

Cybersecurity news

Wprowadzenie do problemu / definicja

Microsoft zapowiedział zmianę, która może mieć istotny wpływ na bezpieczeństwo środowisk Windows w organizacjach i u użytkowników indywidualnych. Chodzi o rotację certyfikatów wykorzystywanych przez usługę Windows Update do ustanawiania zaufanego połączenia z infrastrukturą aktualizacyjną producenta.

Jeżeli urządzenie nie otrzyma odpowiednich aktualizacji przygotowujących do tej zmiany albo działa na niewspieranej wersji systemu, po wygaśnięciu obecnych certyfikatów może utracić możliwość pobierania poprawek bezpieczeństwa przez standardowy mechanizm Windows Update.

W skrócie

Microsoft poinformował, że część certyfikatów używanych przez Windows Update wygaśnie 17 maja 2027 r. oraz 19 czerwca 2027 r. Oznacza to, że systemy bez wymaganych aktualizacji przygotowujących do rotacji certyfikatów przestaną odbierać poprawki zabezpieczeń standardowym kanałem.

Dla większości wspieranych wersji Windows problem można ograniczyć poprzez utrzymywanie bieżących miesięcznych aktualizacji. Największe ryzyko dotyczy systemów przestarzałych, niewspieranych lub utrzymywanych poza regularnym procesem patch managementu.

Kontekst / historia

Rotacja certyfikatów jest standardowym działaniem w obszarze bezpieczeństwa. Certyfikaty mają określony okres ważności i po jego zakończeniu muszą zostać zastąpione nowymi, aby zachować zaufanie kryptograficzne do usług oraz mechanizmów komunikacji.

W przypadku Windows Update ma to szczególne znaczenie, ponieważ jest to podstawowy kanał dostarczania poprawek bezpieczeństwa, aktualizacji jakościowych oraz części zmian funkcjonalnych. Microsoft wskazuje, że nowe certyfikaty zostały już dostarczone lub są dostarczane do wspieranych systemów w ramach regularnych aktualizacji miesięcznych.

To oznacza, że organizacje utrzymujące aktualne stacje robocze i serwery nie powinny odczuć większych zakłóceń. Problem koncentruje się przede wszystkim na środowiskach z zaległościami aktualizacyjnymi, starszych wydaniach LTSC i LTSB oraz systemach, które zakończyły już cykl wsparcia producenta.

Analiza techniczna

Mechanizm Windows Update opiera się na zaufaniu do certyfikatów używanych podczas komunikacji klienta z usługą aktualizacji. Po wygaśnięciu starego certyfikatu system musi rozpoznawać i ufać nowemu, aby nadal pobierać pakiety aktualizacyjne. Bez odpowiedniej aktualizacji przygotowującej urządzenie może utracić możliwość dalszego korzystania z Windows Update.

Microsoft opublikował podział wymaganych działań według wersji systemu:

  • Dla Windows 11 w wersji 25H2 i nowszych nie jest wymagane dodatkowe działanie.
  • Dla Windows 11 24H2 oraz Windows Server 2025 wymagane jest zainstalowanie aktualizacji zabezpieczeń z września 2025 r. lub nowszej przed 19 czerwca 2027 r.
  • Dla pozostałych wspieranych wersji Windows 11, Windows Server 2022 oraz wspieranych wersji Windows 10 konieczne jest wdrożenie aktualizacji z lipca 2026 r. lub nowszej przed 19 czerwca 2027 r.
  • Dla Windows 10 Enterprise 2019 LTSC, Windows Server 2019 i Windows Server 2016 wymagane są aktualizacje z lipca 2026 r. lub nowsze przed 17 maja 2027 r.

Najważniejszy aspekt techniczny dotyczy systemów niewspieranych. Takie urządzenia nie otrzymają zmian niezbędnych do rozpoznawania nowych certyfikatów, a w efekcie przestaną pobierać dalsze aktualizacje zabezpieczeń przez Windows Update. Microsoft zaznacza jednocześnie, że scenariusz ten nie obejmuje urządzeń aktualizowanych przez Windows Server Update Services, gdzie dystrybucja poprawek odbywa się w innym modelu operacyjnym.

Konsekwencje / ryzyko

Z perspektywy cyberbezpieczeństwa problem ma wysoką wagę operacyjną. Utrata dostępu do aktualizacji bezpieczeństwa oznacza szybkie zwiększanie ekspozycji na znane podatności, w tym również na luki aktywnie wykorzystywane przez cyberprzestępców.

W praktyce może to prowadzić do wzrostu ryzyka kompromitacji stacji roboczych, serwerów i systemów brzegowych. Brak bieżących poprawek zwiększa także prawdopodobieństwo incydentów ransomware, eskalacji uprawnień, trwałej obecności atakującego w środowisku oraz ruchu bocznego w sieci.

Szczególnie narażone są zasoby trudne do inwentaryzacji lub utrzymywane poza standardowym nadzorem: starsze serwery aplikacyjne, systemy laboratoryjne, kioski, urządzenia OT z komponentami Windows oraz końcówki działające poza centralnym zarządzaniem. W takich przypadkach pojedynczy, przestarzały system może stać się trwałym punktem wejścia do organizacji.

Problem ma również wymiar zgodności. Systemy bez bieżących aktualizacji mogą naruszać polityki bezpieczeństwa, wymagania branżowe, zobowiązania audytowe i warunki cyberubezpieczenia. Dla części organizacji oznacza to konieczność przyspieszenia migracji oraz modernizacji środowiska.

Rekomendacje

Organizacje powinny już teraz rozpocząć przegląd środowiska pod kątem wersji systemów Windows, poziomu aktualizacji oraz modelu dystrybucji poprawek. Kluczowe jest ustalenie, które urządzenia korzystają bezpośrednio z Windows Update, które są obsługiwane przez WSUS, a które funkcjonują poza centralnym nadzorem.

  • Przeprowadzić pełną inwentaryzację stacji roboczych i serwerów z podziałem na wersje systemów oraz daty końca wsparcia.
  • Zweryfikować, czy wspierane urządzenia otrzymują comiesięczne aktualizacje jakościowe i zabezpieczeń bez opóźnień.
  • Zidentyfikować systemy niewspierane i przygotować plan ich migracji, wymiany lub izolacji sieciowej.
  • Uwzględnić w harmonogramach utrzymaniowych wymagane aktualizacje z września 2025 r. i lipca 2026 r. dla odpowiednich linii produktowych.
  • Przetestować proces aktualizacji w środowiskach pilotażowych, zwłaszcza na urządzeniach krytycznych biznesowo.
  • Monitorować wyjątki, urządzenia mobilne i zasoby z niestandardowymi oknami serwisowymi, które często wypadają poza standardowy cykl patch managementu.
  • Skorelować dane z EDR, CMDB, MDM oraz platform zarządzania aktualizacjami, aby szybciej wykrywać urządzenia niespełniające wymagań.

Podsumowanie

Rotacja certyfikatów Windows Update planowana na 2027 r. nie jest klasyczną podatnością, ale może bezpośrednio wpłynąć na zdolność systemów Windows do odbierania poprawek bezpieczeństwa. Wspierane i regularnie aktualizowane urządzenia powinny przejść przez tę zmianę bez większych problemów.

Największe ryzyko dotyczy środowisk zaniedbanych aktualizacyjnie, systemów niewspieranych oraz zasobów słabo zinwentaryzowanych. Dla organizacji to wyraźny sygnał, aby wcześniej zaplanować migracje, uporządkować proces patch managementu i ograniczyć liczbę urządzeń, które po 2027 r. mogłyby utracić ochronę.

Źródła

  1. https://www.bleepingcomputer.com/news/microsoft/microsoft-outdated-windows-devices-will-lose-security-protection-next-year/
  2. https://learn.microsoft.com/en-us/windows/release-health/windows-message-center