星途科讯 5小时前
微软9月修近1000个漏洞,创纪录
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_guoji1.html

 

微软于周二推送了大规模安全更新,单月修复漏洞数量接近 974 个,刷新历史纪录。此前月度峰值出现在今年 7 月,约为 570 个。截至目前,微软今年已修复超过 2,760 个漏洞,这一数字已超过过去几年的总和。

此次漏洞数量的激增,主要归因于微软部署的基于 AI 的代码扫描工具。这些系统发现漏洞的速度远超人工团队,导致每个 " 补丁星期二 " 发布的修复程序数量大幅攀升。然而,这也给防御者带来了巨大压力:安全团队难以在短时间内测试、排序并部署如此庞大的修复列表,组织面临严重的 " 补丁疲劳 " 风险。

两个零日漏洞遭主动利用

在本次更新中,有两个漏洞已被证实遭到野外主动攻击,需立即关注:

CVE-2026-85880:影响 Windows 高级本地过程调用(ALPC)组件。该漏洞源于基于堆的缓冲区溢出,低权限本地攻击者无需用户交互即可逃逸沙箱并获得 System 权限。微软确认其正在被主动利用。

CVE-2026-81963:位于 Windows 更新堆栈中,同样允许权限提升。这是过去五年中,该组件首次出现被赋予零日状态的漏洞。

这两个漏洞的 CVSS 评分均为 7.8,属重要级别。此外,本次更新还包含 20 个潜在的蠕虫传播漏洞。其中,Windows 系统涉及 723 个漏洞,Office 涉及 222 个,其余分布在 SQL Server、Azure、Exchange 等产品中。

专家警示:新常态下的防御挑战

零日倡议组织(ZDI)威胁意识负责人达斯汀 · 查尔兹(Dustin Childs)形容此次更新为 " 满天繁星 ",指出 AI 辅助发现已将补丁数量推入未知领域。他特别警告了一个 DNS 服务器远程代码执行漏洞(CVE-2026-69730),未经身份验证的攻击者可通过网络触发该漏洞,其传播风险类似 2020 年的 SigRed 漏洞。

Qualys 和 Tenable 等安全厂商的数据也印证了这一规模。Qualys 统计关键漏洞为 113 个,重要漏洞为 860 个,称其为微软史上最大安全更新;Tenable 则计数 964 个 CVE,并建议优先保护面向互联网的域控制器。

尽管加速扫描暴露了隐藏多年的旧代码漏洞,但也引发了对测试质量的质疑。查尔兹指出,测试人员面临不可能完成的工作量,虽然目前未发生重大质量丑闻,但这一势头可能不可持续。大型企业正通过自动化和网络分割来应对,而资源有限的小型组织则更加脆弱,加剧了安全能力的两极分化。

与此同时,Adobe 也在 9 月发布周期中修补了 170 多个漏洞,包括一个被主动利用的零日漏洞,反映出主要供应商更频繁发布大型公告的行业趋势。

微软尚未公开评论 AI 在此次更新中的具体贡献比例,仅敦促客户尽快应用补丁。下一个 " 补丁星期二 " 将于 10 月 13 日到来,届时 2026 年的累计漏洞总数可能进一步刷新纪录。对于安全团队而言,问题已不再是数量是否上升,而是如何调整运营以应对这场持续的洪流。

【星途科讯 图文丨小林 首发于 ZAKER 科技,转载请注明出处】

宙世代

宙世代

ZAKER旗下Web3.0元宇宙平台

一起剪

一起剪

ZAKER旗下免费视频剪辑工具

相关标签

微软 windows ai 域控制器 互联网
相关文章
评论
没有更多评论了
取消

登录后才可以发布评论哦

打开小程序可以发布评论哦

12 我来说两句…
打开 ZAKER 参与讨论